Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components\{X77B5L6V-0K0A-2Q8K-7Y8F-2R0H0S3G8Q4Q}] 'StubPath' = '<SYSTEM32>\ForDown.Exe'
- iexplore.exe
- %WINDIR%\syswow64\fordown.exe
- 'lo##huai.cn':80
- http://www.lo###uai.cn:80/ForDown.Txt via lo##huai.cn
- DNS ASK lo##huai.cn
- ClassName: 'Notepad' WindowName: ''
- '%WINDIR%\syswow64\fordown.exe'
- '%WINDIR%\syswow64\notepad.exe' (со скрытым окном)
- '%ProgramFiles(x86)%\internet explorer\iexplore.exe' ÐÐÐÐ
- '%WINDIR%\syswow64\cmd.exe' /c del "<Полный путь к файлу>" (со скрытым окном)