Техническая информация
- <SYSTEM32>\tasks\nafifas
- <SYSTEM32>\tasks\agp service
- %TEMP%\phots\phots.exe
- %APPDATA%\d4602615-9d50-4880-be41-678935e93eaa\run.dat
- %TEMP%\tmp25f7.tmp
- %APPDATA%\d4602615-9d50-4880-be41-678935e93eaa\task.dat
- %TEMP%\tmp25f7.tmp
- 'ca#######a.freedynamicdns.org':6609
- 'ca#######a.freedynamicdns.org':6609
- DNS ASK ca#######a.freedynamicdns.org
- '%TEMP%\phots\phots.exe'
- '%TEMP%\phots\phots.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c mkdir "%TEMP%\Phots"
- '%WINDIR%\syswow64\cmd.exe' /c schtasks /create /sc minute /mo 1 /tn "Nafifas" /tr "'%TEMP%\Phots\Phots.exe'" /f
- '%WINDIR%\syswow64\cmd.exe' /c copy "<Полный путь к файлу>" "%TEMP%\Phots\Phots.exe"
- '%WINDIR%\syswow64\schtasks.exe' /create /sc minute /mo 1 /tn "Nafifas" /tr "'%TEMP%\Phots\Phots.exe'" /f
- '%WINDIR%\syswow64\schtasks.exe' /create /f /tn "AGP Service" /xml "%TEMP%\tmp25F7.tmp"
- '<SYSTEM32>\taskeng.exe' {09DC255E-692D-45E4-A3BD-822317AC5A6E} S-1-5-21-1238866942-1249195528-555854008-1000:hvtzgryo\user:Interactive:[1]
- '%WINDIR%\syswow64\cmd.exe' /c copy "%TEMP%\Phots\Phots.exe" "%TEMP%\Phots\Phots.exe"