Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'systemx3223' = 'wscript.exe "%TEMP%\534437340.vbs"'
- %TEMP%\534437340.ps1
- %TEMP%\534437340.vbs
- 'dl#####loadfile.store':443
- 'dl#####loadfile.store':443
- DNS ASK dl#####loadfile.store
- '<SYSTEM32>\wscript.exe' "%TEMP%\534437340.vbs"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\534437340.ps1"
- '<SYSTEM32>\wscript.exe' "%TEMP%\534437340.vbs" (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\534437340.ps1" (со скрытым окном)