Комментарии 1
После этого с
https://app-ins-001.amscloudhost[.]com:443/dn01
осуществляется загрузкаRedCurl.FSABIN
, который сохраняется в папкуC:\Users[user]\AppData\Local\VirtualStore</code>
с именем [...]
Отслеживайте запуск подозрительных файлов из папки
C:\Users[user]\AppData\Local
через планировщик заданий Windows.
Довольно странный выбор пути. Вот прямо так — с "</code>" в имени директории? И не "\Users\[user]\" даже?
Зарегистрируйтесь на Хабре, чтобы оставить комментарий
Волк-шпион, выйди вон! BI.ZONE вышла на новый след группировки Red Wolf