Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'RtkAudUService' = '<SYSTEM32>\rundll32.exe %APPDATA%\Templates\license.txt,IEX'
- '%WINDIR%\syswow64\cmd.exe' /C rundll32 %tmp%\license.txt,IEX AC
- %TEMP%\license.txt
- %APPDATA%\templates\license.txt
- %TEMP%\wc280a.tmp
- %TEMP%\license.txt
- DNS ASK di##d.jp
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\rundll32.exe' %TEMP%\license.txt,IEX AC
- '<SYSTEM32>\rundll32.exe' %TEMP%\license.txt,IEX AC
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\license.txt C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\nethost.dll C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\cryptbase.dll C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\RtkAudUService64.exe C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\%username%\AppData\Local\Temp\license.txt C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C rundll32 %tmp%\license.txt,IEX AC (со скрытым окном)