Техническая информация
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'iexplore' = '"%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe"'
- [<HKLM>\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'explorer.exe, "%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'iexplore' = '"C:\Recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexplore.exe"'
- [<HKLM>\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'explorer.exe, "%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe", "C:\Recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexp...
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'lsass' = '"%ProgramFiles%\Windows Mail\en-US\lsass.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'lsm' = '"C:\totalcmd\LANGUAGE\lsm.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'taskhost' = '"C:\MSOCache\All Users\{90140000-002C-0409-1000-0000000FF1CE}-C\Proof.en\taskhost.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'iexplore' = '"C:\Users\Default\Music\iexplore.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'csrss' = '"C:\MSOCache\All Users\{90140000-0044-0409-1000-0000000FF1CE}-C\csrss.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'System' = '"C:\totalcmd\LANGUAGE\System.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'mdm' = '"%WINDIR%\Downloaded Program Files\mdm.exe"'
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'taskhost' = '"C:\totalcmd\LANGUAGE\taskhost.exe"'
- <SYSTEM32>\tasks\iexplore
- <SYSTEM32>\tasks\iexplorei
- <SYSTEM32>\tasks\lsass
- <SYSTEM32>\tasks\lsassl
- <SYSTEM32>\tasks\lsm
- <SYSTEM32>\tasks\lsml
- <SYSTEM32>\tasks\taskhost
- <SYSTEM32>\tasks\taskhostt
- <SYSTEM32>\tasks\csrss
- <SYSTEM32>\tasks\mdm
- <SYSTEM32>\tasks\csrssc
- <SYSTEM32>\tasks\system
- <SYSTEM32>\tasks\systems
- <SYSTEM32>\tasks\mdmm
- <Имя диска съемного носителя>:\ee64987f0e55fcb903e116250b8074cb.exe
- <Имя диска съемного носителя>:\browse.lnk
- <Имя диска съемного носителя>:\trivial-merge.lnk
- <Имя диска съемного носителя>:\alert.lnk
- <Имя диска съемного носителя>:\iisstart.lnk
- <Имя диска съемного носителя>:\advice_process.lnk
- <Имя диска съемного носителя>:\garden.lnk
- <Имя диска съемного носителя>:\tree_view.lnk
- <Имя диска съемного носителя>:\about.lnk
- <Имя диска съемного носителя>:\api-hashmap.lnk
- <Имя диска съемного носителя>:\168.lnk
- <Имя диска съемного носителя>:\etc6_m_1.lnk
- <Имя диска съемного носителя>:\13.lnk
- <Имя диска съемного носителя>:\1189.lnk
- <Имя диска съемного носителя>:\210252809.lnk
- <Имя диска съемного носителя>:\pushkin.lnk
- <Имя диска съемного носителя>:\3.lnk
- <Имя диска съемного носителя>:\4f0bf7ff71f28.lnk
- <Имя диска съемного носителя>:\2.lnk
- <Имя диска съемного носителя>:\region-north-karelia.lnk
- <Имя диска съемного носителя>:\scan.lnk
- <Имя диска съемного носителя>:\notepad.lnk
- <Имя диска съемного носителя>:\parnas_01.lnk
- <Имя диска съемного носителя>:\calc.lnk
- <Имя диска съемного носителя>:\sdksampleprivdeveloper.lnk
- <Имя диска съемного носителя>:\correct.lnk
- <Имя диска съемного носителя>:\split.lnk
- <Имя диска съемного носителя>:\archer.lnk
- <Имя диска съемного носителя>:\coffee.lnk
- <Имя диска съемного носителя>:\dashborder_144.lnk
- <Имя диска съемного носителя>:\testcertificate.lnk
- <Имя диска съемного носителя>:\sdkfailsafeemulator.lnk
- <Имя диска съемного носителя>:\testee.lnk
- <Имя диска съемного носителя>:\contoso_1.lnk
- <Имя диска съемного носителя>:\sdksampleunprivdeveloper.lnk
- <Имя диска съемного носителя>:\utorrent.lnk
- <Имя диска съемного носителя>:\applicantform_en.lnk
- <Имя диска съемного носителя>:\uep_form_786_bulletin_1726i602.lnk
- <Имя диска съемного носителя>:\cveuropeo.lnk
- <Имя диска съемного носителя>:\ovp25012015.lnk
- <Имя диска съемного носителя>:\lisp_success.lnk
- <Имя диска съемного носителя>:\fi51.lnk
- <Имя диска съемного носителя>:\aoc_saq_d_v3_merchant.lnk
- <Имя диска съемного носителя>:\glidescope_review_rev_010.lnk
- <Имя диска съемного носителя>:\issi2013_template_for_posters.lnk
- <Имя диска съемного носителя>:\wrar520.lnk
- <Имя диска съемного носителя>:\video.lnk
- %ProgramFiles(x86)%\qip 2012\langs\iexplore.exe
- %WINDIR%\downloaded program files\559fba5f8e4410
- %WINDIR%\downloaded program files\mdm.exe
- C:\totalcmd\language\27d1bcfc3c54e0
- C:\totalcmd\language\system.exe
- C:\msocache\all users\{90140000-0044-0409-1000-0000000ff1ce}-c\886983d96e3d3e
- C:\msocache\all users\{90140000-0044-0409-1000-0000000ff1ce}-c\csrss.exe
- C:\users\default\music\9db6e019d4f04e
- C:\users\default\music\iexplore.exe
- C:\msocache\all users\{90140000-002c-0409-1000-0000000ff1ce}-c\proof.en\b75386f1303e64
- C:\msocache\all users\{90140000-002c-0409-1000-0000000ff1ce}-c\proof.en\taskhost.exe
- C:\totalcmd\language\101b941d020240
- C:\totalcmd\language\lsm.exe
- %ProgramFiles%\windows mail\en-us\6203df4a6bafc7
- %ProgramFiles%\windows mail\en-us\lsass.exe
- C:\recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\9db6e019d4f04e
- C:\recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexplore.exe
- %ProgramFiles(x86)%\qip 2012\langs\9db6e019d4f04e
- C:\totalcmd\language\taskhost.exe
- C:\totalcmd\language\b75386f1303e64
- <Имя диска съемного носителя>:\ee64987f0e55fcb903e116250b8074cb.exe
- <Имя диска съемного носителя>:\alert.lnk
- <Имя диска съемного носителя>:\168.lnk
- <Имя диска съемного носителя>:\pushkin.lnk
- <Имя диска съемного носителя>:\3.lnk
- <Имя диска съемного носителя>:\2.lnk
- '18#.#20.251.75':80
- http://18#.#20.251.75/_processorapiSqldb.php?QA##################################################################################################################################################...
- http://18#.#20.251.75/_processorapiSqldb.php?7X##################################################################################################################################################...
- '%ProgramFiles(x86)%\qip 2012\langs\iexplore.exe'
- '%ProgramFiles(x86)%\qip 2012\langs\iexplore.exe' ' (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc MINUTE /mo 9 /tr "'%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplorei" /sc MINUTE /mo 6 /tr "'C:\Users\Default\Music\iexplore.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "csrss" /sc MINUTE /mo 8 /tr "'C:\MSOCache\All Users\{90140000-0044-0409-1000-0000000FF1CE}-C\csrss.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "csrss" /sc ONLOGON /tr "'C:\MSOCache\All Users\{90140000-0044-0409-1000-0000000FF1CE}-C\csrss.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "csrss" /sc ONSTART /tr "'C:\MSOCache\All Users\{90140000-0044-0409-1000-0000000FF1CE}-C\csrss.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "csrssc" /sc MINUTE /mo 14 /tr "'C:\MSOCache\All Users\{90140000-0044-0409-1000-0000000FF1CE}-C\csrss.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "System" /sc MINUTE /mo 11 /tr "'C:\totalcmd\LANGUAGE\System.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc ONLOGON /tr "'C:\Users\Default\Music\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc ONSTART /tr "'C:\Users\Default\Music\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "System" /sc ONLOGON /tr "'C:\totalcmd\LANGUAGE\System.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "mdm" /sc MINUTE /mo 10 /tr "'%WINDIR%\Downloaded Program Files\mdm.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "mdm" /sc ONLOGON /tr "'%WINDIR%\Downloaded Program Files\mdm.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "mdm" /sc ONSTART /tr "'%WINDIR%\Downloaded Program Files\mdm.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "mdmm" /sc MINUTE /mo 14 /tr "'%WINDIR%\Downloaded Program Files\mdm.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhost" /sc MINUTE /mo 7 /tr "'C:\totalcmd\LANGUAGE\taskhost.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhost" /sc ONLOGON /tr "'C:\totalcmd\LANGUAGE\taskhost.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "System" /sc ONSTART /tr "'C:\totalcmd\LANGUAGE\System.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "SystemS" /sc MINUTE /mo 13 /tr "'C:\totalcmd\LANGUAGE\System.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc MINUTE /mo 6 /tr "'C:\Users\Default\Music\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhostt" /sc MINUTE /mo 5 /tr "'C:\MSOCache\All Users\{90140000-002C-0409-1000-0000000FF1CE}-C\Proof.en\taskhost.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhost" /sc ONSTART /tr "'C:\MSOCache\All Users\{90140000-002C-0409-1000-0000000FF1CE}-C\Proof.en\taskhost.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc ONSTART /tr "'%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplorei" /sc MINUTE /mo 10 /tr "'%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc MINUTE /mo 11 /tr "'C:\Recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc ONLOGON /tr "'C:\Recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc ONSTART /tr "'C:\Recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplorei" /sc MINUTE /mo 10 /tr "'C:\Recovery\1195d5a8-f371-11e4-9c00-dd3082671db2\iexplore.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsass" /sc MINUTE /mo 5 /tr "'%ProgramFiles%\Windows Mail\en-US\lsass.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "iexplore" /sc ONLOGON /tr "'%ProgramFiles(x86)%\QIP 2012\Langs\iexplore.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsass" /sc ONLOGON /tr "'%ProgramFiles%\Windows Mail\en-US\lsass.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsassl" /sc MINUTE /mo 11 /tr "'%ProgramFiles%\Windows Mail\en-US\lsass.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsm" /sc MINUTE /mo 6 /tr "'C:\totalcmd\LANGUAGE\lsm.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsm" /sc ONLOGON /tr "'C:\totalcmd\LANGUAGE\lsm.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsm" /sc ONSTART /tr "'C:\totalcmd\LANGUAGE\lsm.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsml" /sc MINUTE /mo 11 /tr "'C:\totalcmd\LANGUAGE\lsm.exe'" /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhost" /sc MINUTE /mo 12 /tr "'C:\MSOCache\All Users\{90140000-002C-0409-1000-0000000FF1CE}-C\Proof.en\taskhost.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhost" /sc ONLOGON /tr "'C:\MSOCache\All Users\{90140000-002C-0409-1000-0000000FF1CE}-C\Proof.en\taskhost.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "lsass" /sc ONSTART /tr "'%ProgramFiles%\Windows Mail\en-US\lsass.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhost" /sc ONSTART /tr "'C:\totalcmd\LANGUAGE\taskhost.exe'" /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "taskhostt" /sc MINUTE /mo 9 /tr "'C:\totalcmd\LANGUAGE\taskhost.exe'" /f