Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Arymbmwr' = 'C:\\Users\\user\\Links\Arymbmwr.url'
- rwmbmyra.pif
- %ALLUSERSPROFILE%\9378.cmd
- %ALLUSERSPROFILE%\neo.cmd
- %ALLUSERSPROFILE%\39899.cmd
- nul
- C:\users\public\alpha.pif
- %HOMEPATH%\links\arymbmwr.pif
- %HOMEPATH%\links\arymbmwr.url
- %HOMEPATH%\links\rwmbmyra.pif
- 'C:\users\public\alpha.pif' /c mkdir "\\?\%WINDIR% "
- 'C:\users\public\alpha.pif' /c mkdir "\\?\%WINDIR% \SysWOW64"
- '%HOMEPATH%\links\rwmbmyra.pif'
- '%WINDIR%\syswow64\cmd.exe' /c ""C:\\Users\\All Users\\9378.cmd"" (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""C:\\Users\\All Users\\39899.cmd"" (со скрытым окном)
- '%WINDIR%\syswow64\ping.exe' 127.0.0.1 -n 10
- '%WINDIR%\syswow64\esentutl.exe' /y C:\\Windows\\System32\\cmd.exe /d C:\\Users\\Public\\alpha.pif /o