Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\acde] 'ImagePath' = '%WINDIR%\fonts\pci.sys'
- [<HKLM>\System\CurrentControlSet\Services\pcidump] 'ImagePath' = '<DRIVERS>\pcidump.sys'
- 'acde' %WINDIR%\fonts\pci.sys
- 'pcidump' <DRIVERS>\pcidump.sys
- %TEMP%\438362.dll
- %WINDIR%\fonts\pci.sys
- %WINDIR%\temp\uddbd65.tmp
- %WINDIR%\syswow64\447847.exe
- %WINDIR%\syswow64\drivers\pcidump.sys
- C:\autorun.inf
- C:\setup.exe
- D:\autorun.inf
- D:\setup.exe
- <Текущая директория>\kl78a.bat
- <Текущая директория>\11.ca
- C:\autorun.inf
- C:\setup.exe
- D:\autorun.inf
- D:\setup.exe
- %WINDIR%\temp\uddbd65.tmp
- %WINDIR%\fonts\pci.sys
- %WINDIR%\syswow64\drivers\pcidump.sys
- <Текущая директория>\11.ca
- из <Полный путь к файлу> в %WINDIR%\syswow64\scvhost.exe
- '%WINDIR%\syswow64\447847.exe'
- '%WINDIR%\syswow64\447847.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\kl78a.bat" "' (со скрытым окном)
- '%WINDIR%\syswow64\rundll32.exe' %TEMP%\438362.dll testall
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\kl78a.bat" "