Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = '%ALLUSERSPROFILE%\DownloadSave\vmrftvv.exe'
- %TEMP%\nscd8f1.tmp\system.dll
- <Текущая директория>\kuaibo2.exe
- <Текущая директория>\5015.exe
- %ALLUSERSPROFILE%\downloadsave\recordpath
- %ALLUSERSPROFILE%\downloadsave\vmrftvv.exe
- %TEMP%\protected.cpp
- %ALLUSERSPROFILE%\downloadsave\ vmrftvv.exe
- <Текущая директория>\kuaibo2.exe
- <Текущая директория>\5015.exe
- %TEMP%\nscd8f1.tmp\system.dll
- <Текущая директория>\5015.exe
- %ALLUSERSPROFILE%\downloadsave\recordpath
- 'ba##u.com':80
- http://www.ba##u.com/
- DNS ASK ba##u.com
- DNS ASK ro##.s.3322.net
- DNS ASK xt#.#.3322.net
- DNS ASK aa####.s.3322.net
- DNS ASK ry##o.com
- '<Текущая директория>\kuaibo2.exe'
- '<Текущая директория>\5015.exe'
- '%ALLUSERSPROFILE%\downloadsave\vmrftvv.exe'
- '%ALLUSERSPROFILE%\downloadsave\ vmrftvv.exe'