Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\RunOnce] 'jTZMpMAQdG' = '%APPDATA%\xMZGzWLKoa\cMTCLkCfXs.exe'
- [<HKCU>\software\Microsoft\Windows\CurrentVersion\Run] '1878707a936e60af02e0b0b7792866a4' = '"%TEMP%\winlogon.exe" ..'
- [<HKLM>\software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] '1878707a936e60af02e0b0b7792866a4' = '"%TEMP%\winlogon.exe" ..'
- %APPDATA%\microsoft\windows\start menu\programs\startup\1878707a936e60af02e0b0b7792866a4.exe
- скрытых файлов
- '%WINDIR%\syswow64\netsh.exe' firewall add allowedprogram "%TEMP%\winlogon.exe" "winlogon.exe" ENABLE
- winlogon.exe
- %APPDATA%\xmzgzwlkoa\cmtclkcfxs.exe
- %TEMP%\winlogon.exe
- %TEMP%\winlogon.exe
- %APPDATA%\microsoft\windows\start menu\programs\startup\1878707a936e60af02e0b0b7792866a4.exe
- DNS ASK di#####rlrl.ddns.net
- '%TEMP%\winlogon.exe'
- '%WINDIR%\syswow64\netsh.exe' firewall add allowedprogram "%TEMP%\winlogon.exe" "winlogon.exe" ENABLE' (со скрытым окном)