Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\RunDllExe] 'Driver' = '%WINDIR%\Logs\RunDllExe.dll'
- [HKLM\System\CurrentControlSet\Services\Spooler] 'Start' = '00000002'
- Системный антивирус (Защитник Windows)
- %WINDIR%\syswow64\svchost.exe
- %WINDIR%\logs\rundllexe.dll
- %WINDIR%\syswow64\config\systemprofile\appdata\roaming\microsoft\windows\ietldcache\index.dat
- %WINDIR%\syswow64\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\62axopq5\mpmgsvc[1].dll
- %WINDIR%\temp\mpmgsvc.dll
- %WINDIR%\syswow64\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\0ps72r2m\mpmgsvc[1].jpg
- %WINDIR%\temp\mpmgsvc.exe
- 'ss#.#62-com.com':25
- 'do##.ftp21.cc':80
- http://do##.ftp21.cc/MpMgSvc.dll
- http://do##.ftp21.cc/MpMgSvc.jpg
- DNS ASK ss#.#62-com.com
- DNS ASK do##.ftp21.cc
- '%WINDIR%\syswow64\svchost.exe'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Start-Sleep -s 2;del "<Полный путь к файлу>"