Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad] 'rfx' = '{51d0ccb5-d958-2ead-ea69-d958443d256b}'
- %WINDIR%\syswow64\rundll32.exe
- %WINDIR%\syswow64\phfdncfo.dat
- %WINDIR%\syswow64\esk.dll
- %WINDIR%\syswow64\qew.dll
- из <Полный путь к файлу> в %TEMP%\61.tmp
- '%WINDIR%\syswow64\rundll32.exe' "<SYSTEM32>\phfdncfo.dat" zoyhogw' (со скрытым окном)
- '%WINDIR%\syswow64\rundll32.exe' "<SYSTEM32>\phfdncfo.dat" zoyhogw