Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'ctfmon.exe' = '<SYSTEM32>\ctfmon.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\srservice] 'Start' = '00000002'
- скрытых файлов
- Компонент восстановления системы (SR)
- Центр обеспечения безопасности (Security Center)
- '<SYSTEM32>\reg.exe' delete HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run /va /f
- '<SYSTEM32>\reg.exe' delete HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /va /f
- '<SYSTEM32>\regsvr32.exe' /u /s igfxpph.dll
- C:\RECYCLER\S-1-5-21-2052111302-484763869-725345543-1003\desktop.ini
- %TEMP%\aut1.tmp
- %TEMP%\beijing.JPG
- <SYSTEM32>\config\AppEvent.Evt
- <SYSTEM32>\config\SysEvent.Evt
- %TEMP%\aut1.tmp
- %TEMP%\beijing.JPG
- ClassName: 'Indicator' WindowName: '(null)'
- ClassName: 'Shell_TrayWnd' WindowName: '(null)'