Техническая информация
- [HKLM\System\CurrentControlSet\Services\PFVYxi SXBLC] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\PFVYxi SXBLC] 'ImagePath' = '<SYSTEM32>\\MmDRCAHyGXr.exe Service 0'
- 'PFVYxi SXBLC' <SYSTEM32>\\MmDRCAHyGXr.exe Service 0
- %WINDIR%\syswow64\mmdrcahygxr.exe
- <SYSTEM32>\mmdrcahygxr.exe
- nul
- из <Полный путь к файлу> в %TEMP%\_@1e0b.tmp
- '20#.#38.199.74':6666
- '20#.#38.199.74':6666
- '%WINDIR%\syswow64\mmdrcahygxr.exe' -auto <SYSTEM32>\\MmDRCAHyGXr.exe
- '<SYSTEM32>\mmdrcahygxr.exe' -troj
- '%WINDIR%\syswow64\cmd.exe' cmd/c ping -n 2 127.0.0.1 > nul && del %TEMP%\_@1E0B.tmp > nul && exit (со скрытым окном)
- '%WINDIR%\syswow64\ping.exe' -n 2 127.0.0.1