Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Mcrosoft' = '%APPDATA%\mcsft.exe'
- mcsft.exe
- %TEMP%\kgqkz.txt
- %TEMP%\kgqkz.bat
- %APPDATA%\mcsft.txt
- %APPDATA%\mcsft.exe
- %APPDATA%\mcsft.exe
- %TEMP%\kgqkz.txt
- %TEMP%\kgqkz.bat
- %APPDATA%\mcsft.txt
- 'yg#.#o-ip.info':1604
- DNS ASK yg#.#o-ip.info
- '%APPDATA%\mcsft.exe'
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\kGQKZ.bat" "' (со скрытым окном)
- '%APPDATA%\mcsft.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\kGQKZ.bat" "
- '%WINDIR%\syswow64\reg.exe' ADD "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "Mcrosoft" /t REG_SZ /d "%APPDATA%\mcsft.exe" /f