Техническая информация
- [HKCU\Software\Microsoft\Windows\currentVersion\Run] 'update' = '%APPDATA%\windows.exe '
- %TEMP%\_mei28562\vcruntime140.dll
- %TEMP%\_mei28562\_bz2.pyd
- %TEMP%\_mei28562\_decimal.pyd
- %TEMP%\_mei28562\_hashlib.pyd
- %TEMP%\_mei28562\_lzma.pyd
- %TEMP%\_mei28562\_socket.pyd
- %TEMP%\_mei28562\base_library.zip
- %TEMP%\_mei28562\libcrypto-1_1.dll
- %TEMP%\_mei28562\python.pdf
- %TEMP%\_mei28562\python311.dll
- %TEMP%\_mei28562\select.pyd
- %TEMP%\_mei28562\unicodedata.pyd
- %APPDATA%\windows.exe
- %LOCALAPPDATA%\adobe\color\profiles\wscrgb.icc
- %LOCALAPPDATA%\adobe\color\profiles\wsrgb.icc
- %LOCALAPPDATA%\adobe\color\acecache11.lst
- %TEMP%\_mei28562\base_library.zip
- %TEMP%\_mei28562\libcrypto-1_1.dll
- %TEMP%\_mei28562\python.pdf
- %TEMP%\_mei28562\python311.dll
- %TEMP%\_mei28562\select.pyd
- %TEMP%\_mei28562\unicodedata.pyd
- %TEMP%\_mei28562\vcruntime140.dll
- %TEMP%\_mei28562\_bz2.pyd
- %TEMP%\_mei28562\_decimal.pyd
- %TEMP%\_mei28562\_hashlib.pyd
- %TEMP%\_mei28562\_lzma.pyd
- %TEMP%\_mei28562\_socket.pyd
- '<LOCALNET>.192.138':4444
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\_MEI28562\python.pdf" (со скрытым окном)
- '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\currentVersion\Run /v update /t REG_SZ /d "%APPDATA%\windows.exe "
- '%ProgramFiles(x86)%\adobe\acrobat reader dc\reader\acrord32.exe' "%TEMP%\_MEI28562\python.pdf"