Техническая информация
- [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'shell' = 'explorer.exe,"%PROGRAMDATA%\load32.exe"'
- [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'Load' = 'C:\NTKernel\nt32.exe'
- [<HKLM>\software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'NT Kernel Service' = 'C:\NTKernel\nt32.exe -rundll32 /SYSTEM32 "<SYSTEM32>\taskmgr.exe" "%ProgramFiles%\Microsoft\Windows"'
- скрытых файлов
- Компонент восстановления системы (SR)
- C:\ntkernel\nt32.exe
- %PROGRAMDATA%\load32.exe
- %PROGRAMDATA%\load32.vbs
- C:\ntkernel\nt32.exe
- <Полный путь к файлу>
- %PROGRAMDATA%\load32.exe
- %PROGRAMDATA%\load32.vbs
- из <Полный путь к файлу> в %TEMP%\4331
- 'C:\ntkernel\nt32.exe'
- '%WINDIR%\syswow64\wscript.exe' "%PROGRAMDATA%\load32.vbs"
- '%WINDIR%\syswow64\cmd.exe' /c "%PROGRAMDATA%\load32.vbs"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c "%PROGRAMDATA%\load32.vbs"