Техническая информация
- [HKLM\System\CurrentControlSet\Services\WEUWO] 'ImagePath' = '<Текущая директория>\WEUWOE.sys'
- 'WEUWO' <Текущая директория>\WEUWOE.sys
- <Текущая директория>\delete_self.bat
- <Текущая директория>\weuwoe.sys
- %WINDIR%\temp\udd79b1.tmp
- %WINDIR%\temp\udd823a.tmp
- %WINDIR%\temp\udd8a27.tmp
- %WINDIR%\temp\udd9253.tmp
- %WINDIR%\temp\udd9a30.tmp
- %WINDIR%\temp\udda20e.tmp
- %WINDIR%\temp\udd79b1.tmp
- %WINDIR%\temp\udd823a.tmp
- %WINDIR%\temp\udd8a27.tmp
- %WINDIR%\temp\udd9253.tmp
- %WINDIR%\temp\udd9a30.tmp
- %WINDIR%\temp\udda20e.tmp
- '11#.#0.36.189':8009
- '11#.#0.36.189':9008
- http://11#.##.36.189:8009/ArkDrv7.sys via 11#.#0.36.189
- '11#.#0.36.189':9008
- '<SYSTEM32>\cmd.exe' /c ""<Текущая директория>\delete_self.bat" "' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""<Текущая директория>\delete_self.bat" "