Техническая информация
- [HKLM\System\CurrentControlSet\Services\Pqrstu Wxyabcde Ghi] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\Pqrstu Wxyabcde Ghi] 'ImagePath' = '<SYSTEM32>\svchost.exe -k imgsvc'
- 'Pqrstu Wxyabcde Ghi' <SYSTEM32>\svchost.exe -k imgsvc
- %TEMP%\283267ct.bat
- <Текущая директория>\xx.vbs
- <Текущая директория>\jbcdefghi_net.exe
- C:\589100.dll
- C:\nt_path.jpg
- C:\net-temp.ini
- %ProgramFiles(x86)%\uqrs\aqrstuvwx.bmp
- %TEMP%\283267ct.bat
- <Текущая директория>\xx.vbs
- %TEMP%\283267ct.bat
- C:\net-temp.ini
- C:\net-temp.ini
- DNS ASK ta#####19981.ticp.net
- '<Текущая директория>\jbcdefghi_net.exe'
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\283267CT.bat" "<Полный путь к файлу>" "' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\283267CT.bat" "<Полный путь к файлу>" "
- '%WINDIR%\syswow64\cscript.exe' //nologo xx.vbs