Техническая информация
- [HKLM\System\CurrentControlSet\Services\XFxRhu LiqkI] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\XFxRhu LiqkI] 'ImagePath' = '%ProgramFiles(x86)%\CvqbMy.exe Service 1'
- 'XFxRhu LiqkI' %ProgramFiles(x86)%\CvqbMy.exe Service 1
- %ProgramFiles(x86)%\cvqbmy.exe
- nul
- из <Полный путь к файлу> в %TEMP%\_@954c.tmp
- 'he###hei.com':2029
- DNS ASK he###hei.com
- '%ProgramFiles(x86)%\cvqbmy.exe' -auto
- '%ProgramFiles(x86)%\cvqbmy.exe' Service 1
- '%ProgramFiles(x86)%\cvqbmy.exe' -a1
- '%WINDIR%\syswow64\cmd.exe' cmd/c ping -n 2 127.0.0.1 > nul && del %TEMP%\_@954C.tmp > nul' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' cmd/c ping -n 2 127.0.0.1 > nul && del %TEMP%\_@954C.tmp > nul
- '%WINDIR%\syswow64\ping.exe' -n 2 127.0.0.1