Техническая информация
- [HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'Update' = '%APPDATA%\<Имя файла>.exe'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Update' = '%APPDATA%\<Имя файла>.exe'
- %WINDIR%\syswow64\svchost.exe
- %APPDATA%\<Имя файла>.exe
- %TEMP%\tmp6334.tmp.jpg
- %TEMP%\tmp65e1.tmp.jpg
- %TEMP%\tmp6ab0.tmp.jpg
- %TEMP%\tmp6ed4.tmp.gif
- %TEMP%\tmp718e.tmp.jpg
- %TEMP%\tmpdd1b.tmp.gif
- %TEMP%\tmpfdae.tmp.gif
- %TEMP%\tmp2c8.tmp.gif
- %TEMP%\tmp644.tmp.gif
- 'ip###dress.org':80
- '21#.#29.106.217':80
- http://www.ip###dress.org/ip-checker.php
- DNS ASK ip###dress.org
- ClassName: '' WindowName: 'Program Manager'
- ClassName: 'MS_AutodialMonitor' WindowName: ''
- ClassName: 'MS_WebCheckMonitor' WindowName: ''
- '%WINDIR%\syswow64\svchost.exe'
- '%WINDIR%\syswow64\cmd.exe' /q /c for /l %i in (1, 1, 4000000000) do if not exist "<Полный путь к файлу>" (exit) else (del /f "<Полный путь к файлу>") (со скрытым окном)
- '%WINDIR%\syswow64\ctfmon.exe'