Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Windows-Anmeldeanwendung' = '%APPDATA%\winlogon32.exe'
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Windows-Securitykey' = '%APPDATA%\.iexplorer\winlogon32.exe'
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Adobe Reader' = '%PROGRAMDATA%\Trend Micro Inc\Adobe Reader\1.0.2.2\AdobeReader.exe'
- %APPDATA%\microsoft\windows\start menu\programs\startup\startup.exe
- '<SYSTEM32>\netsh.exe' firewall add allowedprogram <Полный путь к файлу> https ENABLE
- '<SYSTEM32>\netsh.exe' firewall add allowedprogram %APPDATA%\winlogon32.exe https ENABLE
- %TEMP%\log.dat
- %APPDATA%\winlogon32.exe
- %PROGRAMDATA%\trend micro inc\adobe reader\1.0.2.2\adobereader.exe
- <Полный путь к файлу>
- %APPDATA%\winlogon32.exe
- DNS ASK bi####ot.no-ip.org
- DNS ASK ni##.amateri.at
- '%APPDATA%\winlogon32.exe' <Полный путь к файлу>
- '<SYSTEM32>\netsh.exe' firewall add allowedprogram <Полный путь к файлу> https ENABLE' (со скрытым окном)
- '%APPDATA%\winlogon32.exe' <Полный путь к файлу>' (со скрытым окном)
- '<SYSTEM32>\netsh.exe' firewall add allowedprogram %APPDATA%\winlogon32.exe https ENABLE' (со скрытым окном)