Техническая информация
- [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\notepad.exe] 'Debugger' = '%LOCALAPPDATA%\Microsoft\Vault\VaultSvc.exe'
- <SYSTEM32>\tasks\microsoft\windows\languagecomponents\synctask
- <SYSTEM32>\tasks\microsoft\windows\taskscheduler\cache maintenance
- %TEMP%\corvus_2957252.log
- %LOCALAPPDATA%\microsoft\windowsapps\microsoftstore.exe
- %TEMP%\delete_original.bat
- %TEMP%\vsync.log
- %LOCALAPPDATA%\temp_task.xml
- %LOCALAPPDATA%\temp_task.xml
- 'cl#####ad.squareweb.app':443
- http://ctldl.windowsupdate.com/msdownload/update/v3/static/trustedr/en/disallowedcertstl.cab?d4##############
- 'cl#####ad.squareweb.app':443
- DNS ASK cl#####ad.squareweb.app
- '%LOCALAPPDATA%\microsoft\windowsapps\microsoftstore.exe'
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\delete_original.bat" (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /tn "Microsoft\Windows\LanguageComponents\SyncTask" /tr "%LOCALAPPDATA%\Microsoft\Vault\VaultSvc.exe" /sc onlogon /rl highest /f (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /xml "%LOCALAPPDATA%\temp_task.xml" /tn "\Microsoft\Windows\TaskScheduler\Cache Maintenance" /f (со скрытым окном)
- '%LOCALAPPDATA%\microsoft\windowsapps\microsoftstore.exe' (со скрытым окном)