Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\Vwxyab Defghijk Mno] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\Vwxyab Defghijk Mno] 'ImagePath' = '<SYSTEM32>\BRemotes.exe'
- 'Vwxyab Defghijk Mno' <SYSTEM32>\BRemotes.exe
- C:\3636.vbs
- C:\3636.vbs
- из <Полный путь к файлу> в %WINDIR%\syswow64\bremotes.exe
- 'ip.##1ad.com':13390
- DNS ASK ip.##1ad.com
- '%WINDIR%\syswow64\wscript.exe' "C:\3636.vbs"
- '%WINDIR%\syswow64\wscript.exe' "C:\3636.vbs"' (со скрытым окном)