
рдЧреНрд░реБрдк-рдЖрдИрдмреА
рд╡рд┐рд╢реЗрд╖рдЬреНрдЮреЛрдВ рд╕рд╣рд┐рдд рдПрдХрд╛рдЙрдВрдЯреЗрдВрдЯ рдФрд░ рд╡рд┐рддреНрддреАрдп рдирд┐рджреЗрд╢рдХреЛрдВ рдХреЗ рдЦрд┐рд▓рд╛рдл RTM рдмреИрдВрдХрд┐рдВрдЧ рдЯреНрд░реЛрдЬрди рдХреЗ рд╣рдорд▓реЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдХрд╛рдлреА рдХреБрдЫ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЕрднреА рддрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреНрд╖реЗрддреНрд░ рдореЗрдВ RTM рд╕реЗ рд╕рдВрдХреНрд░рдорд┐рдд рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдПрдХ рднреА рдХреЗрд╕ рдЕрдзреНрдпрдпрди рдирд╣реАрдВ рд╣реБрдЖ рд╣реИред рдЗрд╕ рдЕрдиреНрдпрд╛рдп рдХреЛ рдареАрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдХрдВрдкреНрдпреВрдЯрд░ рдлреЛрд░реЗрдВрд╕рд┐рдХ рдЧреНрд░реБрдк-рдЖрдИрдмреА рдХреЗ рдкреНрд░рдореБрдЦ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ,
рдУрд▓реЗрдЧ рд╕реНрдХреБрд▓рдХрд┐рди рдиреЗ рдПрдХ рдШрдЯрдирд╛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ / рдЬрд╛рдВрдЪ рдХреЗ рдПрдХ рднрд╛рдЧ рдХреЗ рд░реВрдк рдореЗрдВ рдмреИрдВрдХрд┐рдВрдЧ рдЯреНрд░реЛрдЬрди рд╕реЗ рд╕рдВрдХреНрд░рдорд┐рдд рдХрдВрдкреНрдпреВрдЯрд░ рдХреА рдлреЛрд░реЗрдВрд╕рд┐рдХ рдЬрд╛рдВрдЪ рдХрд░рдиреЗ рдХреЗ рддрд░реАрдХреЗ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╡рд┐рд╕реНрддрд╛рд░ рд╕реЗ рдмрд╛рдд рдХреАред
рдпрд╣ рд╕рдм рдХреИрд╕реЗ рд╢реБрд░реВ рд╣реБрдЖ
рд╢реЛрдзрдХрд░реНрддрд╛рдУрдВ рдиреЗ рджрд┐рд╕рдВрдмрд░ 2015 рдореЗрдВ RTM рдЖрдкрд░рд╛рдзрд┐рдХ рд╕рдореВрд╣ рдХреА рдЧрддрд┐рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕реАрдЦрд╛ред рддрдм рд╕реЗ, рдЗрд╕ рдЯреНрд░реЛрдЬрди рдХреЛ рд╡рд┐рддрд░рд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдлрд╝рд┐рд╢рд┐рдВрдЧ рдореЗрд▓ рдХреЛ рд╕рдВрднрд╛рд╡рд┐рдд рдкреАрдбрд╝рд┐рддреЛрдВ рдХреЗ рдЗрд▓реЗрдХреНрдЯреНрд░реЙрдирд┐рдХ рдореЗрд▓рдмреЙрдХреНрд╕реЗрдЬрд╝ рдореЗрдВ рдкрд░реНрдпрд╛рд╡рд░рдгреАрдп рд╕реНрдерд┐рд░рддрд╛ рдХреЗ рд╕рд╛рде рднреЗрдЬрд╛ рдЧрдпрд╛ рд╣реИред
рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЬрд╛рдирддреЗ рд╣реИрдВ, рд╕рд┐рддрдВрдмрд░ рд╕реЗ рджрд┐рд╕рдВрдмрд░ рддрдХ, рдЖрд░рдЯреАрдПрдо рд╕рдореВрд╣ рдиреЗ 11,000 рд╕реЗ рдЕрдзрд┐рдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдИрдореЗрд▓ рднреЗрдЬреЗред рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзрд┐рдпреЛрдВ рдиреЗ рдЬреЛ рд╣рд╛рд╕рд┐рд▓ рдХрд┐рдпрд╛ рд╣реИ, рдЙрд╕реЗ рд░реЛрдХрдиреЗ рдХреЗ рд▓рд┐рдП рдирд╣реАрдВ рдЬрд╛ рд░рд╣реЗ рд╣реИрдВ, рдЬреИрд╕рд╛ рдХрд┐ рдЙрди рд╕рднреА рдирдИ рдореЗрд▓рд┐рдВрдЧреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕рд╛рдордиреЗ рдЖрдпрд╛ рд╣реИ, рдЬреЛ рд╣рдо рдЕрдкрдиреЗ рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреА рд░рдХреНрд╖рд╛ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕реЗрдВрд╕рд░ рдкрд░ рдФрд░ рд╡рд░реНрддрдорд╛рди рдЦрддрд░реЛрдВ рдкрд░ рдбреЗрдЯрд╛ рдПрдХрддреНрд░ рдХрд░рдиреЗ рдХреЗ рдврд╛рдВрдЪреЗ рдореЗрдВ рд░рд┐рдХреЙрд░реНрдб рдХрд░рддреЗ рд╣реИрдВред
рдЗрд╕ рд▓реЗрдЦ рдореЗрдВ рдореИрдВ рдЖрдкрдХреЛ рдмрддрд╛рдКрдВрдЧрд╛ рдХрд┐ рдмреИрдВрдХрд┐рдВрдЧ рдЯреНрд░реЛрдЬрди рдЖрд░рдЯреАрдПрдо рд╕реЗ рд╕рдВрдХреНрд░рдорд┐рдд рдХрдВрдкреНрдпреВрдЯрд░ рдбреНрд░рд╛рдЗрд╡ рдХреА рдЫрд╡рд┐ рдХреЗ рд▓рд┐рдП рдлреЛрд░реЗрдВрд╕рд┐рдХ рдЬрд╛рдВрдЪ, рдпрд╛ рдмрд╕ рдлреЛрд░реЗрдВрд╕рд┐рдХ рдХрд╛ рд╕рдВрдЪрд╛рд▓рди рдХреИрд╕реЗ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рдЖрд╡рд╢реНрдпрдХ рдкрд░рд┐рдЪрдпрд╛рддреНрдордХ
рдХрд▓реНрдкрдирд╛ рдХреАрдЬрд┐рдП рдХрд┐ рд╣рдо рдЖрд░рдЯреАрдПрдо рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рд╕рдВрдХреНрд░рдордг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдирд╣реАрдВ рдЬрд╛рдирддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдХреЗрд╡рд▓ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдХрд╛ рддрдереНрдп, рдЬрд┐рд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдзрди рдХреА рдЪреЛрд░реА рд╣реБрдИ рдереА - рдпрд╣ рд╣рдореЗрдВ рдЕрдиреБрд╕рдВрдзрд╛рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рджрд┐рд▓рдЪрд╕реНрдк рдмрдирд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛, рдФрд░ рдЗрд╕реЗ рдЕрдиреНрдп рдорд╛рдорд▓реЛрдВ рдкрд░ рднреА рд▓рд╛рдЧреВ рдХрд░реЗрдЧрд╛ред рдореИрдВ рдЗрд╕ рддрдереНрдп рдкрд░ рднреА рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВ рдХрд┐ рдЗрд╕ рд▓реЗрдЦ рдХреЗ рдврд╛рдВрдЪреЗ рдореЗрдВ рдореИрдВ рдЯреНрд░реЛрдЬрди рдХреА рд░рд┐рд╡рд░реНрд╕ рдЗрдВрдЬреАрдирд┐рдпрд░рд┐рдВрдЧ рдкрд░ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдирд╣реАрдВ рдХрд░реВрдВрдЧрд╛: рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдпрд╣ рдлреЛрд░реЗрдВрд╕рд┐рдХ рд╡реИрдЬреНрдЮрд╛рдирд┐рдХ рдХреА рдХреНрд╖рдорддрд╛ рдирд╣реАрдВ рд╣реИ, рдФрд░ рджреВрд╕рд░реА рдмрд╛рдд, рдореЗрд░реЗ рд╕рд╣рдпреЛрдЧреА, рд╢рдореАрдирд╛ рд░реЛрдЬрдЪреЗрд╡, рдиреЗ рдкрд╣рд▓реЗ рд╣реА рдЗрд╕ рдмрд╛рд░реЗ рдореЗрдВ
рд╣реИрдмрд░ рдореЗрдВ рд╡рд┐рд╕реНрддрд╛рд░ рд╕реЗ рд▓рд┐рдЦрд╛ рд╣реИред
рдЗрд╕рд▓рд┐рдП, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ "рдИ 01" рдкреНрд░рд╛рд░реВрдк рдореЗрдВ рдХрдВрдкреНрдпреВрдЯрд░ рдХреА рдбреНрд░рд╛рдЗрд╡ рдХреА рдЫрд╡рд┐ рд╣реИ (рдЫрд╡рд┐ рдлрд╝рд╛рдЗрд▓ рдкреНрд░рд╛рд░реВрдк рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВ)ред рд╢реБрд░реБрдЖрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдпрд╣ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рдЕрдЪреНрдЫрд╛ рд╣реЛрдЧрд╛ рдХрд┐ рдЕрдВрджрд░ рдХреНрдпрд╛ рд╣реИред рдХрдо рд╕реЗ рдХрдо, рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо, рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдЙрд╕рд╕реЗ рдФрд░ рдЗрд╕рдХреЗ рд╕рдВрд╕реНрдХрд░рдг рд╕реЗ рд╣реИ, рдЬрд╝рд╛рд╣рд┐рд░ рд╣реИ, рдХрд┐ рдХреБрдЫ рдлреЛрд░реЗрдВрд╕рд┐рдХ рдХрд▓рд╛рдХреГрддрд┐рдпреЛрдВ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдЬрд┐рд╕рдХреА рд╣рдореЗрдВ рдЬрд╛рдВрдЪ рдХрд░рдиреА рд╣реИ рдирд┐рд░реНрднрд░ рдХрд░рддрд╛ рд╣реИред
1. рд╣рдо рдмреНрд░рд╛рдпрди рдХреИрд░рд┐рдпрд░ рдХреЗ рд╕реНрд▓реАрде рдХрд┐рдЯ рдХреЗ рдкреИрдХ рд╕реЗ рдПрдордПрдордПрд▓рдПрд╕ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗ:

рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХреНрдпрд╛ рд╣реИ? рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рд╕рдорд╛рди рдХрдИ NTFS рд╡рд┐рднрд╛рдЬрдиред рд╣рдореЗрдВ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ - рд╣рдо рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░реЗрдВрдЧреЗ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ред
2. рд╣рдо рдореБрдЦреНрдп рдлрд╛рдЗрд▓ рдЯреЗрдмрд▓ (рдПрдордПрдлрдЯреА) рдореЗрдВ рд╕рдВрдмрдВрдзрд┐рдд рд░рд┐рдХреЙрд░реНрдб рд╕рдВрдЦреНрдпрд╛ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдпреВрдЯрд┐рд▓рд┐рдЯреАрдЬ рдПрдлрдПрд▓ (рд╕реНрд▓реАрде рдХрд┐рдЯ) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗ рдФрд░ рдЦреЛрдЬ рдХрд░реЗрдВрдЧреЗ:

рдареАрдХ рд╣реИ, рдЕрдм рд╣рдо рдЙрд╕ рдлрд╝рд╛рдЗрд▓ рдХреА рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ рдЬрд┐рд╕реЗ рд╣рдореЗрдВ icat (Sleuth Kit) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдФрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ:
icat -o 718848 E: \ RTM.E01 234782> рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░
рддреЛ, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдлрд╝рд╛рдЗрд▓ рд╣реИ, рд╣рдо рд╕рдмрд╕реЗ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬрд╛рдирдХрд╛рд░реА рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, RegRipper Harlan Carvey рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗред рд╡рд░реНрддрдорд╛рди рдореЗрдВ рд╣рдо Microsoft \ Windows NT \ CurrentVersion рдЕрдиреБрднрд╛рдЧ рдХреА рд╕рд╛рдордЧреНрд░реА рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ:

рдЕрдм рд╣рдо рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рдЕрдзреНрдпрдпрди рдХреЗ рддрд╣рдд рдХрдВрдкреНрдпреВрдЯрд░ рд╕рд░реНрд╡рд┐рд╕ рдкреИрдХ SP1 рдХреЗ рд╕рд╛рде рд╡рд┐рдВрдбреЛрдЬ 7 рдкреНрд░реЛрдлреЗрд╢рдирд▓ рдЪрд▓рд╛ рд░рд╣рд╛ рдерд╛, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рд╣рдо рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд╣рдо рдХрд┐рди рдлреЛрд░реЗрдВрд╕рд┐рдХ рдХрд▓рд╛рдХреГрддрд┐рдпреЛрдВ рдХрд╛ рд╕рд╛рдордирд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЬрд┐рдиреНрд╣реЗрдВ рд╣рдореЗрдВ рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИред
рд╣рдорд╛рд░реА рдЦреЛрдЬ рдХрд╣рд╛рдБ рд╕реЗ рд╢реБрд░реВ рдХрд░реЗрдВ? рдЬреЗрд╕реА рдХреЛрд░реНрдирдмреНрд▓рдо рдХреЗ рд╡рд┐рд░реЛрдзрд╛рднрд╛рд╕ рдХреЛ рдпрд╛рдж рдХрд░реЗрдВ: "рдореИрд▓рд╡реЗрдпрд░ рдЫрд┐рдк рд╕рдХрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕реЗ рдЪрд▓рд╛рдирд╛ рд╣реЛрдЧрд╛ред" рдПрдХ рдЕрдЪреНрдЫреА рд╢реБрд░реБрдЖрдд рдЙрд╕ рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рд╕рдВрднрд╛рд╡рд┐рдд рд▓реЙрдХрд┐рдВрдЧ рдореИрдХреЗрдирд┐рдЬреНрдо рдХреА рдЦреЛрдЬ рд╣реЛ рд╕рдХрддреА рд╣реИ рдЬреЛ рдХрдВрдкреНрдпреВрдЯрд░ рд░реАрдмреВрдЯ рдХреЗ рдмрд╛рдж рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░реЛрдЧреНрд░рд╛рдо рдХреЛ рдлрд┐рд░ рд╕реЗ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
рдЪрд▓реЛ рдПрдХ рд╕рд╛рдзрд╛рд░рдг рд╕реЗ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ: рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ
NTUSER.DAT рд░рдЬрд┐рд╕реНрдЯреНрд░реА
рдлрд╝рд╛рдЗрд▓ рд▓реЗрдВ (C: \ Users \% рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо% \) рд╕рдмрд╕реЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ рд╕рдВрд╢реЛрдзрди рдХреА рддрд╛рд░реАрдЦ рдХреЗ рд╕рд╛рде рдФрд░ рдЙрд╕реА RegRipper рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕рд╕реЗ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реЗрдВред рдпрджрд┐ рд╣рдо рдлрд╝рд╛рдЗрд▓ рдХреА рд░рд┐рдХреЙрд░реНрдб рд╕рдВрдЦреНрдпрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рдЬрд┐рд╕реЗ рд╣рдореЗрдВ fls рдФрд░ рдлрд┐рд░ рд╕реЗ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рддреЛ рд╣рдореЗрдВ fl рдореЗрдВ тАУp рд╡рд┐рдХрд▓реНрдк рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛ - рдпрд╣ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХреЛ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдкреВрд░реНрдг рдкрде рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛ред рдЗрд╕рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдХреНрдпреЛрдВ рд╣реИ? рддрдереНрдп рдпрд╣ рд╣реИ рдХрд┐ рдкреНрд░рддреНрдпреЗрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдкрд╛рд╕ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдПрдХ NTUSER.DAT рдлрд╝рд╛рдЗрд▓ рд╣реИ, рдФрд░ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдкреВрд░реЗ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд▓рд┐рдП рдХреЗрд╡рд▓ рдПрдХ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдлрд╝рд╛рдЗрд▓ рдХрд╛ рд░рд┐рдХреЙрд░реНрдб рдирдВрдмрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИред рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░,
рд╕реНрд▓реАрде рдХрд┐рдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдмрд┐рд▓реНрдХреБрд▓ рднреА рдЖрд╡рд╢реНрдпрдХ рдирд╣реАрдВ рд╣реИ, рдЕрдзрд┐рдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдЙрдкрдХрд░рдг рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП,
рдПрдлрдЯреАрдХреЗ рдЗрдореЗрдЬрд░ , рдПрдХ рдореБрдлреНрдд
рдПрдХреНрд╕реЗрд╕рдбрд╛рдЯрд╛ рд╡рд┐рдХрд╛рд╕ рдЙрдкрдХрд░рдг рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рди рдХреЗрд╡рд▓ рдлреЛрд░реЗрдВрд╕рд┐рдХ рдкреНрд░рддрд┐рдпрд╛рдВ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдмрд▓реНрдХрд┐ рдЙрдирдХреА рд╕рд╛рдордЧреНрд░реА рдХреА рдЬрд╛рдВрдЪ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рднреА рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:

рдЪрд▓рд┐рдП рдХрдо рд▓рдЯрдХрдиреЗ рд╡рд╛рд▓реЗ рдлрд▓реЛрдВ рд╕реЗ рд╢реБрд░реБрдЖрдд рдХрд░рддреЗ рд╣реИрдВ, рддрдерд╛рдХрдерд┐рдд
"рд░рди рдХреАрдЬрд╝" :

рддреЛ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХреНрдпрд╛ рд╣реИ? рдЕрдиреБрднрд╛рдЧ рдХреЛ рдкрд┐рдЫрд▓реА рдмрд╛рд░ 7 рдирд╡рдВрдмрд░ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдФрд░ рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдЬрдм рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд▓реЙрдЧ рдЗрди рдХрд░рддрд╛ рд╣реИ, рддреЛ apg.exe рдлрд╝рд╛рдЗрд▓ рдПрдХ рдЧреИрд░-рдорд╛рдирдХ рд╕реНрдерд╛рди рд╕реЗ рд▓реЙрдиреНрдЪ рдХреА рдЬрд╛рддреА рд╣реИред рдЖрдЗрдП рджреЗрдЦреЗрдВ рдХрд┐ b7mg81 рдбрд╛рдпрд░реЗрдХреНрдЯрд░реА рдореЗрдВ рдФрд░ рдХреНрдпрд╛-рдХреНрдпрд╛ рдорд┐рд▓ рд╕рдХрддрд╛ рд╣реИ:

TeamViewer? рдпрд╣ рддреЛ рдЗрдВрдЯрд░реЗрд╕реНрдЯрд┐рдВрдЧ рд╣реИред рдЪрд▓реЛ apg.exe рдкрд░ рдХрд░реАрдм рд╕реЗ рдирдЬрд╝рд░ рдбрд╛рд▓реЗрдВ -
PPEE рдХрд╛ рдЙрдкрдпреЛрдЧ
рдХрд░реЗрдВ :

рдЯреАрдо рд╡реНрдпреВрдЕрд░ рдХреА рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ, рдЯреАрдорд╡реНрдпреВрдЕрд░ рдХреЗ рд░реВрдк рдореЗрдВ рд╕рд╛рдЗрди рдЕрдк рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рддреЛ рдХреНрдпрд╛ рдпрд╣ рдЯреАрдо рд╡реНрдпреВрдЕрд░ рд╣реИ? рдРрд╕рд╛ рд▓рдЧрддрд╛ рд╣реИред рд▓реЗрдХрд┐рди рдпрд╣ рдЗрддрдирд╛ рдЖрд╕рд╛рди рдирд╣реАрдВ рд╣реИред рдЖрдЗрдП рдЖрдпрд╛рдд рддрд╛рд▓рд┐рдХрд╛ рджреЗрдЦреЗрдВ:

рддреЛ, msi.dll, рдХрд╣реАрдВ рди рдХрд╣реАрдВ рд╣рдо рдкрд╣рд▓реЗ рд╣реА рдЗрд╕ рдлрд╛рдЗрд▓ рдХреЛ рджреЗрдЦ рдЪреБрдХреЗ рд╣реИрдВ, рдФрд░ рдпрд╣ C: \ Windows \ System32 рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдПрдХ рд╣реА b7mg81 рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╣реИред рдЖрдХрд╛рд░ рдХреЛ рджреЗрдЦрддреЗ рд╣реБрдП, рдЗрд╕рдХрд╛ рдореВрд▓ msi.dll рд╕реЗ рдХреЛрдИ рд▓реЗрдирд╛-рджреЗрдирд╛ рдирд╣реАрдВ рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдпрд╣ рдЙрдкрд▓рдмреНрдз рд╣реИ -
DLL рд╕рд░реНрдЪ рдСрд░реНрдбрд░ рдЕрдкрд╣рд░рдг : рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рд╡рд░реНрддрдорд╛рди рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рдЖрд╡рд╢реНрдпрдХ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХреА рдЦреЛрдЬ рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рд╡реИрдз msi.dll рдХреЗ рдмрдЬрд╛рдп, рдЬреЛ рд╕реНрдерд┐рдд рд╣реИ рдЙрд╕реЗ рд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред in b7mg81
рдПрдХ рдФрд░ рджрд┐рд▓рдЪрд╕реНрдк рдлрд╝рд╛рдЗрд▓
TeamViewer.ini рд╣реИ :

рдФрд░ рдпрд╣рд╛рдБ рдХрд╛рдЙрдВрдЯрд░-рдлреЛрд░реЗрдВрд╕рд┐рдХ рд╣реИ: рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ рджреНрд╡рд╛рд░рд╛ рджреЗрдЦрддреЗ рд╣реБрдП, рд╣рдорд╛рд░реЗ рдЯреАрдорд╡реНрдпреВрдЕрд░ рдиреЗ рдХреЛрдИ рд▓реЙрдЧ рдирд╣реАрдВ рд░рдЦрд╛, рдФрд░, рдЬрд╛рд╣рд┐рд░ рд╣реИ, рдПрдХ рдЖрд░рдПрдЯреА рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЦреИрд░, рдмреБрд░рд╛ рдирд╣реАрдВ рд╣реИред рдпрд╣ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдпрд╣ рдмрд┐рд▓реНрдХреБрд▓ рд╢реБрд░реВ рд╣реБрдЖред
рд╡рд┐рдВрдбреЛрдЬ рдкрд░ рдХрд╛рдлреА рдХреБрдЫ рдХрд▓рд╛рдХреГрддрд┐рдпрд╛рдВ рд╣реИрдВ рдЬреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддреА рд╣реИрдВ рдХрд┐ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╛рдЗрд▓реЗрдВ рдЪрд▓ рд░рд╣реА рд╣реИрдВред рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдирд╛ рдЬрд╛рд░реА рд░рдЦреЗрдВ, рдЗрд╕ рдмрд╛рд░
рд╕рд┐рд╕реНрдЯрдо рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕рд╛рде ред рдЗрд╕рд╕реЗ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдк рдлрд┐рд░ рд╕реЗ RegRipper рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рд╣рдо ControlSet001 \ Control \ Session Manager \ AppCompatCache рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВред рдпрд╣рд╛рдВ рд╣рдо рдЙрдирдХреЗ рд▓рд┐рдП рдкрдереЛрдВ рдХреЗ рд╕рд╛рде рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдкрд╛рддреЗ рд╣реИрдВ, рдЕрдВрддрд┐рдо рд╕рдВрд╢реЛрдзрди рдХреА рддрд╛рд░реАрдЦреЗрдВ ($ STANDARD_INFORMATION рд╡рд┐рд╢реЗрд╖рддрд╛ рдХреЗ рдЕрдиреБрд╕рд╛рд░), рд╕рд╛рде рд╣реА рдПрдХ рдзреНрд╡рдЬ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдлрд╝рд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рдХреА рдЧрдИ рдереА рдпрд╛ рдирд╣реАрдВ:

рдорд╣рд╛рди, рд╣рдорд╛рд░реА рдлрд╝рд╛рдЗрд▓ рдХрдо рд╕реЗ рдХрдо рдПрдХ рдмрд╛рд░ рд▓реЙрдиреНрдЪ рдХреА рдЧрдИ рдереАред рдЗрд╕рд▓рд┐рдП, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХреБрдЫ "рдзреБрд░реА рдмрд┐рдВрджреБ" рд╣реИ, рд╣рдо рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ 7 рдирд╡рдВрдмрд░ рдХреЛ рдЯреАрдорд╡реНрдпреВрдЕрд░ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рдбреНрд░рд╛рдЗрд╡ рдкрд░ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдЬреЛ рд▓реЙрдЧ рдирд╣реАрдВ рд░рдЦрддрд╛ рдерд╛, рдФрд░ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рджрд┐рдЦрд╛рдИ рдирд╣реАрдВ рджреЗ рд░рд╣реА рдереА, рдХреНрдпреЛрдВрдХрд┐ рд╡реИрдз рдкреБрд╕реНрддрдХрд╛рд▓рдп рдХреЗ рдмрдЬрд╛рдп рдпрд╣ рдПрдХ рд╣реИ рдЬреЛ рдЗрд╕рдХреЗ рд╕рд╛рде рдПрдХ рдореЗрдВ рд▓реЛрдб рд╣реИ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ред
рдпрд╣ рд╕рдордпрд░реЗрдЦрд╛ рдмрдирд╛рдиреЗ рдХрд╛ рд╕рдордп рд╣реИред рдореБрдЭреЗ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ рд╕реНрд▓реАрде рдХрд┐рдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдмрдирд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдЪрд▓рд┐рдП рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ fls рдЙрдкрдпреЛрдЧрд┐рддрд╛ рд╕реЗ рдЬрд┐рдиреНрд╣реЗрдВ рд╣рдо рдкрд╣рд▓реЗ рд╕реЗ рдЬрд╛рдирддреЗ рд╣реИрдВ:
fls.exe -m "C: /" -o 718848 -r -z GMT D: \ RTM.E01> bodyfile.txt
рдЕрдм рдкрд░рд┐рдгрд╛рдореА рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╕рдордпрд░реЗрдЦрд╛ рдореЗрдВ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП mactime рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ:
mactime.pl -d -b bodyfile.txt> рд╕рдордпрд░реЗрдЦрд╛.csv
рдПрд░рд┐рдХ рдЬрд╝рд┐рдорд░рдореИрди рдХреЗ
рдЯрд╛рдЗрдорд▓рд╛рдЗрди рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдореЗрдВ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП
рд╕рдордпрд░реЗрдЦрд╛ рдмрд╣реБрдд рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реИред рд╣рдорд╛рд░реА рд╕рдордпрд░реЗрдЦрд╛ рдореЗрдВ рдХреЗрд╡рд▓ рдлрд╝рд╛рдЗрд▓ рд╕рд┐рд╕реНрдЯрдо рдИрд╡реЗрдВрдЯ рд╢рд╛рдорд┐рд▓ рд╣реЛрдВрдЧреЗред рдпрджрд┐ рдЖрдк рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдХрд┐ рдпрд╣ рд░рдЬрд┐рд╕реНрдЯреНрд░реА, рдкрддреНрд░рд┐рдХрд╛рдУрдВ рдЖрджрд┐ рдореЗрдВ рдмрджрд▓рд╛рд╡ рдХреЛ рд╢рд╛рдорд┐рд▓ рдХрд░реЗ, рддреЛ рдЖрдк рдкреНрд▓рд╛рд╕реЛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рд╡реНрдпрдХреНрддрд┐рдЧрдд рд░реВрдк рд╕реЗ, рдореИрдВ рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдмрд╣реБрдд рдХрдо рд╣реА рдХрд░рддрд╛ рд╣реВрдВ, рдХреНрдпреЛрдВрдХрд┐ рдбреЗрдЯрд╛ рдкреНрд░реЛрд╕реЗрд╕рд┐рдВрдЧ рдореЗрдВ рдмрд╣реБрдд рд▓рдВрдмрд╛ рд╕рдордп рд▓рдЧрддрд╛ рд╣реИ, рдФрд░ рдЗрд╕рдХрд╛ рдкрд░рд┐рдгрд╛рдо рдЕрдХреНрд╕рд░ рдХрд╛рдлреА рдмреЗрдорд╛рдиреА рд╣реЛрддрд╛ рд╣реИред
рд╡рд╛рдкрд╕ рдЯрд╛рдЗрдорд▓рд╛рдЗрди рдкрд░ред 7 рдирд╡рдВрдмрд░, 2018 рдХреЛ 13:59:37 рдкрд░ b7mg81 рдХреИрдЯрд▓реЙрдЧ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдерд╛:

рдФрд░ рдЗрд╕рд╕реЗ рджреЛ рд╕реЗрдХрдВрдб рдкрд╣рд▓реЗ, 21DA.tmp рдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдИ рдЧрдИ рд╣реИ:

рдпрджрд┐ рдЖрдк рдЗрд╕рдХреЗ рдЪреЗрдХрд╕рдо рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╡рд╛рдпрд░рд╕рдЯреЛрдЯрд▓ рдкрд░, рддреЛ рд╣рдореЗрдВ рдХрд╛рдлреА рджрд┐рд▓рдЪрд╕реНрдк рдкрд░рд┐рдгрд╛рдо рдорд┐рд▓реЗрдВрдЧреЗ:

рдЬрд╛рд╣рд┐рд░ рд╣реИ, рдЗрд╕ рдлрд╛рдЗрд▓ рд╕реЗ рд╣рдорд╛рд░рд╛ RAT рдЕрдирдкреИрдХреНрдб рдерд╛ред рдЖрдЧреЗ рдмрдврд╝реЛ:

рдкрд╣рд▓реЗ рднреА, LocalDataNT рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреЛ рдХрд╛рдлреА рд░реЛрдЪрдХ рдлрд╛рдЗрд▓реЛрдВ рдХреЗ рд╕рд╛рде рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, WinPrintSvc.exe рдкрд░ рдПрдХ рдирдЬрд╝рд░ рдбрд╛рд▓реЗрдВ:
рд░рд┐рдореЛрдЯ рдпреВрдЯрд┐рд▓рд┐рдЯреАрдЬ рдПрдХ рдФрд░ рд░рд┐рдореЛрдЯ рдореИрдиреЗрдЬрдореЗрдВрдЯ рдЯреВрд▓ рд╣реИред рдФрд░ рдпрд╣рд╛рдБ рдПрдХ рдФрд░ рд╕рдВрджрд┐рдЧреНрдз рдлрд╝рд╛рдЗрд▓ рдХреБрдЫ рд╕реЗрдХрдВрдб рдкрд╣рд▓реЗ рдмрдирд╛рдИ рдЧрдИ рд╣реИ:

рдЗрд╕рдХрд╛ рдЪреЗрдХрд╕рдо рдЪреЗрдХ рдХрд░реЗрдВ:

рдХрдИ рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рдЙрддреНрдкрд╛рдж рддреБрд░рдВрдд рдЗрд╕реЗ "
рд░рд┐рдореЛрдЯрдПрдбрдорд┐рди " рдХреЗ рд░реВрдк рдореЗрдВ
рдкрд╣рдЪрд╛рдирддреЗ рд╣реИрдВ ред рдЬрд╛рд╣рд┐рд░ рд╣реИ, рд╡рд╣ рд░рд┐рдореЛрдЯ рдпреВрдЯрд┐рд▓рд┐рдЯреАрдЬ рдХрд╛ рд╕реНрд░реЛрдд рд╣реИред рдЬрд╛рдБрдЪ рдХрд░реЗрдВ рдХрд┐ рдХреНрдпрд╛ рдкрддрд╛ RAT рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЗрд╕ рдмрд╛рд░ рд╣рдо C: \ Windows \ AppCompat \ Programs рд╕реЗ AmCache.hve рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗ (рд╡рд╣реА RegRipper рдПрдХ рд╕реБрдкрд╛рдЪреНрдп рд░реВрдк рдореЗрдВ рдЗрд╕рд╕реЗ рдбреЗрдЯрд╛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛):

рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреГрд╖реНрдЯрд╛рдВрдд рдореЗрдВ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, AmCache рд╣рдореЗрдВ рди рдХреЗрд╡рд▓ рдкрд╣рд▓реЗ рд▓реЙрдиреНрдЪ рдХреА рддрд╛рд░реАрдЦ, рдмрд▓реНрдХрд┐ рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЪреЗрдХрд╕рдо рдХреА рднреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
рдЗрд╕рд▓рд┐рдП, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рджреЛ рдЖрд░рдПрдЯреА рд╣реИрдВ, рд▓реЗрдХрд┐рди рд╡реЗ рдХрд╣рд╛рдВ рд╕реЗ рдЖрдП? рдЕрдЪреНрдЫрд╛ рд╕рд╡рд╛рд▓! рдпрджрд┐ рдЖрдк рдЕрднреА рднреА рд╕рдордпрд░реЗрдЦрд╛ рд╕реНрдХреНрд░реЙрд▓ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рдПрдХ рд╕рдВрджрд┐рдЧреНрдз рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдФрд░ рдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдиреЗ рдХреЗ рдирд┐рд╢рд╛рди рджреЗрдЦреЗрдВрдЧреЗ:

рдЕрдЬреАрдм рд╡рд┐рд╕реНрддрд╛рд░ рдХреЗ рдмрд╛рд╡рдЬреВрдж, fnbfdnja.hej рдореЗрдВ рдПрдХ рдкрд░рд┐рдЪрд┐рдд рд╢реАрд░реНрд╖рдХ рд╣реИ:

VirusTotal рдЪреЗрдХрд╕рдо рдЦреЛрдЬ рд╣рдореЗрдВ рдХреНрдпрд╛ рджрд┐рдЦрд╛рдПрдЧреА? рдФрд░ рдпрд╣рд╛рдБ рд╣реИ:

рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рдЪрд┐рддреНрд░рдг рдореЗрдВ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдХреБрдЫ рдПрдВрдЯреА-рд╡рд╛рдпрд░рд╕ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рд╣рдорд╛рд░реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдХрд╛рдлреА рдкрддрд╛ рд▓рдЧрд╛рддреЗ рд╣реИрдВ - рд╣рдо
рдЖрд░рдЯреАрдПрдо рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░ рд░рд╣реЗ рд╣реИрдВред VT рд╣рдорд╛рд░реА рдХреБрдЫ рдФрд░ рдорджрдж рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдпрджрд┐ рд╣рдо "рд╕рдВрдмрдВрдз" рдЯреИрдм рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рдЗрд╕реЗ рджреЗрдЦреЗрдВрдЧреЗ:

рдРрд╕рд╛ рд▓рдЧрддрд╛ рд╣реИ рдХрд┐ рд╣рдореЗрдВ рдЗрд╕ рдЕрд╡рд╕рд░ рдХрд╛ рдирд╛рдпрдХ рдорд┐рд▓рд╛ - рдпрд╣ "рдЕрдХреНрдЯреВрдмрд░ рдХреЗ рд▓рд┐рдП рджрд╕реНрддрд╛рд╡реЗрдЬрд╝" рд╣реИред рдпрд╛ рд╢рд╛рдпрдж рдирд╣реАрдВ, рд╣рдорд╛рд░реА рдлрд╝рд╛рдЗрд▓ рд╕реЗ рдЬреБрдбрд╝рд╛ рдирд╛рдо рдЕрд▓рдЧ рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдЪреЗрдХрд╕рдо рд╕рдорд╛рди рд╣реИред рддреЛ, рдлрд┐рд░ рд╕реЗ .exe, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рд╣рдореЗрдВ рдлрд┐рд░ рд╕реЗ рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдХреЗ рдирд┐рд╢рд╛рди рддрд▓рд╛рд╢рдиреЗ рд╣реЛрдВрдЧреЗред рд╡реНрдпрдХреНрддрд┐рдЧрдд рд░реВрдк рд╕реЗ, рдореБрдЭреЗ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдирд╛ рдкрд╕рдВрдж рд╣реИ, рдЗрд╕рд▓рд┐рдП рдлрд┐рд░ рд╕реЗ рдореИрдВ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкреНрд░рд╕рд┐рджреНрдз NTUSER.DAT рдФрд░ RegRipper рдлрд╝рд╛рдЗрд▓ рдХреА рдорджрдж рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реВрдВрдЧрд╛ред рдЗрд╕ рдмрд╛рд░
UserAssist рдкрд░ рдПрдХ рдирдЬрд╝рд░
рдбрд╛рд▓реЗрдВ - рдЗрд╕рдореЗрдВ рд╕реЗ рд╣рдореЗрдВ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдирд╛рдо рдФрд░ рд░рд╛рд╕реНрддреЗ рдорд┐рд▓рддреЗ рд╣реИрдВ, рдЙрдирдХреЗ рдЕрдВрддрд┐рдо рд▓реЙрдиреНрдЪ рдХреА рддрд╛рд░реАрдЦреЗрдВ, рд╕рд╛рде рд╣реА рд╕рд╛рде рдЗрди рд▓реЙрдиреНрдЪ рдХреА рд╕рдВрдЦреНрдпрд╛ рднреАред рдлрд╝рд╛рдЗрд▓ "October.exe рдХреЗ рд▓рд┐рдП рджрд╕реНрддрд╛рд╡реЗрдЬрд╝" рджрд┐рдЦрд╛рдИ рдирд╣реАрдВ рджреЗ рд░рд╣рд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдПрдХ рдФрд░ рдлрд╝рд╛рдЗрд▓ рджрд┐рдЦрд╛рдИ рджреЗ рд░рд╣реА рд╣реИ:
C: \ Users \% рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо% \ Desktop \ Documents environment.exe
рдЦреИрд░, рдпрд╣ рд╡рд╣реА рд▓рдЧрддрд╛ рд╣реИ рдЬреЛ рд╣рдореЗрдВ рдЪрд╛рд╣рд┐рдПред рд╕рдЪ рд╣реИ, рдПрдХ рдЫреЛрдЯреА рд╕реА рд╕рдорд╕реНрдпрд╛ рд╣реИ - рд╕рд╣реА рдЬрдЧрд╣ рдкрд░ рдХреЛрдИ рдлрд╝рд╛рдЗрд▓ рдирд╣реАрдВ рд╣реИред рд╡рд╛рдкрд╕ рдЯрд╛рдЗрдорд▓рд╛рдЗрди рдкрд░ред Fnbfdnja.hej рдлрд╝рд╛рдЗрд▓ рдмрдирд╛рдиреЗ рдХреЗ рдмрд╛рдж, рдпрд╣ рд╡рд╣реА рд╣реЛрддрд╛ рд╣реИ:

Temp рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдлрд╝рд╛рдЗрд▓реЗрдВ рд╢рд╛рдпрдж RTM рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╣реИрдВ, рд▓реЗрдХрд┐рди рд╣рдо рдЙрдирдореЗрдВ рд░реБрдЪрд┐ рдирд╣реАрдВ рд░рдЦрддреЗ рд╣реИрдВред рд╣рдо $ R6K21RQ.exe рдФрд░ $ I6K21RQ.exe рдлрд╛рдЗрд▓реЛрдВ рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВред рдпрд╣ рд╡рд╣ рд╣реИ рдЬреЛ рд░реАрд╕рд╛рдпрдХрд▓ рдмрд┐рди рдореЗрдВ рд░рдЦреА рдЧрдИ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рддрд░рд╣ рджрд┐рдЦрддреА рд╣реИ - рдкрд╣рд▓реЗ рд╡рд╛рд▓реЗ рдореЗрдВ рд╕реНрд╡рдпрдВ рдбреЗрдЯрд╛ рд╣реЛрддрд╛ рд╣реИ, рджреВрд╕рд░реЗ рдореЗрдВ рдореЗрдЯрд╛рдбреЗрдЯрд╛ рд╣реЛрддрд╛ рд╣реИред рдпрджрд┐ рд╣рдо $ I6K21RQ.exe рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рддреБрд░рдВрдд рд╡рд╛рдВрдЫрд┐рдд рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдкрде рджреЗрдЦрддреЗ рд╣реИрдВ - "рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдкрд░реНрдпрд╛рд╡рд░рдгред Exe"ред
рд╡реАрдЯреА рд╣рдореЗрдВ рдЕрдкрдиреЗ рдЪреЗрдХрд╕рдо рдХреЗ рд▓рд┐рдП рдХреНрдпрд╛ рдкреЗрд╢рдХрд╢ рдХрд░реЗрдЧрд╛, рдЗрд╕ рдкрд░ рдПрдХ рдирдЬрд╝рд░ рд░рдЦрдиреЗ рдХрд╛ рд╕рдордп рд╣реИ:

рд╣рдо рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдкрд░рд┐рдЪрд┐рдд рдкрд░рд┐рдЪрд┐рддреЛрдВ рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ - "рдЖрд░рдЯреАрдПрдо"ред рдЬреИрд╕рд╛ рдХрд┐ рдпрд╣ рдкрддрд╛ рдЪрд▓рд╛, рд╣рдорд╛рд░реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдЪреЗрдХрд╕рдо рдЪреЗрдХрд╕рдо "рдЕрдХреНрдЯреВрдмрд░.exe рдХреЗ рд▓рд┐рдП рджрд╕реНрддрд╛рд╡реЗрдЬрд╝" рдХреЗ рд╕рд╛рде рдореЗрд▓ рдЦрд╛рддрд╛ рдерд╛ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, VT рдПрдХ рд╣реА рдЪреЗрдХрд╕рдо рдХреЗ рд╕рд╛рде рдХреБрдЫ рдФрд░ рдлрд╛рдЗрд▓реЗрдВ рдЬрд╛рдирддрд╛ рд╣реИ:

рд╕рдордЭреМрддрд╛ рдХреЗ рдХреБрдЫ рдкреНрд░рдХрд╛рд░ рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдХреЗрддрдХ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдЕрдЪреНрдЫрд╛ рд╣реЛрдЧрд╛ред рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдореЗрдореЛрд░реА рдбрдВрдк, рдиреЗрдЯрд╡рд░реНрдХ рдЯреНрд░реИрдлрд╝рд┐рдХ рдбрдВрдк рднреА рдирд╣реАрдВ рд╣реИ, рдореБрдЭреЗ рдХреНрдпрд╛ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП? рд╕реНрд╡реИрдк рдлрд╝рд╛рдЗрд▓! рд▓реЗрдХрд┐рди рдПрдХ рд╣рд┐рд╕реНрдЯреИрдХ рдореЗрдВ рд╕реБрдИ рдХреИрд╕реЗ рдЦреЛрдЬреЗрдВ? рдФрд░ рдпрд╣рд╛рдБ VT рд╣рдорд╛рд░реА рдереЛрдбрд╝реА рдорджрдж рдХрд░реЗрдЧрд╛, рдЗрд╕ рдмрд╛рд░
рд╡реНрдпрд╡рд╣рд╛рд░ рдЯреИрдм:

рд╕реА 2 рдХреА рддрд░рд╣ рд▓рдЧрддрд╛ рд╣реИ, рд╣реИ рдирд╛? рдЖрдЗрдП рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рд╣рдорд╛рд░реА рд╕реНрд╡реИрдк рдлрд╝рд╛рдЗрд▓ (pagefile.sys) рдореЗрдВ рдРрд╕рд╛ рдХреБрдЫ рд╣реИ рдпрд╛ рдирд╣реАрдВред рдмреЗрд╢рдХ, рд╡рд╣рд╛рдБ рд╣реИрдВ:

рдЗрд╕рд▓рд┐рдП, рд╣рдордиреЗ рдкреБрд╖реНрдЯрд┐ рдХреА рдХрд┐ рд╣рдорд╛рд░реА рдлрд╝рд╛рдЗрд▓ рдиреЗ 185.141.61 [ред] 246 рдХреЗ рд╕рд╛рде рдмрд╛рддрдЪреАрдд рдХреАред рдЖрдЗрдП рдЕрдзрд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдХреЗрддрдХ рдЦреЛрдЬрдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВред RATs рдореЗрдВ рд╕реЗ рдПрдХ рдЯреАрдо рд╡реНрдпреВрдЕрд░ рдерд╛, рд╣рдо рдЗрд╕рдХреА рдЖрдИрдбреА рдХреЗ рд╕рдорд╛рди рдХреБрдЫ рдЦреЛрдЬрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░реЗрдВрдЧреЗред рдЗрд╕рдХреЗ рд▓рд┐рдП, рдЖрдк, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдирд┐рдпрдорд┐рдд рдЕрднрд┐рд╡реНрдпрдХреНрддрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

рдорд╣рд╛рди, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рдФрд░ рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдХреЗрддрдХ рд╣реИ - 195.123.219 [ред] 87ред рдмреЗрд╢рдХ, рд╕реНрд╡реИрдк рдлрд╛рдЗрд▓реЗрдВ рди рдХреЗрд╡рд▓ рдиреЗрдЯрд╡рд░реНрдХ рд╕рдВрдХреЗрддрдХ рдЦреЛрдЬрдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреБрдХреНрдд рд╣реИрдВред рдпрджрд┐ рд╣рдо VT рдкрд░ рд╡реНрдпрд╡рд╣рд╛рд░ рдЯреИрдм рдкрд░ рд▓реМрдЯрддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рджреЗрдЦреЗрдВрдЧреЗ рдХрд┐ рд╣рдорд╛рд░реА рдлрд╝рд╛рдЗрд▓ рд╢реЗрдбреНрдпреВрд▓рд░ рдореЗрдВ рдХрд╛рд░реНрдп рдмрдирд╛рддреА рд╣реИред рдпрджрд┐ рд╣рдо "fnbfdnja.hej" рд▓рд╛рдЗрди рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рдпрд╣ рдкрд╛рддреЗ рд╣реИрдВ:

рдмрдирд╛рдпрд╛ рдХрд╛рд░реНрдп rundll32.exe рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ fnbfdnja.hej рд▓реЙрдиреНрдЪ рдХрд░рддрд╛ рд╣реИред
рдЦреИрд░, рдпрд╣ рджреМрд░ рдмрдВрдж рдХрд░рдиреЗ рдХрд╛ рд╣реИред рдпрд╣ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ рдХрд┐ рдлрд╝рд╛рдЗрд▓ "рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдкрд░реНрдпрд╛рд╡рд░рдгред Exe" рдХрд╣рд╛рдВ рд╕реЗ рдЖрдИ рд╣реИред рд╣рдо рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рдпрд╣ рдЖрд░рдЯреАрдПрдо рд╣реИ, рдФрд░ рдЪреВрдВрдХрд┐ рдпрд╣ рдЖрд░рдЯреАрдПрдо рд╣реИ, рд╕рдВрдХреНрд░рдордг рдХреА рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╡реЗрдХреНрдЯрд░ рдПрдХ рдлрд╝рд┐рд╢рд┐рдВрдЧ рдИрдореЗрд▓ рд╣реИред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рдкреАрдбрд╝рд┐рдд рдиреЗ Microsoft рдЖрдЙрдЯрд▓реБрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдерд╛, рдЗрд╕рд▓рд┐рдП рд╣рдореЗрдВ рд╕рд╛рдорд╛рдиреНрдп рд╕реНрдерд╛рди рдкрд░ рдореЗрд▓ рдХреЗ рд╕рд╛рде .ost рдлрд╝рд╛рдЗрд▓ рдорд┐рд▓реА, рдФрд░ рдЗрд╕рдореЗрдВ рдЙрд╕реА рддрд░рд╣ рдХреЗ рдлрд╝рд┐рд╢рд┐рдВрдЧ рдлрд╝рд╛рдЗрд▓ рдереЗ:

рд╣рд╛рд▓рд╛рдВрдХрд┐, рдореИрдВ рдЗрд╕ рдкрд░ рдЕрдкрдиреА рдкреЛрд╕реНрдЯ рдЦрддреНрдо рдирд╣реАрдВ рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛, рд▓реЗрдХрд┐рди рдПрдХ рдФрд░ рджрд┐рд▓рдЪрд╕реНрдк рдХрд▓рд╛рдХреГрддрд┐ рдкрд░ред рдпрджрд┐ рд╣рдо NTUSER.DAT рдлрд╝рд╛рдЗрд▓ рдкрд░ рд╡рд╛рдкрд╕ рдЬрд╛рддреЗ рд╣реИрдВ рдФрд░ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ "Microsoft \ Windows \ NT \ CurrentVersion \ Winlogon" рдХреЗ "рд╢реЗрд▓" рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рдореВрд▓реНрдп рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рддреЛ рд╕рд╛рдорд╛рдиреНрдп "explorer.exe" рдХреЗ рдмрдЬрд╛рдп рд╣рдо рдЗрд╕реЗ рджреЗрдЦреЗрдВрдЧреЗ:

рдФрд░ рдЗрд╕рдХрд╛ рдорддрд▓рдм рдпрд╣ рд╣реИ рдХрд┐ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдХреЛ рд▓реЙрдиреНрдЪ рдХрд░рдиреЗ рдХреЗ рдмрдЬрд╛рдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд▓реЙрдЧ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╕рд┐рд╕реНрдЯрдо рдмрдВрдж рд╣реЛ рдЬрд╛рдПрдЧрд╛, рдФрд░ рдЗрд╕рдХреЗ рд╕рд╛рде рдпрд╣ рд▓реЗрдЦ рдкреВрд░рд╛ рд╣реЛ рдЬрд╛рдПрдЧрд╛ред