Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'IEProtect' = '%CommonProgramFiles%\IEProtector.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\SelfProtect] 'Start' = '00000002'
- %CommonProgramFiles%\POPwad.exe
- %CommonProgramFiles%\IEProtector.exe init
- NtQuerySystemInformation, драйвер-обработчик: SelfProtect.sys
- NtEnumerateValueKey, драйвер-обработчик: SelfProtect.sys
- NtCreateProcessEx, драйвер-обработчик: SelfProtect.sys
- %CommonProgramFiles%\IEProtector.exe
- %CommonProgramFiles%\POPwad.exe
- %CommonProgramFiles%\SelfProtect.sys
- <Текущая директория>\del.bat
- %CommonProgramFiles%\POPwad.exe
- %CommonProgramFiles%\IEProtector.exe
- 'uu.##5321.info':3219
- 'te##.#eguanjia.com':83
- 'localhost':1035
- DNS ASK uu.##5321.info
- DNS ASK te##.#eguanjia.com