Техническая информация
- <SYSTEM32>\tasks\win32
- %TEMP%\rarsfx0\coupon.jpg
- %TEMP%\rarsfx0\clientobfuscator.exe
- %APPDATA%\win32.exe
- %TEMP%\tmp4e0.tmp.bat
- nul
- 'localhost':4449
- '<LOCALNET>.1.8':4449
- ClassName: 'EDIT' WindowName: ''
- '%TEMP%\rarsfx0\clientobfuscator.exe'
- '%APPDATA%\win32.exe'
- '<SYSTEM32>\cmd.exe' /c schtasks /create /f /sc onlogon /rl highest /tn "win32" /tr '"%APPDATA%\win32.exe"' & exit (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /f /sc onlogon /rl highest /tn "win32" /tr '"%APPDATA%\win32.exe"'
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\tmp4E0.tmp.bat""
- '<SYSTEM32>\timeout.exe' 3