Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'mdm' = '<SYSTEM32>\helpr64.exe'
- '%ProgramFiles(x86)%\internet explorer\iexplore.exe' http://bo###tela.com
- %WINDIR%\syswow64\arst.bin
- из <Полный путь к файлу> в %WINDIR%\syswow64\helpr64.exe
- DNS ASK hi##ado.com
- DNS ASK bo###tela.com
- ClassName: 'Static' WindowName: ''
- ClassName: 'MS_AutodialMonitor' WindowName: ''
- ClassName: 'MS_WebCheckMonitor' WindowName: ''
- '%WINDIR%\syswow64\cmd.exe' /c reg add hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v mdm /t reg_sz /d <SYSTEM32>\helpr64.exe /f' (со скрытым окном)
- '%ProgramFiles(x86)%\internet explorer\iexplore.exe' http://bo###tela.com' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c reg add hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v mdm /t reg_sz /d <SYSTEM32>\helpr64.exe /f
- '%WINDIR%\syswow64\cmd.exe' /c /c reg add hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v mdm /t reg_sz /d <SYSTEM32>\helpr64.exe /f
- '%WINDIR%\syswow64\reg.exe' add hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v mdm /t reg_sz /d <SYSTEM32>\helpr64.exe /f