Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Bsaldhn' = '%APPDATA%\HPPY\DeviceEnroller.exe'
- %APPDATA%\Microsoft\windows\Start Menu\programs\startup\bsaldhn.lnk
- <SYSTEM32>\tasks\efuhiwdbemt
- %WINDIR%\explorer.exe
- firefox.exe
- Процесс firefox.exe, модуль nss3.dll
- <SYSTEM32>\deviceenroller.exe
- <SYSTEM32>\osk.exe
- <SYSTEM32>\ie4ushowie.exe
- iexplore.exe
- %TEMP%\q67be.tmp
- %TEMP%\lmtbut.cmd
- %APPDATA%\hppy\deviceenroller.exe
- %TEMP%\xn949b.tmp
- %TEMP%\pm6j.cmd
- <SYSTEM32>\i3zor\ie4ushowie.exe
- %TEMP%\q67be.tmp в %APPDATA%\hppy\xmllite.dll
- %TEMP%\xn949b.tmp в <SYSTEM32>\i3zor\version.dll
- %APPDATA%\microsoft\crypto\rsa\s-1-5-21-4226853953-3309226944-3078887307-1000\f58155b4b1d5a524ca0261c3ee99fb50_8cf7b530-613e-439b-a8c5-ccfc0e745400
- '<SYSTEM32>\cmd.exe' /c %TEMP%\lMtBUt.cmd (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c %TEMP%\pM6j.cmd (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /F /TN "Efuhiwdbemt" /TR <SYSTEM32>\i3ZOr\ie4ushowIE.exe /SC minute /MO 60 /RL highest (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Query /TN "Efuhiwdbemt"