Техническая информация
- <SYSTEM32>\tasks\runcodetask
- [HKLM\System\CurrentControlSet\Services\Termaintor] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\Termaintor] 'ImagePath' = '%ProgramFiles%\RunTime\RuntimeBroker.exe'
- 'Termaintor' %ProgramFiles%\RunTime\RuntimeBroker.exe
- %ProgramFiles%\runtime\runtimebroker.exe
- %ProgramFiles%\runtime\amsdk_service.sys
- %WINDIR%\zam.krnl.trace
- %ProgramFiles%\runtime\amsdk_service.sys
- %ProgramFiles%\runtime\amsdk_service.sys
- 'ip##pi.com':80
- http://ip##pi.com/json
- DNS ASK ip##pi.com
- '%ProgramFiles%\runtime\runtimebroker.exe'
- '%ProgramFiles%\runtime\runtimebroker.exe' start
- '<SYSTEM32>\cmd.exe' /c "cmd /c timeout /T 5 & del /ah /Q "<Текущая директория>\WEteMNSCNY.sys"" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c "cmd /c timeout /T 5 & del /ah /Q "<Полный путь к файлу>"" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c timeout /T 5
- '<SYSTEM32>\timeout.exe' /T 5
- '<SYSTEM32>\taskeng.exe' {46843822-0F3D-4E6F-B169-49F8C8564E53} S-1-5-21-3691498038-2086406363-2140527554-1000:ignqtqy\user:Interactive:[1]
- '%ProgramFiles%\runtime\runtimebroker.exe' start (со скрытым окном)