Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'nEnQEpS' = '"<SYSTEM32>\WindowsPowerShell\v1.0\powershell.exe" -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\orl0zqe...
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>"
- %APPDATA%\nenqeps.exe
- %TEMP%\orl0zqeudwy.ps1
- %LOCALAPPDATA%\microsoft\clr_v4.0_32\usagelogs\<Имя файла>.exe.log
- %APPDATA%\nenqeps.exe
- '84.##.129.31':9095
- '84.##.129.31':8085
- '84.##.129.31':9095
- '84.##.129.31':8085
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>" (со скрытым окном)