Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] '<Имя файла>' = '"<Полный путь к файлу>"'
- <SYSTEM32>\tasks\<Имя файла>
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w hidden -c "Add-MpPreference -ExclusionPath '<Текущая директория>' -ExclusionProcess '<Имя файла>.exe'"
- Процесс dpvn.exe, модуль Amsi.dll
- Процесс dpvn.exe, модуль ntdll.dll
- '<DNS_SERVER>':53
- 'de##.#hvarmsd.com':443
- 'x1.#.lencr.org':80
- '45.#02.1.50':12159
- http://x1.#.lencr.org/
- 'de##.#hvarmsd.com':443
- '45.#02.1.50':12159
- DNS ASK de##.#hvarmsd.com
- DNS ASK x1.#.lencr.org
- '<SYSTEM32>\cmd.exe' /c schtasks /create /f /sc onlogon /rl highest /tn "<Имя файла>" /tr "\"<Полный путь к файлу>\"" & exit (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /f /sc onlogon /rl highest /tn "<Имя файла>" /tr "\"<Полный путь к файлу>\""
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w hidden -c "Add-MpPreference -ExclusionPath '<Текущая директория>' -ExclusionProcess '<Имя файла>.exe'" (со скрытым окном)