Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'sethsetx' = '%APPDATA%\regisort\oskSVCS.exe'
- [<HKLM>\System\CurrentControlSet\Services\getmsync] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\getmsync] 'ImagePath' = '<SYSTEM32>\getmsync.exe -s'
- 'getmsync' <SYSTEM32>\getmsync.exe -s
- %WINDIR%\explorer.exe
- iexplore.exe
- Процесс firefox.exe, модуль nss3.dll
- Процесс iexplore.exe, модуль wininet.dll
- %APPDATA%\regisort\osksvcs.exe
- %WINDIR%\syswow64\getmsync.exe
- %TEMP%\~4430.tmp
- %TEMP%\~454a.tmp
- %TEMP%\~46d1.tmp
- %TEMP%\~4849.tmp
- %TEMP%\~48f1.tmp
- %WINDIR%\temp\~4910.tmp
- %TEMP%\~4430.tmp
- %TEMP%\~454a.tmp
- %TEMP%\~46d1.tmp
- %WINDIR%\temp\~4910.tmp
- %TEMP%\~4849.tmp
- %TEMP%\~48f1.tmp
- '%APPDATA%\regisort\osksvcs.exe'
- '%WINDIR%\syswow64\getmsync.exe' -s
- '%TEMP%\~4430.tmp' 495624 2144 1
- '%TEMP%\~454a.tmp' 495624 2144 2
- '%TEMP%\~46d1.tmp' 495624 2144 2
- '%TEMP%\~4849.tmp' 495624 2144 2
- '%WINDIR%\temp\~4910.tmp' 495624 2976 2
- '%TEMP%\~48f1.tmp' 495624 1004 2