Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Atbar' = '"%APPDATA%\Abijv\Atbar.exe"'
- %APPDATA%\abijv\atbar.exe
- '45.##9.105.228':80
- '37.##9.128.4':52324
- 'ge###ugin.net':80
- http://45.##9.105.228/Noccpqm.jpeg
- http://ge###ugin.net/json.gp
- '37.##9.128.4':52324
- DNS ASK ge###ugin.net
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -enc UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBTAGUAYwBvAG4AZABzACAANQAxAA==' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -enc UwB0AGEAcgB0AC0AUwBsAGUAZQBwACAALQBTAGUAYwBvAG4AZABzACAANQAxAA==