Техническая информация
- %TEMP%\b431.tmp\b442.tmp\b443.bat
- %HOMEPATH%\xox
- %HOMEPATH%\antivirusscan.exe
- %HOMEPATH%\rattack
- %HOMEPATH%\nod32installer.exe
- <Текущая директория>\autorun.inf
- '%HOMEPATH%\antivirusscan.exe'
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\B431.tmp\B442.tmp\B443.bat <Полный путь к файлу>"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C echo ^[autorun^] >autorun.inf' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C echo ^open^=KasperskyScan^.exe >>autorun.inf' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C echo ^execute=^KasperskyScan^.exe >>autorun.inf' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C vssadmin delete shadows /all /quiet && wmic shadowcopy delete' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\B431.tmp\B442.tmp\B443.bat <Полный путь к файлу>"
- '<SYSTEM32>\certutil.exe' -decode %HOMEPATH%\XoX %HOMEPATH%\AntivirusScan.exe
- '<SYSTEM32>\certutil.exe' -decode %HOMEPATH%\Rattack %HOMEPATH%\Nod32Installer.exe
- '%WINDIR%\syswow64\cmd.exe' /C echo ^[autorun^] >autorun.inf
- '%WINDIR%\syswow64\cmd.exe' /C echo ^open^=KasperskyScan^.exe >>autorun.inf
- '%WINDIR%\syswow64\cmd.exe' /C echo ^execute=^KasperskyScan^.exe >>autorun.inf
- '%WINDIR%\syswow64\cmd.exe' /C vssadmin delete shadows /all /quiet && wmic shadowcopy delete