Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'wyvv' = '%TEMP%\terar.exe @..'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'wyvv' = '%TEMP%\terar.exe'
- [<HKLM>\System\CurrentControlSet\Services\IKEEXT] 'Start' = '00000002'
- <Имя диска съемного носителя>:\te.scr
- Средство контроля пользовательских учетных записей (UAC)
- '<SYSTEM32>\netsh.exe' firewall set opmode disable
- %TEMP%\terar.exe
- %TEMP%\2480.vbs
- %TEMP%\2480
- C:\te.scr
- D:\te.scr
- %TEMP%\terar.exe
- %TEMP%\2480.vbs
- DNS ASK ho####lch.ath.cx
- ClassName: '' WindowName: 'AVG Firewall Asks for Confirmation'
- ClassName: '' WindowName: 'BitDefender Firewall'
- ClassName: '' WindowName: 'Firewall Alert'
- ClassName: '' WindowName: 'Network event'
- ClassName: '' WindowName: 'Confirm network connection'
- ClassName: '' WindowName: 'Panda Internet Security 2011'
- '%TEMP%\terar.exe' Kill@QzpcZ2hjcVxoc2NvdG1qeC5leGU=
- '<SYSTEM32>\wscript.exe' "%TEMP%\2480.vbs"
- '%TEMP%\2480' 2480
- '<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f' (со скрытым окном)
- '%TEMP%\2480' 2480' (со скрытым окном)
- '<SYSTEM32>\netsh.exe' firewall set opmode disable' (со скрытым окном)
- '<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f