Техническая информация
- [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] 'ARP Manager' = '%ProgramFiles(x86)%\ARP Manager\arpmgr.exe'
- <SYSTEM32>\tasks\updates\znenragwprv
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\ZNenRaGwPRv.exe"
- %APPDATA%\znenragwprv.exe
- %TEMP%\tmp5fd4.tmp
- %LOCALAPPDATA%\microsoft\clr_v4.0_32\usagelogs\<Имя файла>.exe.log
- %APPDATA%\2db030ff-16d4-42cb-bc6b-63fdb8a51c17\run.dat
- %ProgramFiles(x86)%\arp manager\arpmgr.exe
- %APPDATA%\znenragwprv.exe
- '19#.5.98.28':5541
- ClassName: 'OleMainThreadWndClass' WindowName: ''
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\ZNenRaGwPRv.exe"' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\ZNenRaGwPRv" /XML "%TEMP%\tmp5FD4.tmp"' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /TN "Updates\ZNenRaGwPRv" /XML "%TEMP%\tmp5FD4.tmp"