Техническая информация
- <SYSTEM32>\tasks\cleansweepcheck
- Средство контроля пользовательских учетных записей (UAC)
- %TEMP%\payload2.exe
- 'ip##pi.com':80
- '18#.#2.250.236':5552
- http://ip##pi.com/line/?fi############
- DNS ASK ip##pi.com
- '%TEMP%\payload2.exe'
- '%WINDIR%\syswow64\schtasks.exe' /delete /tn CleanSweepCheck /f (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /create /sc minute /mo 1 /tn CleanSweepCheck /tr %TEMP%\Payload2.exe (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c reg ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f (со скрытым окном)
- '%WINDIR%\syswow64\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
- '<SYSTEM32>\taskeng.exe' {25CDBD83-141C-453B-89B8-3ACFB556F47B} S-1-5-21-3691498038-2086406363-2140527554-1000:lrxjxfekkpjh\user:Interactive:[1]
- '%TEMP%\payload2.exe' (со скрытым окном)