Техническая информация
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'UDP Subsystem' = '%ProgramFiles(x86)%\UDP Subsystem\udpss.exe'
- <SYSTEM32>\tasks\updates\htkjucryhyfpj
- '' (загружен из сети Интернет)
- '%APPDATA%\9087654356798654.exe'
- 9087654356798654.exe
- %APPDATA%\9087654356798654.exe
- %APPDATA%\htkjucryhyfpj.exe
- %TEMP%\tmp6330.tmp
- %APPDATA%\36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee\run.dat
- %ProgramFiles(x86)%\udp subsystem\udpss.exe
- %APPDATA%\htkjucryhyfpj.exe
- %TEMP%\tmp6330.tmp
- '18#.#44.30.5':1790
- http://bi#.ly/2wUuk9k
- http://jo#####ngonline.co.uk/wpopen/draw.jpg
- DNS ASK bi#.ly
- DNS ASK jo#####ngonline.co.uk
- DNS ASK ad#####mix.duckdns.org
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\HTKJuCrYHYfpj" /XML "%TEMP%\tmp6330.tmp"' (со скрытым окном)
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\HTKJuCrYHYfpj" /XML "%TEMP%\tmp6330.tmp"