Техническая информация
- [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'Explorer.exe D:\VolumeXX'
- расширений файлов
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoFolderOptions' = '1'
- %APPDATA%\microsoft\ntuser_log.dat
- %APPDATA%\microsoft\ntuser_log.hta
- %TEMP%\run_rlh_tmp.bat
- %APPDATA%\microsoft\internet explorer\quick launch\internat explorer.html
- %ALLUSERSPROFILE%\microsoft\windows\start menu\internat explorer.html
- D:\volumexx\desktop.ini
- D:\volumexx\desktop.ini
- DNS ASK ta####.haodizhi.cc
- ClassName: '' WindowName: 'Program Manager'
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\run_rlh_tmp.bat" " (со скрытым окном)
- '%WINDIR%\syswow64\ping.exe' 88.99.00.00
- '%WINDIR%\syswow64\mshta.exe' "%APPDATA%\MICROS~1\NTUSER_LOG.hta"
- '<SYSTEM32>\attrib.exe' +s +h "D:\RECYCLERMD4" (со скрытым окном)
- '<SYSTEM32>\attrib.exe' +s +h "D:\VolumeXX\desktop.ini" (со скрытым окном)
- '<SYSTEM32>\attrib.exe' +s +h "D:\VolumeXX" (со скрытым окном)
- '%WINDIR%\syswow64\rundll32.exe' %APPDATA%\MICROS~1\NTUSER~1.DAT,MainLoad