Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Server Runtime Process' = '<SYSTEM32>\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\<Имя вируса>.exe'
- '<SYSTEM32>\attrib.exe' +h <SYSTEM32>\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\<Имя вируса>.exe
- '<SYSTEM32>\reg.exe' query HKCU\Software\Microsoft\Notepad\Font\ /v iSize
- '<SYSTEM32>\reg.exe' ADD HKCU\Software\Microsoft\Windows\CurrentVersion\Run /f /v "Server Runtime Process" /t REG_SZ /d "<SYSTEM32>\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\<Имя вируса>.exe"
- '<SYSTEM32>\attrib.exe' -h <SYSTEM32>\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\<Имя вируса>.exe
- '<SYSTEM32>\cmd.exe' /c ""%WINDIR%\Temp\c.bat" "
- <SYSTEM32>\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\<Имя вируса>.exe
- %WINDIR%\Temp\c.bat
- <SYSTEM32>\CatRoot2\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\<Имя вируса>.exe
- %WINDIR%\Temp\c.bat
- 'my#####zzic.zapto.org':80
- my#####zzic.zapto.org/Muzic/inst.php?ho##############################################################################
- DNS ASK my#####zzic.zapto.org
- ClassName: 'Indicator' WindowName: '(null)'