Техническая информация
- <SYSTEM32>\tasks\hedpytrt
- [HKLM\System\CurrentControlSet\Services\PROCMON24] 'ImagePath' = '%TEMP%\tceszlfjnmmu.sys'
- 'PROCMON24' %TEMP%\tceszlfjnmmu.sys
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath @($env:UserProfile, $env:ProgramData) -ExclusionExtension '.exe' -Force
- <SYSTEM32>\conhost.exe
- %WINDIR%\explorer.exe
- %ALLUSERSPROFILE%\oerjkfqlgdau\pylojxlaxtra.exe
- %TEMP%\tceszlfjnmmu.sys
- 'localhost':9050
- 'localhost':9050
- '%ALLUSERSPROFILE%\oerjkfqlgdau\pylojxlaxtra.exe'
- '<SYSTEM32>\cmd.exe' /c wusa /uninstall /kb:890830 /quiet /norestart
- '<SYSTEM32>\schtasks.exe' /delete /f /tn "HEDPYTRT"
- '<SYSTEM32>\wusa.exe' /uninstall /kb:890830 /quiet /norestart
- '<SYSTEM32>\schtasks.exe' /create /f /sc onlogon /rl highest /tn "HEDPYTRT" /tr "\"%ALLUSERSPROFILE%\oerjkfqlgdau\pylojxlaxtra.exe\""
- '<SYSTEM32>\schtasks.exe' /run /tn "HEDPYTRT"
- '<SYSTEM32>\cmd.exe' /c choice /C Y /N /D Y /T 3 & Del "<Полный путь к файлу>"
- '<SYSTEM32>\choice.exe' /C Y /N /D Y /T 3
- '%WINDIR%\explorer.exe'