Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'RtkAudUService' = '<SYSTEM32>\rundll32.exe %APPDATA%\Templates\AdobeID.pdf,IEX'
- '%WINDIR%\syswow64\cmd.exe' /C rundll32 %tmp%\AdobeID.pdf,IEX AC
- %TEMP%\adobeid.pdf
- %APPDATA%\templates\adobeid.pdf
- %TEMP%\adobeid.pdf
- 'ww##.0zz0.com':443
- 'ww##.0zz0.com':443
- DNS ASK ww##.0zz0.com
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\rundll32.exe' %TEMP%\AdobeID.pdf,IEX AC
- '<SYSTEM32>\rundll32.exe' %TEMP%\AdobeID.pdf,IEX AC
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\AdobeID.pdf C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\nethost.dll C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\cryptbase.dll C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\Public\Downloads\RtkAudUService64.exe C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy C:\Users\%username%\AppData\Local\Temp\AdobeID.pdf C:\Users\%username%\AppData\Roaming\Templates (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C rundll32 %tmp%\AdobeID.pdf,IEX AC (со скрытым окном)