Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Nzzzsj' = 'C:\Users\Public\Libraries\jszzzN.url'
- %WINDIR%\syswow64\cmd.exe
- C:\users\public\libraries\nzzzsj.exe
- C:\users\public\libraries\jszzzn.url
- 'po###armar.com':80
- http://po###armar.com/yeh746yrhuey7657ujjif87589fif8jjfut765hdy65hyr8889jguy/Nzzzsjesocjinknzjwmynaciiufrmpn
- DNS ASK po###armar.com
- '%WINDIR%\syswow64\cmd.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe'