Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\] 'Microsoft Windows Services' = '%WINDIR%\607450708407080650\winsvcs.exe'
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run\] 'Microsoft Windows Services' = '%WINDIR%\607450708407080650\winsvcs.exe'
- <Имя диска съемного носителя>:\.lnk
- <Имя диска съемного носителя>:\_\devicemanager.exe
- <Имя диска съемного носителя>:\autorun.inf
- <Имя диска съемного носителя>:\delete.avi
- <Имя диска съемного носителя>:\split.avi
- <Имя диска съемного носителя>:\default.bmp
- <Имя диска съемного носителя>:\tileimage.bmp
- <Имя диска съемного носителя>:\dialmap.bmp
- <Имя диска съемного носителя>:\dial.bmp
- Компонент восстановления системы (SR)
- Центр обеспечения безопасности (Security Center)
- %WINDIR%\607450708407080650\winsvcs.exe
- %TEMP%\windows archive manager.exe
- %WINDIR%\607450708407080650\winsvcs.exe
- <Имя диска съемного носителя>:\.lnk
- <Имя диска съемного носителя>:\_\devicemanager.exe
- <Имя диска съемного носителя>:\autorun.inf
- '92.##.197.48':80
- '%WINDIR%\607450708407080650\winsvcs.exe'
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\delete.avi", "<Имя диска съемного носителя>:\\_\delete.avi"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\split.avi", "<Имя диска съемного носителя>:\\_\split.avi"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\default.bmp", "<Имя диска съемного носителя>:\\_\default.bmp"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\tileimage.bmp", "<Имя диска съемного носителя>:\\_\tileimage.bmp"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\dialmap.bmp", "<Имя диска съемного носителя>:\\_\dialmap.bmp"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\dial.bmp", "<Имя диска съемного носителя>:\\_\dial.bmp"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\contosoroot_1.cer", "<Имя диска съемного носителя>:\\_\contosoroot_1.cer"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\delete.avi", "<Имя диска съемного носителя>:\\_\delete.avi"
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\split.avi", "<Имя диска съемного носителя>:\\_\split.avi"
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\default.bmp", "<Имя диска съемного носителя>:\\_\default.bmp"
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\tileimage.bmp", "<Имя диска съемного носителя>:\\_\tileimage.bmp"
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\dialmap.bmp", "<Имя диска съемного носителя>:\\_\dialmap.bmp"
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\dial.bmp", "<Имя диска съемного носителя>:\\_\dial.bmp"
- '%WINDIR%\syswow64\cmd.exe' /c move /y "<Имя диска съемного носителя>:\\contosoroot_1.cer", "<Имя диска съемного носителя>:\\_\contosoroot_1.cer"