Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run\] 'Remcos' = '"%ALLUSERSPROFILE%\Remcos\remcos.exe"'
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\] 'Remcos' = '"%ALLUSERSPROFILE%\Remcos\remcos.exe"'
- '' (загружен из сети Интернет)
- 'C:\users\public\vbc.exe'
- remcos.exe
- C:\users\public\vbc.exe
- %TEMP%\nqmbj.w
- %TEMP%\xrxwuads.j
- %TEMP%\mzzfe.exe
- %TEMP%\74c2.tmp
- %ALLUSERSPROFILE%\remcos\remcos.exe
- %TEMP%\install.vbs
- %TEMP%\8ae1.tmp
- %ALLUSERSPROFILE%\remcos\logs.dat
- %TEMP%\install.vbs
- '10#.#14.107.27':80
- '91.##2.100.20':7967
- 'ge###ugin.net':80
- http://10#.#14.107.27/spaceXX/vbc.exe
- http://ge###ugin.net/json.gp
- '91.##2.100.20':7967
- DNS ASK ge###ugin.net
- '%TEMP%\mzzfe.exe'
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\install.vbs"
- '%ALLUSERSPROFILE%\remcos\remcos.exe'
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\install.vbs"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c "%ALLUSERSPROFILE%\Remcos\remcos.exe"' (со скрытым окном)
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\cmd.exe' /c "%ALLUSERSPROFILE%\Remcos\remcos.exe"