Техническая информация
- [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'load' = 'WINL0GON.EXE'
- '<SYSTEM32>\WINL0GON.EXE' -d <Полный путь к вирусу>
- '<SYSTEM32>\cmd.exe' /c <SYSTEM32>\mmtmp.bat
- <SYSTEM32>\mmtmp.bat
- <SYSTEM32>\WINL0GON.EXE
- <SYSTEM32>\WINL0GON.EXE
- %TEMP%\~DF1A51.tmp