Техническая информация
- [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'Load' = '<SYSTEM32>\update.exe'
- <Полный путь к вирусу>
- %TEMP%\5F.tmp
- %TEMP%\5E.tmp
- %TEMP%\61.tmp
- %TEMP%\60.tmp
- %TEMP%\5D.tmp
- %TEMP%\5A.tmp
- %TEMP%\59.tmp
- %TEMP%\5C.tmp
- %TEMP%\5B.tmp
- %TEMP%\68.tmp
- %TEMP%\67.tmp
- %TEMP%\6A.tmp
- %TEMP%\69.tmp
- %TEMP%\66.tmp
- %TEMP%\63.tmp
- %TEMP%\62.tmp
- %TEMP%\65.tmp
- %TEMP%\64.tmp
- %TEMP%\58.tmp
- %TEMP%\4C.tmp
- %TEMP%\4B.tmp
- %TEMP%\4E.tmp
- %TEMP%\4D.tmp
- %TEMP%\4A.tmp
- %TEMP%\47.tmp
- %TEMP%\46.tmp
- %TEMP%\49.tmp
- %TEMP%\48.tmp
- %TEMP%\55.tmp
- %TEMP%\54.tmp
- %TEMP%\57.tmp
- %TEMP%\56.tmp
- %TEMP%\53.tmp
- %TEMP%\50.tmp
- %TEMP%\4F.tmp
- %TEMP%\52.tmp
- %TEMP%\51.tmp
- %TEMP%\84.tmp
- %TEMP%\83.tmp
- %TEMP%\86.tmp
- %TEMP%\85.tmp
- %TEMP%\82.tmp
- %TEMP%\7F.tmp
- %TEMP%\7E.tmp
- %TEMP%\81.tmp
- %TEMP%\80.tmp
- %TEMP%\8D.tmp
- %TEMP%\8C.tmp
- %TEMP%\8F.tmp
- %TEMP%\8E.tmp
- %TEMP%\8B.tmp
- %TEMP%\88.tmp
- %TEMP%\87.tmp
- %TEMP%\8A.tmp
- %TEMP%\89.tmp
- %TEMP%\7D.tmp
- %TEMP%\71.tmp
- %TEMP%\70.tmp
- %TEMP%\73.tmp
- %TEMP%\72.tmp
- %TEMP%\6F.tmp
- %TEMP%\6C.tmp
- %TEMP%\6B.tmp
- %TEMP%\6E.tmp
- %TEMP%\6D.tmp
- %TEMP%\7A.tmp
- %TEMP%\79.tmp
- %TEMP%\7C.tmp
- %TEMP%\7B.tmp
- %TEMP%\78.tmp
- %TEMP%\75.tmp
- %TEMP%\74.tmp
- %TEMP%\77.tmp
- %TEMP%\76.tmp
- %TEMP%\45.tmp
- %TEMP%\14.tmp
- %TEMP%\13.tmp
- %TEMP%\16.tmp
- %TEMP%\15.tmp
- %TEMP%\12.tmp
- %TEMP%\F.tmp
- %TEMP%\E.tmp
- %TEMP%\11.tmp
- %TEMP%\10.tmp
- %TEMP%\1D.tmp
- %TEMP%\1C.tmp
- %TEMP%\1F.tmp
- %TEMP%\1E.tmp
- %TEMP%\1B.tmp
- %TEMP%\18.tmp
- %TEMP%\17.tmp
- %TEMP%\1A.tmp
- %TEMP%\19.tmp
- %TEMP%\D.tmp
- %HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\U98D4X8H\botnet[1].txt
- %TEMP%\1.tmp
- %TEMP%\3.tmp
- %TEMP%\2.tmp
- %HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\KHMHGZ4F\botnet[1].txt
- <SYSTEM32>\update.exe
- <DRIVERS>\hideproc.sys
- %TEMP%\hideproc.sys
- %TEMP%\A.tmp
- %TEMP%\9.tmp
- %TEMP%\C.tmp
- %TEMP%\B.tmp
- %TEMP%\8.tmp
- %TEMP%\5.tmp
- %TEMP%\4.tmp
- %TEMP%\7.tmp
- %TEMP%\6.tmp
- %TEMP%\39.tmp
- %TEMP%\38.tmp
- %TEMP%\3B.tmp
- %TEMP%\3A.tmp
- %TEMP%\37.tmp
- %TEMP%\34.tmp
- %TEMP%\33.tmp
- %TEMP%\36.tmp
- %TEMP%\35.tmp
- %TEMP%\42.tmp
- %TEMP%\41.tmp
- %TEMP%\44.tmp
- %TEMP%\43.tmp
- %TEMP%\40.tmp
- %TEMP%\3D.tmp
- %TEMP%\3C.tmp
- %TEMP%\3F.tmp
- %TEMP%\3E.tmp
- %TEMP%\32.tmp
- %TEMP%\26.tmp
- %TEMP%\25.tmp
- %TEMP%\28.tmp
- %TEMP%\27.tmp
- %TEMP%\24.tmp
- %TEMP%\21.tmp
- %TEMP%\20.tmp
- %TEMP%\23.tmp
- %TEMP%\22.tmp
- %TEMP%\2F.tmp
- %TEMP%\2E.tmp
- %TEMP%\31.tmp
- %TEMP%\30.tmp
- %TEMP%\2D.tmp
- %TEMP%\2A.tmp
- %TEMP%\29.tmp
- %TEMP%\2C.tmp
- %TEMP%\2B.tmp
- %HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\KHMHGZ4F\botnet[1].txt
- %HOMEPATH%\Local Settings\Temporary Internet Files\Content.IE5\U98D4X8H\botnet[1].txt
- <SYSTEM32>\upinfo.info
- %TEMP%\hideproc.sys
- <DRIVERS>\hideproc.sys
- %TEMP%\60.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\62.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\61.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\63.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\69.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\68.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\65.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\64.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\67.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\66.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\50.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\49.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\51.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\57.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\56.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\59.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\58.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\53.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\52.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\55.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\54.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\84.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\83.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\86.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\85.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\80.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\82.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\81.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\87.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\89.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\88.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\72.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\71.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\74.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\73.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\70.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\75.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\77.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\76.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\79.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\78.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\48.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\18.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\17.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\19.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\14.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\13.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\16.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\15.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\21.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\20.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\23.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\22.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\12.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\6.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\5.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\8.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\7.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\1.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\4.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\9.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\11.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\10.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\24.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\38.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\37.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\39.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\3F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\45.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\44.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\47.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\46.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\41.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\40.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\43.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\42.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\36.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2A.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\29.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2C.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2B.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\26.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\25.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\28.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\27.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2D.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\33.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\32.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\35.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\34.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2F.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\2E.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\31.tmp в <SYSTEM32>\upinfo.info
- %TEMP%\30.tmp в <SYSTEM32>\upinfo.info
- 'ph###emvn.net':80
- 'localhost':1038
- ph###emvn.net/game/botnet.txt
- DNS ASK ph###emvn.net