Техническая информация
- [HKLM\System\CurrentControlSet\Services\Termaintor] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\Termaintor] 'ImagePath' = '%ProgramFiles%\RunTime\RuntimeBroker.exe'
- 'Termaintor' %ProgramFiles%\RunTime\RuntimeBroker.exe
- %ProgramFiles%\runtime\runtimebroker.exe
- 'ip##pi.com':80
- http://ip##pi.com/json
- DNS ASK ip##pi.com
- '%ProgramFiles%\runtime\runtimebroker.exe'
- '%ProgramFiles%\runtime\runtimebroker.exe' start
- '<SYSTEM32>\cmd.exe' /c "cmd /c timeout /T 5 & del /ah /Q "<Текущая директория>\lrzDvRmpjY.sys"" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c "cmd /c timeout /T 5 & del /ah /Q "<Полный путь к файлу>"" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c timeout /T 5
- '<SYSTEM32>\timeout.exe' /T 5
- '<SYSTEM32>\taskeng.exe' {CDB7C780-11DB-4A03-8722-04532FDB72A1} S-1-5-21-3691498038-2086406363-2140527554-1000:desjjhhqndrd\user:Interactive:[1]
- '%ProgramFiles%\runtime\runtimebroker.exe' start (со скрытым окном)