Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Initialize' = '%WINDIR%\SysWOW64\rundll32.exe /sta {A762B0C7-5244-4B3E-ADED-D549E9CEA39E} "C"'
- %TEMP%\ixp000.tmp\bump.bmp
- %TEMP%\ixp000.tmp\tg.exe
- %TEMP%\ixp000.tmp\tg.msi
- %LOCALAPPDATA%\microsoft\shellrundllvb.dll
- %LOCALAPPDATA%\microsoft\reg.txt
- %TEMP%\ixp000.tmp\tg.msi
- %TEMP%\ixp000.tmp\tg.exe
- %TEMP%\ixp000.tmp\bump.bmp
- 'lo##3.com':333
- DNS ASK lo##3.com
- '%TEMP%\ixp000.tmp\tg.exe'
- '%WINDIR%\syswow64\cmd.exe' /c cd %LOCALAPPDATA%\Microsoft&cmd /c reg.exe import Reg.txt' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c cd %LOCALAPPDATA%&%WINDIR%\SysWOW64\rundll32.exe /sta {A762B0C7-5244-4B3E-ADED-D549E9CEA39E} "Hello"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c cd %LOCALAPPDATA%\Microsoft&cmd /c reg.exe import Reg.txt
- '%WINDIR%\syswow64\cmd.exe' /c reg.exe import Reg.txt
- '%WINDIR%\syswow64\reg.exe' import Reg.txt
- '%WINDIR%\syswow64\cmd.exe' /c cd %LOCALAPPDATA%&%WINDIR%\SysWOW64\rundll32.exe /sta {A762B0C7-5244-4B3E-ADED-D549E9CEA39E} "Hello"
- '%WINDIR%\syswow64\rundll32.exe' /sta {A762B0C7-5244-4B3E-ADED-D549E9CEA39E} "Hello"