Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'vRlRF' = '%LOCALAPPDATA%\vRlRFf\vRlRFfHCU.hta'
- %WINDIR%\explorer.exe
- %WINDIR%\syswow64\raserver.exe
- iexplore.exe
- firefox.exe
- Процесс iexplore.exe, модуль wininet.dll
- %WINDIR%\syswow64\autofmt.exe
- %LOCALAPPDATA%\vrlrff\vrlrf.exe
- %LOCALAPPDATA%\vrlrff\vrlrf.vbs
- %LOCALAPPDATA%\vrlrff\vrlrffhcu.hta
- '%WINDIR%\syswow64\raserver.exe'
- '%WINDIR%\syswow64\cmd.exe' del "<Полный путь к файлу>"