Техническая информация
- [<HKLM>\SYSTEM\ControlSet001\Services\ProtectS] 'ImagePath' = '%WINDIR%\ProtectS.sys'
- [<HKLM>\SYSTEM\ControlSet001\Services\ProtectS] 'Start' = '00000001'
- NtOpenProcess, драйвер-обработчик: ProtectS.sys
- NtTerminateProcess, драйвер-обработчик: ProtectS.sys
- NtCreateKey, драйвер-обработчик: ProtectS.sys
- NtOpenKey, драйвер-обработчик: ProtectS.sys
- %WINDIR%\ProtectS.sys
- <Текущая директория>\ProtectS.sys
- %WINDIR%\ProtectS.sys
- <Текущая директория>\ProtectS.sys
- <DRIVERS>\etc\hosts
- 'ba#####.blog.163.com':80
- 'bl##.#ina.com.cn':80
- http://ba#####.blog.163.com/blog/static/247711058201611052034831/
- http://bl##.#ina.com.cn/s/blog_14e033d380102wkj3.html
- DNS ASK ba#####.blog.163.com
- DNS ASK bl##.#ina.com.cn
- ClassName: 'Shell_TrayWnd' WindowName: ''