Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'marcbureau' = '%TEMP%\Marc_beverly\marc-plenty.exe'
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\RunOnce] 'marcbureau' = '%TEMP%\Marc_beverly\marc-plenty.exe'
- %WINDIR%\syswow64\attrib.exe
- %TEMP%\1572a05c.bat
- %TEMP%\marc_beverly\marc-plenty.exe
- %TEMP%\~7ac90674.tmp
- %TEMP%\marc_beverly\marc-plenty.exe
- DNS ASK au#####eorganize.com
- DNS ASK av####e-confirm.com
- DNS ASK av####e-finance.com
- DNS ASK av####e-priest.com
- DNS ASK aw####ay-body.com
- DNS ASK ay###duck.net
- '%WINDIR%\syswow64\attrib.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\1572A05C.bat "<Полный путь к файлу>"' (со скрытым окном)
- '%WINDIR%\syswow64\attrib.exe'
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\1572A05C.bat "<Полный путь к файлу>"
- '%WINDIR%\syswow64\attrib.exe' -r -s -h "<Полный путь к файлу>"