Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'ÍøÂç¹ÜÀГÔ±±Г±¸ÖªÊ¶´óÈ«' = 'C:\Users\Public\Okkly\Alwuu.exe /ÍøÂç¹ÜÀíÔ±±Ø±¸ÖªÊ¶´óÈ« /{F511C06E-705D-48FD...
- '%WINDIR%\syswow64\net.exe' Stop PcaSvc
- %TEMP%\g8d317\gtemp.dat
- %TEMP%\g8d317\setup.ini
- %TEMP%\g8d317\jtemp.dat
- C:\users\public\okkly\dases.exe
- C:\users\public\okkly\hemaos\pat.xml
- C:\users\public\okkly\hemaos\vascev.dll
- C:\users\public\okkly\lonoes.exe
- %TEMP%\g8d317\gtemp.dat в %TEMP%\g8d317\ГГёГўГ§В№ГјГ ГГґВ±В±ГёВ±ВёГ¶ВЄГЄВ¶ВґГіГЁВ«_setup.exe
- C:\users\public\okkly\dases.exe в C:\users\public\okkly\kpkig.exe
- C:\users\public\okkly\lonoes.exe в C:\users\public\okkly\alwuu.exe
- http://54###ter.com/bbs/count.php?ti#######
- http://54###ter.com/404.html
- DNS ASK 54###ter.com
- ClassName: 'TThreadWindow' WindowName: ''
- ClassName: 'MS_AutodialMonitor' WindowName: ''
- ClassName: 'MS_WebCheckMonitor' WindowName: ''
- '%TEMP%\g8d317\ГГёГўГ§В№ГјГ ГГґВ±В±ГёВ±ВёГ¶ВЄГЄВ¶ВґГіГЁВ«_setup.exe'
- '%WINDIR%\syswow64\net.exe' Stop PcaSvc' (со скрытым окном)
- '%WINDIR%\syswow64\net1.exe' Stop PcaSvc