Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'WUstrlenn' = '%ProgramFiles%\MSXML 3.99\XmoeingcomG.exe'
- C:\users\public\documents\worng.txt
- C:\88.txt
- %ProgramFiles%\msxml 3.99\xmoeingcomg.exe
- %APPDATA%\26c4f786.bat
- '47.##3.246.129':1031
- 'ne#.##inan66.top':10086
- http://47.###.246.129:1031/125.txt via 47.##3.246.129
- 'ne#.##inan66.top':10086
- DNS ASK ne#.##inan66.top
- ClassName: 'CTXOPConntion_Class' WindowName: ''
- '%WINDIR%\syswow64\cmd.exe' /c %APPDATA%\26C4F786.bat' (со скрытым окном)
- '%WINDIR%\syswow64\notepad.exe' C:\88.txt
- '%WINDIR%\syswow64\cmd.exe' /c %APPDATA%\26C4F786.bat
- '%WINDIR%\syswow64\tasklist.exe'
- '%WINDIR%\syswow64\find.exe' /i "<Имя файла>.exe"