Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdate' = 'wscript.exe "C:\Users\Public\Libraries\svchost.vbs"'
- C:\users\public\libraries\svchost.vbs
- nul
- 'ra#.####ubusercontent.com':443
- 'ra#.####ubusercontent.com':443
- DNS ASK ra#.####ubusercontent.com
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -File "%APPDATA%\WindowsUpdate\StartMining.ps1" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c timeout /t 1 >nul & del "<PATH_SAMPLE>.vbs" (со скрытым окном)
- '<SYSTEM32>\timeout.exe' /t 1