Техническая информация
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'regtangtang' = '<SYSTEM32>\aa.exe'
- '%WINDIR%\syswow64\net.exe' stop sharedaccess
- %WINDIR%\syswow64\aa.exe
- <Текущая директория>\_deleteme.bat
- DNS ASK 00##.0168168.cn
- '%WINDIR%\syswow64\cmd.exe' /c net stop sharedaccess' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c <Текущая директория>\_deleteme.bat' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c net stop sharedaccess
- '%WINDIR%\syswow64\net1.exe' stop sharedaccess
- '%WINDIR%\syswow64\cmd.exe' /c <Текущая директория>\_deleteme.bat