Техническая информация
- %TEMP%\svchost.exe
- из <Полный путь к файлу> в %TEMP%\sysb135.tmp
- '19#.#24.181.169':80
- 'co###a.com.ua':80
- 'co###a.com.ua':443
- 'microsoft.com':80
- 'x1.#.lencr.org':80
- 'r3.#.lencr.org':80
- http://x1.#.lencr.org/
- http://r3.#.lencr.org/MFMwUTBPME0wSzAJBgUrDgMCGgUABBRI2smg%2ByvTLU%2Fw3mjS9We3NfmzxAQUFC6zF7dYVsuuUAlA5h%2BvnYsUwsYCEgN%2BXaNTb0RDD3jrxQkZ3rQzIw%3D%3D
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt
- http://91.##4.33.206/main.php
- 'co###a.com.ua':443
- DNS ASK co###a.com.ua
- DNS ASK microsoft.com
- DNS ASK x1.#.lencr.org
- DNS ASK r3.#.lencr.org
- DNS ASK vk##ah.eu
- DNS ASK na##d.fr
- DNS ASK ex##bmdc.pw
- DNS ASK rn###tnpuly.fr
- DNS ASK ja###akxsu.be
- DNS ASK wp####xpgdfrt.it
- '%TEMP%\svchost.exe'
- '%TEMP%\svchost.exe' ' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C del /Q /F "%TEMP%\sysB135.tmp"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C del /Q /F "%TEMP%\sysB135.tmp"