Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\TermService] 'Start' = '00000002'
- [<HKLM>\SYSTEM\CurrentControlSet\Services\TermService\Parameters] 'ServiceDll' = '%ProgramFiles%\RDP Wrapper\rdpwrap.dll'
- 'umbus' system32\DRIVERS\umbus.sys
- '<SYSTEM32>\netsh.exe' advfirewall firewall add rule name="Remote Desktop" dir=in protocol=tcp localport=3389 profile=any action=allow
- <SYSTEM32>\svchost.exe
- %TEMP%\aut6c2a.tmp
- <SYSTEM32>\microsoft\protect\s-1-5-20\b5496357-8c5f-4a11-ad1f-a6380dfcd51f
- %ProgramFiles%\rdp wrapper\rdpwrap.dll
- %ALLUSERSPROFILE%\rdpwinst.exe
- %TEMP%\aut3945.tmp
- %ProgramFiles%\rdp wrapper\rdpwrap.ini
- %TEMP%\aut3925.tmp
- %LOCALAPPDATA%\microsoft\windows\history\low\history.ie5\index.dat
- %APPDATA%\microsoft\windows\cookies\low\index.dat
- <SYSTEM32>\microsoft\protect\s-1-5-20\preferred
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\hbsy1ppg\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\367twi96\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\jz3val9k\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\index.dat
- %LOCALAPPDATA%\microsoft\windows\history\low\history.ie5\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\history\low\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\desktop.ini
- %TEMP%\aut78d8.tmp
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\7uv3uouv\desktop.ini
- %ALLUSERSPROFILE%\microsoft\crypto\rsa\machinekeys\f686aace6942fb7f7ceb231212eef4a4_36d1130a-ac2e-44f7-9dc1-e424fbcbe0ee
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\jz3val9k\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\367twi96\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\7uv3uouv\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\low\content.ie5\hbsy1ppg\desktop.ini
- %LOCALAPPDATA%\microsoft\windows\history\low\history.ie5\desktop.ini
- %ProgramFiles%\rdp wrapper\rdpwrap.ini
- %TEMP%\aut6c2a.tmp
- %TEMP%\aut78d8.tmp
- %TEMP%\aut3925.tmp
- %TEMP%\aut3945.tmp
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt
- http://oc##.#ectigo.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBRDC9IOTxN6GmyRjyTl2n4yTUczyAQUjYxexFStiuF36Zv5mwXhuAGNYeECEGmjTouN%2FW5s3CDseaiw7qE%3D
- DNS ASK ip###ger.org
- DNS ASK microsoft.com
- DNS ASK oc##.#ectigo.com
- '%ALLUSERSPROFILE%\rdpwinst.exe' -i
- '%ALLUSERSPROFILE%\rdpwinst.exe' -i' (со скрытым окном)
- '%WINDIR%\syswow64\rundll32.exe' "%WINDIR%\syswow64\WININET.dll",DispatchAPICall 1