Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'svcdrv0871' = 'powershell "start \"<Полный путь к файлу>\" -WindowStyle Hidden"'
- svchost.exe
- Процесс svchost.exe, модуль KERNEL32.dll
- Процесс svchost.exe, модуль Amsi.dll
- Процесс svchost.exe, модуль ntdll.dll
- %TEMP%\svchost.exe
- %ALLUSERSPROFILE%\dodic\hayova
- '15#.#4.208.34':3333
- DNS ASK ex##ple.com
- '%TEMP%\svchost.exe'