Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\Defghi Klmnopqr Tuv] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\Defghi Klmnopqr Tuv] 'ImagePath' = '<SYSTEM32>\BRemotes.exe'
- 'Defghi Klmnopqr Tuv' <SYSTEM32>\BRemotes.exe
- C:\424.vbs
- C:\424.vbs
- из <Полный путь к файлу> в %WINDIR%\syswow64\bremotes.exe
- '21#.#01.13.78':3888
- 'us##.#zone.qq.com':80
- '<LOCALNET>.10.23':81
- DNS ASK us##.#zone.qq.com
- '%WINDIR%\syswow64\wscript.exe' "C:\424.vbs"
- '%WINDIR%\syswow64\wscript.exe' "C:\424.vbs"' (со скрытым окном)