Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Update' = '%HOMEPATH%\Desktop\filename.exe'
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Update' = '%HOMEPATH%\Desktop\filename.exe'
- '%HOMEPATH%\Desktop\filename.exe'
- <SYSTEM32>\lsass.exe
- %TEMP%\tmp26.tmp
- %TEMP%\tmp25.tmp
- %TEMP%\tmp24.tmp
- %TEMP%\tmp27.tmp
- %TEMP%\tmp2A.tmp
- %TEMP%\tmp29.tmp
- %TEMP%\tmp28.tmp
- %TEMP%\tmp23.tmp
- %TEMP%\tmp1E.tmp
- %TEMP%\tmp1D.tmp
- %TEMP%\tmp1C.tmp
- %TEMP%\tmp1F.tmp
- %TEMP%\tmp22.tmp
- %TEMP%\tmp21.tmp
- %TEMP%\tmp20.tmp
- %TEMP%\tmp35.tmp
- %TEMP%\tmp34.tmp
- %TEMP%\tmp33.tmp
- %TEMP%\tmp36.tmp
- %TEMP%\tmp39.tmp
- %TEMP%\tmp38.tmp
- %TEMP%\tmp37.tmp
- %TEMP%\tmp32.tmp
- %TEMP%\tmp2D.tmp
- %TEMP%\tmp2C.tmp
- %TEMP%\tmp2B.tmp
- %TEMP%\tmp2E.tmp
- %TEMP%\tmp31.tmp
- %TEMP%\tmp30.tmp
- %TEMP%\tmp2F.tmp
- %TEMP%\tmp1B.tmp
- %TEMP%\tmp7.tmp
- %TEMP%\tmp6.tmp
- %APPDATA%\pidloc.txt
- %TEMP%\tmp8.tmp
- %TEMP%\tmpB.tmp
- %TEMP%\tmpA.tmp
- %TEMP%\tmp9.tmp
- %APPDATA%\pid.txt
- %TEMP%\tmp1.tmp
- %APPDATA%\data.bin
- %HOMEPATH%\Desktop\filename.exe
- %TEMP%\tmp2.tmp
- %TEMP%\tmp5.tmp
- %TEMP%\tmp4.tmp
- %TEMP%\tmp3.tmp
- %TEMP%\tmp16.tmp
- %TEMP%\tmp15.tmp
- %TEMP%\tmp14.tmp
- %TEMP%\tmp17.tmp
- %TEMP%\tmp1A.tmp
- %TEMP%\tmp19.tmp
- %TEMP%\tmp18.tmp
- %TEMP%\tmp13.tmp
- %TEMP%\tmpE.tmp
- %TEMP%\tmpD.tmp
- %TEMP%\tmpC.tmp
- %TEMP%\tmpF.tmp
- %TEMP%\tmp12.tmp
- %TEMP%\tmp11.tmp
- %TEMP%\tmp10.tmp
- 'wp#d':80
- http://11#.#11.111.1/wpad.dat via wp#d
- DNS ASK wh#####yipaddress.com
- DNS ASK wp#d