Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'gWt' = '<SYSTEM32>\bvwjdzpgsnu.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'DoNotAllowExceptions' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'EnableFirewall' = '00000000'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'DoNotAllowExceptions' = '00000000'
- Cредство проверки системных файлов (SFC)
- Центр обеспечения безопасности (Security Center)
- '<SYSTEM32>\netsh.exe' firewall set opmode mode=disable profile=all
- <Полный путь к файлу>
- <SYSTEM32>\bvwjdzpgsnu.exe
- %TEMP%\1.tmp
- <Полный путь к файлу> в %TEMP%\1.tmp
- <Полный путь к файлу>
- 'jd####y.dynserv.com':80
- 'ma#####04.mx.aol.com':25
- 'wy####ow.afraid.org':80
- 'fc####ydw.yi.org':80
- 'nt###zi.hn.org':80
- 'yu####z.1dumb.com':80
- '94.##0.191.201':25
- 'mx#.#otmail.com':25
- 'mc###i.3-a.net':80
- 'ma#####01.mx.aol.com':25
- http://wy####ow.afraid.org/reg?u=##########################################################
- http://nt###zi.hn.org/reg?u=##########################################################
- http://fc####ydw.yi.org/reg?u=##########################################################
- http://yu####z.1dumb.com/reg?u=##########################################################
- http://mc###i.3-a.net/reg?u=##########################################################
- http://jd####y.dynserv.com/reg?u=##########################################################
- DNS ASK jd####y.dynserv.com
- DNS ASK ma#####04.mx.aol.com
- DNS ASK wy####ow.afraid.org
- DNS ASK fc####ydw.yi.org
- DNS ASK nt###zi.hn.org
- DNS ASK mc###i.3-a.net
- DNS ASK yu####z.1dumb.com
- DNS ASK mx#.mail.ru
- DNS ASK ma##.#arthlink.net
- DNS ASK ma#####01.mx.aol.com
- DNS ASK mx#.#otmail.com
- '<SYSTEM32>\sc.exe' config SharedAccess start= disabled