: This specific filename is often used in the CyberDefenders or Blue Team Labs environments, specifically for challenges like "MalDoc" or "Investigation 101."

Manual cleaning of the script typically reveals a PowerShell command designed to download a secondary stage from a remote URL.

The macro is heavily obfuscated with string reversals and character replacements to hide its true intent. :

Выбор вашего города Москва
работаем c 10:00
8 (800) 500-94-27
8 (495) 150-95-00
0 0
Выбор города
Закрыть
Санкт-Петербург Москва Волгоград Воронеж Екатеринбург Казань Краснодар Красноярск Нижний Новгород Омск Пермь Ростов-на-Дону Самара Саратов Симферополь Сочи Тольятти Тюмень Уфа Челябинск
Войти в личный кабинет
Закрыть
Зарегистрироваться
Заказать звонок
Закрыть

Нажимая на кнопку, вы даете согласие на обработку своих персональных данных