Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'WinUpdate' = '%APPDATA%\system\svchost.vbs'
- %APPDATA%\microsoft\windows\start menu\programs\startup\system startup.lnk
- %APPDATA%\system\svchost.bat
- %APPDATA%\system\svchost.vbs
- %APPDATA%\system\up.bat
- %APPDATA%\system\dwmhost.exe
- %APPDATA%\system\api\index.php
- %APPDATA%\system\api\local-sample.php
- %APPDATA%\system\api\websocket.htm
- 'eu#####.#iningrigrentals.com':3333
- 'eu#####.#iningrigrentals.com':51972
- 'eu#####.#iningrigrentals.com':3333
- 'eu#####.#iningrigrentals.com':51972
- DNS ASK eu#####.#iningrigrentals.com
- ClassName: 'EDIT' WindowName: ''
- '%WINDIR%\syswow64\wscript.exe' "%APPDATA%\system\svchost.vbs"
- '%APPDATA%\system\dwmhost.exe' -a yescrypt -o stratum+tcp://eu-de01.miningrigrentals.com:3333 -u eldrmCoin.39728 -p x
- '%WINDIR%\syswow64\cmd.exe' /c ""%APPDATA%\system\up.bat" "
- '%WINDIR%\syswow64\reg.exe' ADD "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /V "WinUpdate" /t REG_SZ /F /D "%APPDATA%\system\svchost.vbs"
- '%WINDIR%\syswow64\cmd.exe' /c ""%APPDATA%\system\svchost.bat" " (со скрытым окном)