Техническая информация
- [HKLM\System\CurrentControlSet\Services\WTWfww WwIZk] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\WTWfww WwIZk] 'ImagePath' = '\/.\%WINDIR%\/syStEm32//GqhBnM.exe Service 0'
- 'WTWfww WwIZk' \/.\%WINDIR%\/syStEm32//GqhBnM.exe Service 0
- %WINDIR%\syswow64\gqhbnm.exe
- из <Полный путь к файлу> в %TEMP%\_@bc8b.tmp
- '15#.#2.93.210':2022
- '15#.#2.93.210':2022
- DNS ASK ba##u.com
- '%WINDIR%\syswow64\gqhbnm.exe' -auto
- '%WINDIR%\syswow64\cmd.exe' > nul' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' > nul