Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'BD' = '\notepadd.exe'
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'KL' = '\keylog.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] 'C:\notepadd.exe' = 'C:\notepadd.exe:*:Enabled:RemoteSupport'
- '<SYSTEM32>\netsh.exe' firewall add allowedprogram \notepadd.exe RemoteSupport ENABLE
- C:\keylog.exe
- C:\psexec.exe
- C:\notepadd.exe
- C:\instruct.txt
- C:\notepadd.exe
- <Полный путь к файлу>
- 'in####mmnetwork.org':80
- http://www.in####mmnetwork.org/keylog.exe via in####mmnetwork.org
- http://www.in####mmnetwork.org/psexec.exe via in####mmnetwork.org
- http://www.in####mmnetwork.org/instruct.txt via in####mmnetwork.org
- DNS ASK www.in####mmnetwork.org
- '<SYSTEM32>\cmd.exe' /c del <Полный путь к файлу>