Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'BC7E4D5D3063467992E4AFA8766FF919' = '"%TEMP%\0mjX1CLqc6.scr"'
- Средство контроля пользовательских учетных записей (UAC)
- %WINDIR%\microsoft.net\framework64\v4.0.30319\jsc.exe
- %WINDIR%\microsoft.net\framework64\v4.0.30319\aspnet_state.exe
- %WINDIR%\microsoft.net\framework64\v4.0.30319\aspnet_regiis.exe
- %TEMP%\run.vbs
- %TEMP%\watervalspruit.xlsx
- %TEMP%\0mjx1clqc6.scr
- %ALLUSERSPROFILE%\remcos\logs.dat
- %ALLUSERSPROFILE%\remcos\logs.dat
- 'localhost':1235
- ClassName: 'EDIT' WindowName: ''
- ClassName: 'XLMAIN' WindowName: 'Microsoft Excel (Product Activation Failed) - Book1'
- ClassName: 'XLMAIN' WindowName: ''
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\run.vbs"
- '%TEMP%\0mjx1clqc6.scr' /S
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%TEMP%\0mjX1CLqc6.scr" -Force
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%TEMP%\0mjX1CLqc6.scr" -Force' (со скрытым окном)
- '%ProgramFiles%\microsoft office\office14\excel.exe' /dde
- '%WINDIR%\microsoft.net\framework64\v4.0.30319\jsc.exe'