Техническая информация
- [HKCU\Environment] 'UserInitMprLogonScript' = '%APPDATA%\Microsoft\Windows\PowerShell\powershell_core.exe'
- %HOMEPATH%\.system
- %APPDATA%\microsoft\windows\powershell\powershell_core.exe
- %TEMP%\client.log
- %TEMP%\yikcg44l\yikcg44l.0.cs
- %TEMP%\yikcg44l\yikcg44l.cmdline
- %TEMP%\yikcg44l\yikcg44l.out
- %TEMP%\yikcg44l\csc325fc2a4e6b44d4bbfb35269d458201d.tmp
- %TEMP%\res293e.tmp
- %TEMP%\yikcg44l\yikcg44l.dll
- %TEMP%\res293e.tmp
- %TEMP%\yikcg44l\csc325fc2a4e6b44d4bbfb35269d458201d.tmp
- %TEMP%\yikcg44l\yikcg44l.dll
- %TEMP%\yikcg44l\yikcg44l.cmdline
- %TEMP%\yikcg44l\yikcg44l.out
- %TEMP%\yikcg44l\yikcg44l.0.cs
- '37.##.150.193':6062
- DNS ASK gi##.###hubusercontent.com
- '%APPDATA%\microsoft\windows\powershell\powershell_core.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command " $member = '[DllImport(\"user32.dll\")] public static extern bool ShowWindow(IntPtr hWnd, int nCmdShow);'; $type = Add-Type -MemberDefinition $member -Name \"Win32ShowWindow\" -Namesp... (со скрытым окном)
- '<SYSTEM32>\dwm.exe'
- '<SYSTEM32>\cmd.exe' /d /s /c "reg add "HKCU\Environment" /v "UserInitMprLogonScript" /t REG_SZ /d "%APPDATA%\Microsoft\Windows\PowerShell\powershell_core.exe" /f" (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKCU\Environment" /v "UserInitMprLogonScript" /t REG_SZ /d "%APPDATA%\Microsoft\Windows\PowerShell\powershell_core.exe" /f
- '%WINDIR%\microsoft.net\framework64\v4.0.30319\csc.exe' /noconfig /fullpaths @"%TEMP%\yikcg44l\yikcg44l.cmdline" (со скрытым окном)
- '%WINDIR%\microsoft.net\framework64\v4.0.30319\cvtres.exe' /NOLOGO /READONLY /MACHINE:IX86 "/OUT:%TEMP%\RES293E.tmp" "%TEMP%\yikcg44l\CSC325FC2A4E6B44D4BBFB35269D458201D.TMP" (со скрытым окном)
- '%APPDATA%\microsoft\windows\powershell\powershell_core.exe' (со скрытым окном)