Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'NiushangzhashuWaLaiDa' = '%ProgramFiles%\MSXML 3.99\Ryoeingcoms.exe'
- C:\users\public\documents\worng.txt
- %ProgramFiles%\msxml 3.99\ryoeingcoms.exe
- %APPDATA%\cdb79abb.bat
- '10#.#0.220.34':3130
- 'ne#.#fs555.top':10086
- 'ne#.#fs555.top':10086
- DNS ASK ne#.#fs555.top
- ClassName: 'CTXOPConntion_Class' WindowName: ''
- '%WINDIR%\syswow64\cmd.exe' /c %APPDATA%\CDB79ABB.bat' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c %APPDATA%\CDB79ABB.bat
- '%WINDIR%\syswow64\tasklist.exe'
- '%WINDIR%\syswow64\find.exe' /i "<Имя файла>.exe"