Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] '1' = 'servisas.exe'
- [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunApp] 'Startup' = 'RunApp'
- [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\RunApp] 'DllName' = 'Run.dll'
- NtTerminateProcess, драйвер-обработчик: ProtectDriver.sys
- NtWriteVirtualMemory, драйвер-обработчик: ProtectDriver.sys
- NtReadVirtualMemory, драйвер-обработчик: ProtectDriver.sys
- NtDuplicateObject, драйвер-обработчик: ProtectDriver.sys
- NtOpenProcess, драйвер-обработчик: ProtectDriver.sys
- <Текущая директория>\ProtectDriver.sys
- <SYSTEM32>\Run.dll
- <SYSTEM32>\<Имя вируса>.exe
- <Текущая директория>\ProtectDriver.sys