Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\r_server] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\r_server] 'ImagePath' = '"%WINDIR%\SysWOW64\r_server.exe" /service'
- 'r_server' %WINDIR%\SysWOW64 _server.exe" /servic
- Процесс jpwgmt.exe, модуль SHELL32.dll
- %WINDIR%\syswow64\123.exe
- %WINDIR%\syswow64\raddrv.dll
- %WINDIR%\syswow64\settings.reg
- %WINDIR%\syswow64\doodlejump_pc.msi
- %WINDIR%\syswow64\r_server.exe
- %WINDIR%\syswow64\netsystem.exe
- %TEMP%\a01856.bat
- %TEMP%\a01856.bat
- %WINDIR%\syswow64\123.exe
- %TEMP%\a01856.bat
- ClassName: 'EDIT' WindowName: ''
- ClassName: 'RegEdit_RegEdit' WindowName: ''
- '%WINDIR%\syswow64\123.exe' /system32/123.exe
- '%WINDIR%\syswow64\r_server.exe' /install /silence
- '%WINDIR%\syswow64\r_server.exe' /service
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\a01856.bat "<SYSTEM32>\123.exe" /system32/123.exe (со скрытым окном)
- '%WINDIR%\syswow64\regedit.exe' /s <SYSTEM32>\settings.reg
- '%WINDIR%\syswow64\net.exe' start r_server Service
- '%WINDIR%\syswow64\net1.exe' start r_server Service
- '%WINDIR%\syswow64\msiexec.exe' /i "<SYSTEM32>\DoodleJump_PC.msi"