Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe] 'Debugger' = 'TASKMAN.EXE'
- [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ekrn.exe] 'Debugger' = 'TASKMAN.EXE'
- [<HKLM>\SYSTEM\ControlSet001\Services\WindowsEntServer2009] 'Start' = '00000002'
- %WINDIR%\EntSver.exe
- <SYSTEM32>\Thumbs.db
- C:\RELYCER\system
- <SYSTEM32>\net1.exe stop System Restore Service
- <SYSTEM32>\net1.exe stop "Windows Firewall/Internet Connection Sharing (ICS)"
- <SYSTEM32>\taskkill.exe /im egui.exe /f
- <SYSTEM32>\cmd.exe /c %WINDIR%\uninstal.bat
- <SYSTEM32>\sc.exe config 360rp start= disabled
- <SYSTEM32>\cmd.exe /c """%TEMP%\fsg.bat"" "
- <SYSTEM32>\net.exe stop System Restore Service
- <SYSTEM32>\net.exe stop "Windows Firewall/Internet Connection Sharing (ICS)"
- <SYSTEM32>\net.exe stop "Security Center"
- <SYSTEM32>\net1.exe stop "Security Center"
- <SYSTEM32>\taskkill.exe /im ekrn.exe /f
- <SYSTEM32>\sc.exe config ekrn start = disabled
- %WINDIR%\Explorer.EXE
- MCAGENT.EXE
- ekrn.exe
- NtCreateSection, драйвер-обработчик: msgsocm.log
- %WINDIR%\EntSver.exe
- %TEMP%\wmnet.exe
- %WINDIR%\EntSver.DLL
- %WINDIR%\EntSverKey.DLL
- %WINDIR%\uninstal.bat
- %TEMP%\51406.52430
- <SYSTEM32>\Thumbs.db
- C:\RELYCER\system
- <DRIVERS>\msgsocm.log
- <DRIVERS>\47250.48270
- %TEMP%\fsg.bat
- %WINDIR%\EntSverKey.DLL
- %WINDIR%\EntSver.DLL
- %WINDIR%\EntSver.exe
- <DRIVERS>\msgsocm.log
- %TEMP%\wmnet.exe
- C:\RELYCER\system
- %TEMP%\fsg.bat
- из <Полный путь к вирусу> в C:\wmiprvse.exe
- 'www.53##40.com':80
- www.53##40.com/vip/1382/ip.txt
- DNS ASK www.53##40.com
- ClassName: 'Shell_TrayWnd' WindowName: ''
- ClassName: '' WindowName: ''