Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Control Panel\CPLs] 'wtsapi64' = '%TEMP%\wtsapi64.dll'
- <SYSTEM32>\tasks\wtsapi64
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%TEMP%\wtsapi64.dll'
- %TEMP%\wtsapi64.dll
- %TEMP%\wtsapi64.dll
- 'ip##pi.com':80
- http://ip##pi.com/line/?fi############
- DNS ASK ip##pi.com
- '%WINDIR%\syswow64\schtasks.exe' /create /f /tn "wtsapi64" /sc minute /mo 1 /tr "rundll32.exe \"%TEMP%\wtsapi64.dll\",cpi3OvW" (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /run /tn "wtsapi64" (со скрытым окном)
- '<SYSTEM32>\taskeng.exe' {A6BA343B-B25C-472C-A267-2FE3F74EC0B5} S-1-5-21-3691498038-2086406363-2140527554-1000:icfqnetwr\user:Interactive:[1]
- '<SYSTEM32>\rundll32.exe' "%TEMP%\wtsapi64.dll",cpi3OvW (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%TEMP%\wtsapi64.dll' (со скрытым окном)