Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Uhnvtrqogrvhlhe' = '%APPDATA%\Fv52cur\SysResetErr.exe'
- %APPDATA%\Microsoft\windows\Start Menu\programs\startup\uhnvtrqogrvhlhe.lnk
- <SYSTEM32>\tasks\ykhdlrpts
- %WINDIR%\explorer.exe
- firefox.exe
- Процесс firefox.exe, модуль nss3.dll
- <SYSTEM32>\tcmsetup.exe
- <SYSTEM32>\sysreseterr.exe
- <SYSTEM32>\wextract.exe
- iexplore.exe
- %TEMP%\z0u5b20.tmp
- %TEMP%\jz9mq.cmd
- %APPDATA%\fv52cur\sysreseterr.exe
- %TEMP%\f84c2.tmp
- %TEMP%\wmf.cmd
- <SYSTEM32>\ucc2ii\wextract.exe
- %TEMP%\z0u5b20.tmp в %APPDATA%\fv52cur\dui70.dll
- %TEMP%\f84c2.tmp в <SYSTEM32>\ucc2ii\version.dll
- %APPDATA%\microsoft\crypto\rsa\s-1-5-21-4226853953-3309226944-3078887307-1000\f58155b4b1d5a524ca0261c3ee99fb50_8cf7b530-613e-439b-a8c5-ccfc0e745400
- '<SYSTEM32>\cmd.exe' /c %TEMP%\JZ9mQ.cmd (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c %TEMP%\wMf.cmd (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /F /TN "Ykhdlrpts" /TR <SYSTEM32>\uCc2Ii\wextract.exe /SC minute /MO 60 /RL highest (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Query /TN "Ykhdlrpts"