Техническая информация
- <SYSTEM32>\tasks\updates\dwkgsdnjpgbt
- %APPDATA%\dwkgsdnjpgbt.exe
- %TEMP%\tmp1988.tmp
- %ALLUSERSPROFILE%\remcos\logs.dat
- %APPDATA%\dwkgsdnjpgbt.exe
- %TEMP%\tmp1988.tmp
- '51.##.209.245':2404
- 'ge###ugin.net':80
- http://ge###ugin.net/json.gp
- '51.##.209.245':2404
- DNS ASK ge###ugin.net
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\dWkgSdNJpgBt.exe"
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>"' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\dWkgSdNJpgBt.exe"' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\dWkgSdNJpgBt" /XML "%TEMP%\tmp1988.tmp"' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>"
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\dWkgSdNJpgBt" /XML "%TEMP%\tmp1988.tmp"