Техническая информация
- [<HKLM>\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command] '' = '"<LS_APPDATA>\alb.exe" -a "%PROGRAM_FILES%\Internet Explorer\iexplore.exe"'
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] '2546555549' = '<LS_APPDATA>\alb.exe'
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'ctfmon.exe' = '<SYSTEM32>\ctfmon.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'EnableFirewall' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'DoNotAllowExceptions' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'DisableNotifications' = '00000001'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DoNotAllowExceptions' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DisableNotifications' = '00000001'
- Центр обеспечения безопасности (Security Center)
- <LS_APPDATA>\alb.exe -gav <Полный путь к вирусу>
- chrome.exe
- opera.exe
- iexplore.exe
- firefox.exe
- %TEMP%\88b2r10x0701gwedocg5h858b3440j6g288
- %HOMEPATH%\Templates\88b2r10x0701gwedocg5h858b3440j6g288
- %ALLUSERSPROFILE%\Application Data\88b2r10x0701gwedocg5h858b3440j6g288
- <LS_APPDATA>\alb.exe
- <LS_APPDATA>\88b2r10x0701gwedocg5h858b3440j6g288
- 'my####nybihy.com':80
- 'wu####xuboly.com':80
- 'le###esax.com':80
- 'jo####tuhowa.com':80
- 'da####kidepo.com':80
- 'py###ujij.com':80
- 'ja####kuxilufo.com':80
- 'xe###agyxut.com':80
- 'gi###ylite.com':80
- 'qa####hucewupo.com':80
- 'bo####qexise.com':80
- 'gy###atimak.com':80
- 'dy####cojame.com':80
- 'le###alyri.com':80
- 'ku###yfybex.com':80
- 'di###onido.com':80
- 'he####kejepuvo.com':80
- 'jo###ijito.com':80
- 'ti###iwof.com':80
- 'xo###ehyni.com':80
- 'za###eduhyb.com':80
- 'wu####dejypo.com':80
- 'so###yjek.com':80
- 'jo###umehyn.com':80
- 'go###udesu.com':80
- 'du####bimude.com':80
- DNS ASK ja####kuxilufo.com
- DNS ASK bo####qexise.com
- DNS ASK gy###atimak.com
- DNS ASK wu####xuboly.com
- DNS ASK py###ujij.com
- DNS ASK my####nybihy.com
- DNS ASK le###esax.com
- DNS ASK ny###usofo.com
- DNS ASK vy###ajere.com
- DNS ASK microsoft.com
- DNS ASK gi###ylite.com
- DNS ASK dy####cojame.com
- DNS ASK xe###agyxut.com
- DNS ASK qa####hucewupo.com
- DNS ASK da####kidepo.com
- DNS ASK ku###yfybex.com
- DNS ASK di###onido.com
- DNS ASK xo###ehyni.com
- DNS ASK le###alyri.com
- DNS ASK he####kejepuvo.com
- DNS ASK jo###ijito.com
- DNS ASK ti###iwof.com
- DNS ASK wu####dejypo.com
- DNS ASK so###yjek.com
- DNS ASK jo####tuhowa.com
- DNS ASK za###eduhyb.com
- DNS ASK jo###umehyn.com
- DNS ASK go###udesu.com
- DNS ASK du####bimude.com
- ClassName: 'Shell_TrayWnd' WindowName: ''
- ClassName: 'msascui_class' WindowName: ''
- ClassName: 'Indicator' WindowName: ''