Техническая информация
- [<HKLM>\SYSTEM\ControlSet001\Services\BITS] 'Start' = '00000002'
- <SYSTEM32>\rt27.exe
- <SYSTEM32>\rt28.exe
- <SYSTEM32>\rt29.exe
- <SYSTEM32>\rt25.exe
- <SYSTEM32>\rt26.exe
- <SYSTEM32>\rt28.exe (загружен из сети Интернет)
- <SYSTEM32>\rt29.exe (загружен из сети Интернет)
- <SYSTEM32>\rt26.exe (загружен из сети Интернет)
- <SYSTEM32>\rt27.exe (загружен из сети Интернет)
- <SYSTEM32>\rt25.exe (загружен из сети Интернет)
- <SYSTEM32>\cmd.exe /c <SYSTEM32>\delself.bat
- <SYSTEM32>\BIT4.tmp
- <SYSTEM32>\BIT5.tmp
- <SYSTEM32>\delself.bat
- <SYSTEM32>\BIT1.tmp
- <SYSTEM32>\BIT2.tmp
- <SYSTEM32>\BIT3.tmp
- <SYSTEM32>\BIT4.tmp в <SYSTEM32>\rt28.exe
- <SYSTEM32>\BIT5.tmp в <SYSTEM32>\rt29.exe
- <SYSTEM32>\BIT3.tmp в <SYSTEM32>\rt27.exe
- <SYSTEM32>\BIT1.tmp в <SYSTEM32>\rt25.exe
- <SYSTEM32>\BIT2.tmp в <SYSTEM32>\rt26.exe
- 'localhost':1040
- 'localhost':1041
- 'localhost':1042
- 'localhost':1039
- 'wp#d':80
- 'localhost':1037
- 'www.ma###alware.net':80
- www.ma###alware.net/zerr/get_exb.php?l=
- www.ma###alware.net/zerr/get_exc.php?l=
- www.ma###alware.net/zerr/get_exd.php?l=
- wp#d/wpad.dat
- www.ma###alware.net/zerr/get_exe.php?l=
- www.ma###alware.net/zerr/get_exa.php?l=
- DNS ASK www.ma###alware.net
- DNS ASK wp#d