Техническая информация
- '%TEMP%\payload.exe'
- '<SYSTEM32>\forfiles.exe' /p <SYSTEM32> /s /c "cmd /c @file iex (%TEMP%\payload.exe)" /m p*ll.*e
- %TEMP%\payload.exe
- 'te#######.securityresearch.ca':80
- http://te#######.securityresearch.ca/c
- DNS ASK te#######.securityresearch.ca
- '<SYSTEM32>\forfiles.exe' /p <SYSTEM32> /s /c "cmd /c @file iex (%TEMP%\payload.exe)" /m p*ll.*e' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' "powershell.exe" iex (%TEMP%\payload.exe)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' iex (%TEMP%\payload.exe)