Техническая информация
- [<HKLM>\Software\Classes\harma\Shell\Open\Command] '' = '<Текущая директория>\INFO.exe "%1"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\awt.exe
- %APPDATA%\microsoft\windows\start menu\programs\startup\runtime broker.exe
- Диспетчера задач (Taskmgr)
- <Текущая директория>\info.exe
- <Текущая директория>\icon.ico
- <Полный путь к файлу>
- http://ic###azip.com/
- http://re#######ata.merehosting.com/db
- http://re#######ata.merehosting.com/db/
- DNS ASK ic###azip.com
- DNS ASK re#######ata.merehosting.com
- '<Текущая директория>\info.exe'
- '<SYSTEM32>\wisptis.exe' /ManualLaunch;' (со скрытым окном)
- '<SYSTEM32>\cmd.exe'
- '<SYSTEM32>\vssvc.exe'
- '<SYSTEM32>\svchost.exe' -k swprv
- '<SYSTEM32>\wisptis.exe' /ManualLaunch;