Техническая информация
- %WINDIR%\tasks\at1.job
- <SYSTEM32>\tasks\at1
- '<SYSTEM32>\at.exe' 6:13:12 PM cmd /c rundll32 "%TEMP%\radE02B0.tmp.dll",ki
- '<SYSTEM32>\at.exe' /delete /yes
- '<SYSTEM32>\sc.exe' start schedule
- %TEMP%\rade02b0.tmp.dll
- %ALLUSERSPROFILE%\microsoft\crypto\rsa\s-1-5-18\d42cc0c3858a58db2db37658219e6400_d99ef00b-ccd3-4f1d-9980-90ac453b0b47
- %WINDIR%\tasks\at1.job
- <SYSTEM32>\tasks\at1
- '2h##mu.com':80
- http://2h##mu.com/images/s4_b0t2.gif
- http://www.2h##mu.com/images/s4_b0t2.gif
- DNS ASK 2h##mu.com
- '<SYSTEM32>\sc.exe' start schedule' (со скрытым окном)
- '<SYSTEM32>\at.exe' 6:13:12 PM cmd /c rundll32 "%TEMP%\radE02B0.tmp.dll",ki' (со скрытым окном)
- '<SYSTEM32>\at.exe' /delete /yes' (со скрытым окном)