Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'ServiceHelper' = '%APPDATA%\ServiceHelper.exe'
- <SYSTEM32>\tasks\hklm\software\microsoft\windows\currentversion\run\rundll32
- '<SYSTEM32>\netsh.exe' advfirewall firewall add rule name=\"rundll32\" dir=in action=allow program=\"<Полный путь к файлу>\" enable=yes
- %APPDATA%\servicehelper.exe
- из <Полный путь к файлу> в %WINDIR%\rundll32.exe
- http://ch#####.amazonaws.com/
- DNS ASK ch#####.amazonaws.com
- '<SYSTEM32>\cmd.exe' /Q /C move /Y <Полный путь к файлу> %WINDIR%\rundll32.exe' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C "SCHTASKS /CREATE /SC ONLOGON /RL HIGHEST /TR %WINDIR%\rundll32.exe /TN HKLM\Software\Microsoft\Windows\CurrentVersion\Run\rundll32 /F"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C "netsh advfirewall firewall add rule name=\"rundll32\" dir=in action=allow program=\"<Полный путь к файлу>\" enable=yes"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /Q /C reg add "HKCU\Software\Networking Service" /f' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C "attrib +S +H %WINDIR%\rundll32.exe"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /Q /C move /Y <Полный путь к файлу> %WINDIR%\rundll32.exe
- '<SYSTEM32>\cmd.exe' /C "SCHTASKS /CREATE /SC ONLOGON /RL HIGHEST /TR %WINDIR%\rundll32.exe /TN HKLM\Software\Microsoft\Windows\CurrentVersion\Run\rundll32 /F"
- '<SYSTEM32>\schtasks.exe' /CREATE /SC ONLOGON /RL HIGHEST /TR %WINDIR%\rundll32.exe /TN HKLM\Software\Microsoft\Windows\CurrentVersion\Run\rundll32 /F
- '<SYSTEM32>\cmd.exe' /C "netsh advfirewall firewall add rule name=\"rundll32\" dir=in action=allow program=\"<Полный путь к файлу>\" enable=yes"
- '<SYSTEM32>\cmd.exe' /Q /C reg add "HKCU\Software\Networking Service" /f
- '<SYSTEM32>\reg.exe' add "HKCU\Software\Networking Service" /f
- '<SYSTEM32>\cmd.exe' /C "attrib +S +H %WINDIR%\rundll32.exe"
- '<SYSTEM32>\attrib.exe' +S +H %WINDIR%\rundll32.exe