Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'sysconfig32' = '<SYSTEM32>\sysconfig32.exe'
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\] 'Userinit' = '<SYSTEM32>\userinit.exe,%WINDIR%\winmbu.exe'
- [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] '%WINDIR%\SysWOW64\sysconfig32.exe' = '%WINDIR%\SysWOW64\sysconfig32....
- sysconfig32.exe
- %WINDIR%\winmbu.exe
- %WINDIR%\winmbu.exe
- из <Полный путь к файлу> в %WINDIR%\syswow64\sysconfig32.exe
- DNS ASK bu##.#urimche.net
- '%WINDIR%\winmbu.exe'
- '%WINDIR%\syswow64\sysconfig32.exe'
- '%WINDIR%\winmbu.exe' (со скрытым окном)