Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Ruhez' = '%APPDATA%\Rhuuudg.exe'
- rhuuudg.exe
- %TEMP%\aut7b08.tmp
- %TEMP%\412028
- %TEMP%\aut7b19.tmp
- %TEMP%\incl1
- %TEMP%\aut7b1a.tmp
- %TEMP%\g34g34cc
- %TEMP%\472092
- %APPDATA%\rhuuudg.exe
- %TEMP%\62.bat
- %TEMP%\aut8dcd.tmp
- %TEMP%\72093
- %TEMP%\aut8dde.tmp
- %TEMP%\aut8dee.tmp
- nul
- %TEMP%\712242
- %APPDATA%\.identifier
- %APPDATA%\rhuuudg.exe
- %APPDATA%\.identifier
- %TEMP%\aut7b08.tmp
- %TEMP%\aut7b19.tmp
- %TEMP%\aut7b1a.tmp
- %TEMP%\aut8dcd.tmp
- %TEMP%\aut8dde.tmp
- %TEMP%\aut8dee.tmp
- %TEMP%\incl2
- %TEMP%\472092
- %TEMP%\g34g34cc в %TEMP%\incl2
- %TEMP%\g34g34cc
- %TEMP%\incl2
- 'be####us.ns1.name':8081
- 'be####us.user32.com':3178
- DNS ASK be####us.ns1.name
- DNS ASK be####us.user32.com
- '%APPDATA%\rhuuudg.exe'
- '%APPDATA%\rhuuudg.exe' /AutoIt3ExecuteScript "%TEMP%\712242" "%APPDATA%\Rhuuudg.exe"
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\62.bat' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\62.bat
- '%WINDIR%\syswow64\ping.exe' -n 0127.0.0.1