Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'VMwares' = '%PROGRAM_FILES%\PrinC\spooles.exe'
- %TEMP%\SysFiles.exe
- <SYSTEM32>\cmd.exe /c %TEMP%\405807E8.bat
- %PROGRAM_FILES%\PrinC\PrintC.txt
- %PROGRAM_FILES%\PrinC\PrintB.txt
- %PROGRAM_FILES%\PrinC\PrintA.txt
- %TEMP%\SysFiles.exe
- %TEMP%\405807E8.bat
- из <Полный путь к вирусу> в %PROGRAM_FILES%\PrinC\spooles.exe
- 'ko####.baduki8.com':100
- 'ko####.baduki8.com':1000
- 'ko####.baduki8.com':800
- DNS ASK ko####.baduki8.com