Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'msnmsgsr' = 'C:\test\svchost.exe'
- Компонент восстановления системы (SR)
- Центр обеспечения безопасности (Security Center)
- %APPDATA%\winfx64.exe
- %TEMP%\serverid
- %TEMP%\prefixtype
- %TEMP%\packageinfo
- %TEMP%\netdata
- %TEMP%\mutexname
- %TEMP%\m3
- %TEMP%\m1
- %TEMP%\keylogger
- %TEMP%\ishk
- %TEMP%\isbind
- %TEMP%\imin
- %TEMP%\imax
- %TEMP%\hkt
- %TEMP%\usemutex
- %TEMP%\hkname
- %TEMP%\fullpath
- %TEMP%\fileattrib
- %TEMP%\dvclal
- %TEMP%\dirattrib
- %TEMP%\deepa.jpg
- %TEMP%\d7
- %TEMP%\d6
- %TEMP%\d5
- %TEMP%\d4
- %TEMP%\d3
- C:\test\svchost.exe
- %WINDIR%\syswow64\script.vbs
- %APPDATA%winfx64.exe
- %TEMP%\gencode
- %TEMP%\usepass
- <Полный путь к файлу>
- C:\test\svchost.exe
- '255.255.255.255':1604
- DNS ASK ve###.no-ip.info
- ClassName: '#32770' WindowName: ''
- ClassName: 'SysListView32' WindowName: ''
- '%APPDATA%\winfx64.exe'
- 'C:\test\svchost.exe'
- '%WINDIR%\syswow64\wscript.exe' "<SYSTEM32>\Script.vbs"' (со скрытым окном)
- '%WINDIR%\syswow64\wscript.exe' "<SYSTEM32>\Script.vbs"
- '<SYSTEM32>\vssvc.exe'
- '<SYSTEM32>\svchost.exe' -k swprv