Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] '<Имя вируса>.exe' = '<Полный путь к вирусу>'
- <SYSTEM32>\winlogon.exe
- %ALLUSERSPROFILE%\Application Data\Microsoft\Crypto\RSA\S-1-5-18\a8cb3137329d642872dd6b2116ec212e_ffcb838e-6d3b-4e44-a259-8ac8f5c94c4f
- %ALLUSERSPROFILE%\Application Data\Microsoft\Crypto\RSA\S-1-5-18\56c67954b35125382bb89fa8a8adbd48_ffcb838e-6d3b-4e44-a259-8ac8f5c94c4f
- %APPDATA%\Microsoft\Crypto\RSA\S-1-5-21-1275210071-117609710-1801674531-500\946fb3a72abd8409b5e937aea59a119c_ffcb838e-6d3b-4e44-a259-8ac8f5c94c4f
- %APPDATA%\Microsoft\Protect\S-1-5-21-1275210071-117609710-1801674531-500\7f984155-7834-43d5-8a0e-b654ef5489ac
- %APPDATA%\Microsoft\Crypto\RSA\S-1-5-21-1275210071-117609710-1801674531-500\549b9b645cadfe6bb4bc69cf363c354c_ffcb838e-6d3b-4e44-a259-8ac8f5c94c4f
- 'po###-am.com':80
- po###-am.com/loading.php?op###################################################################################################################################################################################
- DNS ASK po###-am.com