Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] 'Ajqj95DIK1' = '%ALLUSERSPROFILE%\Application Data\ipyfmlwz\uperwnwl.exe'
- '<SYSTEM32>\cmd.exe' del /f <Полный путь к файлу>.bak >> NUL
- '%ALLUSERSPROFILE%\Application Data\ipyfmlwz\uperwnwl.exe'
- %ALLUSERSPROFILE%\Application Data\ipyfmlwz\uperwnwl.exe
- из <Полный путь к файлу> в <Полный путь к файлу>.bak
- '20#.#52.251.226':80
- 'localhost':1041
- 'localhost':1038
- '63.##9.178.162':80
- http://20#.#52.251.226/CFL/v8b340X1i70006Ajqj95DIK1
- http://63.##9.178.162/NL2/?w=###########################################