Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'system' = '<SYSTEM32>\system.exe'
- [<HKLM>\System\CurrentControlSet\Services\aav] 'ImagePath' = '%ProgramFiles%\AAV\CDriver.sys'
- 'aav' %ProgramFiles%\\AAV\\CDriver.sys
- 'aav' %ProgramFiles%\AAV\CDriver.sys
- Межсетевой экран (Брандмауэр Windows)
- Системный антивирус (Защитник Windows)
- '%WINDIR%\syswow64\net.exe' stop WinDefend
- '%WINDIR%\syswow64\net.exe' stop MpsSvc
- system.exe
- %WINDIR%\syswow64\system.exe
- %WINDIR%\syswow64\iiujrl.dll
- %ProgramFiles%\aav\cdriver.sys
- %WINDIR%\temp\udd63b2.tmp
- %WINDIR%\syswow64\onuqsl.dll
- %TEMP%\7732.tmp
- %WINDIR%\temp\udd63b2.tmp
- %ProgramFiles%\aav\cdriver.sys
- %WINDIR%\syswow64\system.exe в %WINDIR%\syswow64\system.exe
- <Полный путь к файлу>
- из <Полный путь к файлу> в <Полный путь к файлу>t
- DNS ASK tr###.d2v8k.com
- ClassName: '' WindowName: 'MiniSniffer'
- '%WINDIR%\syswow64\system.exe'
- '%WINDIR%\syswow64\system.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\net.exe' stop WinDefend' (со скрытым окном)
- '%WINDIR%\syswow64\net.exe' stop MpsSvc' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' config WinDefend start= disabled' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' config MpsSvc start= disabled' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' stop ZhuDongFangYu' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' delete ZhuDongFangYu' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' stop 360rp' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' delete 360rp' (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' stop PolicyAgent' (со скрытым окном)
- '%WINDIR%\syswow64\rundll32.exe' <SYSTEM32>\onuqsl.dll Exucute' (со скрытым окном)
- '%WINDIR%\syswow64\rundll32.exe' <SYSTEM32>\iiujrl.dll Exxcute
- '%WINDIR%\syswow64\sc.exe' config WinDefend start= disabled
- '%WINDIR%\syswow64\sc.exe' config MpsSvc start= disabled
- '%WINDIR%\syswow64\net1.exe' stop MpsSvc
- '%WINDIR%\syswow64\net1.exe' stop WinDefend
- '%WINDIR%\syswow64\sc.exe' stop ZhuDongFangYu
- '%WINDIR%\syswow64\sc.exe' delete ZhuDongFangYu
- '%WINDIR%\syswow64\sc.exe' stop 360rp
- '%WINDIR%\syswow64\sc.exe' delete 360rp
- '%WINDIR%\syswow64\sc.exe' stop PolicyAgent
- '%WINDIR%\syswow64\rundll32.exe' <SYSTEM32>\onuqsl.dll Exucute