Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Zske' = '%LOCALAPPDATA%\Zske\Zske_nano.hta'
- http://45.#0.88.25/pda.exe как %appdata%\tencecdc.exe
- %WINDIR%\syswow64\rasphone.exe
- %TEMP%\abctfhghghghghВЈ.sct
- %APPDATA%\tencecdc.exe
- %TEMP%\gyldi\zske.png
- %TEMP%\gyldi\zskeahb.exe
- %TEMP%\gyldi.lnk
- %LOCALAPPDATA%\zske\zskesdf.exe
- %LOCALAPPDATA%\zske\zske.png
- %LOCALAPPDATA%\zske\zskemen.vbs
- %LOCALAPPDATA%\zske\zske_nano.hta
- C:\users\public\clean.bat
- C:\users\public\sspicli.dll
- C:\users\public\perfmon.exe
- C:\users\public\runex.bat
- %WINDIR% \system32\perfmon.exe
- %WINDIR% \system32\sspicli.dll
- %LOCALAPPDATA%\zske\zskesdf.exe
- %LOCALAPPDATA%\zske\zske.png
- %LOCALAPPDATA%\zske\zskemen.vbs
- %LOCALAPPDATA%\zske\zske_nano.hta
- C:\users\public\clean.bat
- C:\users\public\sspicli.dll
- C:\users\public\runex.bat
- C:\users\public\perfmon.exe
- '91.##3.75.124':7218
- http://45.#0.88.25/PDA.exe
- ClassName: 'EDIT' WindowName: ''
- '%APPDATA%\tencecdc.exe'
- '%TEMP%\gyldi\zskeahb.exe'
- '%WINDIR%\syswow64\cmd.exe' /c ""C:\Users\Public\Runex.bat" "' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""C:\Users\Public\Runex.bat" "
- '%WINDIR%\syswow64\rasphone.exe'