Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'PCL2' = '%ALLUSERSPROFILE%\PCL2.exe'
- <SYSTEM32>\tasks\pcl2
- %APPDATA%\microsoft\windows\start menu\programs\startup\pcl2.lnk
- Процесс pcl2.exe, модуль ntdll.dll
- ClassName: 'OLLYDBG', WindowName: ''
- %ALLUSERSPROFILE%\pcl2.exe
- %LOCALAPPDATA%\microsoft\clr_v4.0_32\usagelogs\pcl2.exe.log
- '82.##8.88.101':7000
- DNS ASK ip##pi.com
- '%ALLUSERSPROFILE%\pcl2.exe'
- '%WINDIR%\syswow64\schtasks.exe' /create /f /RL HIGHEST /sc minute /mo 1 /tn "PCL2" /tr "%ALLUSERSPROFILE%\PCL2.exe" (со скрытым окном)