Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Eleven' = '%WINDIR%\SysWOW64\Eleven.exe'
- <SYSTEM32>\tasks\windows update
- Диспетчера задач (Taskmgr)
- Редактора реестра (RegEdit)
- Системный антивирус (Защитник Windows)
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoControlPanel' = '00000001'
- [HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'DisallowRun' = '00000001'
- %TEMP%\tmp6216.tmp
- %WINDIR%\syswow64\<Имя файла>.exe
- %APPDATA%\microsoft\windows\themes\transcodedwallpaper
- %APPDATA%\microsoft\windows\themes\cachedfiles\cachedimage_1152_864_pos2.jpg
- 'ra#.####ubusercontent.com':443
- 'ip##pi.com':80
- 'di##ord.com':443
- http://ip##pi.com/json
- 'ra#.####ubusercontent.com':443
- 'di##ord.com':443
- DNS ASK ra#.####ubusercontent.com
- DNS ASK ip##pi.com
- DNS ASK di##ord.com
- '%WINDIR%\syswow64\schtasks.exe' /create /tn "Windows Update" /tr "%WINDIR%\SysWOW64\Eleven.exe" /sc MINUTE /mo 1 /ru SYSTEM /f /rl HIGHEST (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe'
- '%WINDIR%\syswow64\wbem\wmic.exe' path win32_VideoController get name
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Get-MpPreference -verbose