Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Control Panel\CPLs] 'wtsapi64' = '%APPDATA%\wtsapi64.dll'
- <SYSTEM32>\tasks\wtsapi64
- <SYSTEM32>\tasks\explorer
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%APPDATA%\wtsapi64.dll'
- <SYSTEM32>\rundll32.exe
- %APPDATA%\wtsapi64.dll
- %LOCALAPPDATA%\microsoft\clr_v4.0\usagelogs\rundll32.exe.log
- %APPDATA%\wtsapi64.dll
- DNS ASK ip##pi.com
- DNS ASK fi#####.###tings.services.mozilla.com
- ClassName: 'Progman' WindowName: ''
- '%APPDATA%\explorer.exe'
- '<SYSTEM32>\schtasks.exe' /create /f /tn "wtsapi64" /sc minute /mo 1 /tr "rundll32.exe \"%APPDATA%\wtsapi64.dll\",nvj3Qv" (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /run /tn "wtsapi64" (со скрытым окном)
- '<SYSTEM32>\rundll32.exe' "%APPDATA%\wtsapi64.dll",nvj3Qv
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%APPDATA%\wtsapi64.dll' (со скрытым окном)