Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\WdFilter] 'ImagePath' = '<DRIVERS>\WdFilter.sys'
- <Имя диска съемного носителя>:\lock
- Системный антивирус (Защитник Windows)
- Средство контроля пользовательских учетных записей (UAC)
- %APPDATA%\spf\unknown.log
- %TEMP%\1g1zhhdd.bat
- %TEMP%\e2a1d421-3e14-439a-b913-5a5192d9f54b.bat
- C:\lock
- D:\lock
- %APPDATA%\spf\avatart.png
- %APPDATA%\spf\diskid
- %APPDATA%\spf\boardid
- %APPDATA%\spf\uuid
- %APPDATA%\spf\hwidinfo002
- %TEMP%\e2a1d421-3e14-439a-b913-5a5192d9f54b.bat
- %WINDIR%\fonts\desktop.ini
- %TEMP%\1g1zhhdd.bat
- 'un#####apps.ipv64.net':80
- 'ip##.#canhazip.com':443
- http://un#####apps.ipv64.net/hwid/?sn#####################################################################################################
- 'ip##.#canhazip.com':443
- DNS ASK un#####apps.ipv64.net
- DNS ASK ip##.#canhazip.com
- '%TEMP%\1g1zhhdd.bat' ok
- '<SYSTEM32>\sc.exe' config wdfilter start=disabled (со скрытым окном)
- '<SYSTEM32>\sc.exe' config WerSvc start=disabled (со скрытым окном)
- '<SYSTEM32>\sc.exe' config WinDefend start=disabled (со скрытым окном)
- '<SYSTEM32>\sc.exe' config WdNisSvc start=disabled (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc stop WerSvc (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc stop WinDefend (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc stop wdfilter (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc stop WdNisSvc (со скрытым окном)
- '<SYSTEM32>\sc.exe' config XblGameSave start=disabled (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc stop XblGameSave (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C "%TEMP%\e2a1d421-3e14-439a-b913-5a5192d9f54b.bat" (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop WerSvc
- '<SYSTEM32>\sc.exe' stop WinDefend
- '<SYSTEM32>\sc.exe' stop wdfilter
- '<SYSTEM32>\sc.exe' stop WdNisSvc
- '<SYSTEM32>\sc.exe' stop XblGameSave
- '<SYSTEM32>\attrib.exe' -r -s -h "<Полный путь к файлу>"
- '<SYSTEM32>\reg.exe' ADD "HKLM\SOFTWARE\Policies\Microsoft\Windows\System" /v "HiberbootEnabled" /t REG_DWORD /d 0 /f
- '<SYSTEM32>\timeout.exe' /T 1
- '<SYSTEM32>\attrib.exe' -r -s -h "%TEMP%\e2a1d421-3e14-439a-b913-5a5192d9f54b.bat"