Техническая информация
- <SYSTEM32>\tasks\gsngtoqwokopcel
- '%WINDIR%\syswow64\cscript.exe' %TEMP%\Client.vbe AC
- '%WINDIR%\syswow64\cmd.exe' /C cscript %tmp%\Client.vbe AC
- %TEMP%\client.vbe
- %APPDATA%\gsngtoqwokopcel.vbs
- %TEMP%\client.vbe
- '34.##9.100.209':443
- '<SYSTEM32>\wscript.exe' "%APPDATA%\gSngToQWoKopCel.vbs"
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -windowstyle hidden -noexit -Command [AppDomain]::CurrentDomain.Load([Convert]::FromBase64String((-join (Get-ItemProperty -LiteralPath 'HKCU:\Software\gSngToQWoKopCel' -... (со скрытым окном)
- '<SYSTEM32>\taskeng.exe' {99ED3BEF-2437-4A2B-97F0-72A1EAE932CE} S-1-5-21-3691498038-2086406363-2140527554-1000:rqjiomovgn\user:Interactive:[1]
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -windowstyle hidden -noexit -Command [AppDomain]::CurrentDomain.Load([Convert]::FromBase64String((-join (Get-ItemProperty -LiteralPath 'HKCU:\Software\gSngToQWoKopCel' -... (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C cscript %tmp%\Client.vbe AC (со скрытым окном)
- '<SYSTEM32>\wscript.exe' "%APPDATA%\gSngToQWoKopCel.vbs" (со скрытым окном)