Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'lZpkYKAvTNbr' = '"<SYSTEM32>\WindowsPowerShell\v1.0\powershell.exe" -NoProfile -ExecutionPolicy Bypass -WindowStyle Hidden -Command "$rhfnh...
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>"
- %TEMP%\content\2100-3456-<Имя файла>.exe-21-11-06-854.dump
- %TEMP%\content\2100-3456-<Имя файла>.exe-21-11-27-081.dump
- %APPDATA%\lzpkykavtnbr.exe
- %LOCALAPPDATA%\microsoft\clr_v4.0\usagelogs\<Имя файла>.exe.log
- %APPDATA%\lzpkykavtnbr.exe
- '19#.#56.79.203':4449
- DNS ASK ip##pi.com
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>" (со скрытым окном)