Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'AutoUpdate' = '%APPDATA%\log\AutoUpdate.exe'
- Отключает уведомления панели задач
- '<SYSTEM32>\netsh.exe' firewall add allowedprogram program = STcONaURjstoJeQ(uMqeEfSfaGeNmho("yJmAEIBBXdvRXSFRGegUiJnA")) name = STcONaURjstoJeQ(uMqeEfSfaGeNmho("XQ0V1bwVGZ0FQZ==")) mode = ENABLE
- %TEMP%\aut1.tmp
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1042.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1043.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1044.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1045.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1046.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1048.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1049.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1050.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1051.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1053.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1054.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1055.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1057.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1058.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1060.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1061.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1062.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1066.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1102.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_2052.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_2070.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_3098.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar-offer.png
- %TEMP%\nsm7.tmp\g\pfWWW.dll
- %TEMP%\nsm7.tmp\ui\pfUI.dll
- %TEMP%\nsm7.tmp\p\pfWWW.dll
- %TEMP%\nsm7.tmp\p\pfAP.dll
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1041.html
- %TEMP%\nsm7.tmp\nsExec.dll
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1040.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1037.html
- %TEMP%\zaturgs
- %TEMP%\aut2.tmp
- %APPDATA%\log\AutoUpdate.exe
- %APPDATA%\log\pass.exe
- %APPDATA%\log\Passwords.txt
- %TEMP%\aut3.tmp
- %TEMP%\cccleaner.exe
- %TEMP%\aut5.tmp
- %TEMP%\nsb6.tmp
- %TEMP%\judwyyu
- %TEMP%\nsm7.tmp\System.dll
- %TEMP%\nsm7.tmp\UserInfo.dll
- %TEMP%\nsm7.tmp\p\pfBL.dll
- %TEMP%\nsm7.tmp\g\gtapi_signed.dll
- %TEMP%\nsm7.tmp\g\gcapi_dll.dll
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1025.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1026.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1027.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1028.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1029.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1030.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1031.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1032.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1033.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1034.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1035.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1036.html
- %TEMP%\nsm7.tmp\g\gtb\toolbar_1038.html
- %TEMP%\nsm7.tmp\ns8.tmp
- %TEMP%\aut1.tmp
- %TEMP%\zaturgs
- %TEMP%\aut2.tmp
- %TEMP%\aut3.tmp
- %TEMP%\aut5.tmp
- %TEMP%\judwyyu
- <Полный путь к файлу>
- '18#.#83.97.14':80
- http://18#.#83.97.14/despacito.file
- DNS ASK www.cc###ner.com
- ClassName: 'BUTTON' WindowName: ''
- '%TEMP%\cccleaner.exe'
- '%APPDATA%\log\AutoUpdate.exe'
- '%TEMP%\nsm7.tmp\ns8.tmp' ping -n 1 -w 1000 www.cc###ner.com
- '<SYSTEM32>\cmd.exe' /c netsh firewall add allowedprogram program = STcONaURjstoJeQ(uMqeEfSfaGeNmho("yJmAEIBBXdvRXSFRGegUiJnA")) name = STcONaURjstoJeQ(uMqeEfSfaGeNmho("XQ0V1bwVGZ0FQZ==")) mode = ENABLE
- '<SYSTEM32>\cmd.exe' /c %APPDATA%\log\pass.exe all
- '<SYSTEM32>\cmd.exe' /k ping 0 & del "<Полный путь к файлу>" & exit
- '<SYSTEM32>\ping.exe' 0
- '<SYSTEM32>\cmd.exe' /k HOSTNAME
- '<SYSTEM32>\hostname.exe'
- '<SYSTEM32>\ping.exe' -n 1 -w 1000 www.cc###ner.com