Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run] 'sysload' = '%TEMP%\winlogon.vbs'
- '<Текущая директория>\updata.exe' 53 vnenglish.gnway.net
- '<SYSTEM32>\reg.exe' add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run" /v sysload /t REG_SZ /d %TEMP%\winlogon.vbs
- '<SYSTEM32>\reg.exe' delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run" /v sysload /f
- %APPDATA%\Microsoft\Crypto\winhlp32.cab
- %TEMP%\winlogon.vbs
- %APPDATA%\Microsoft\Crypto\winhlp32.vbs
- %TEMP%\windmp32.cab
- <Текущая директория>\updata.exe
- %TEMP%\winlogon.bat
- %APPDATA%\Microsoft\Crypto\winhlp32.bat
- <Текущая директория>\updata.exe
- <Полный путь к вирусу>
- 'vn####ish.gnway.net':53
- DNS ASK vn####ish.gnway.net