по Dorkbot все таки лучше использовать сигнатуры.
Цитата |
---|
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\APPLICATION DATA\UPDATE\EXPLORER.EXE addsgn 1A6F3D9A5583348CF42B254E3143FE56730189FE027CA37885C3F66707ED zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\APPLICATION DATA\MICROSOFT\WINDOWS\QHISII.EXE zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\APPLICATION DATA\C731200 zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\LOCAL SETTINGS\TEMP\JCPVY\MRPRMTU.EXE zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДОЛЖЕНКОВА СН\LOCAL SETTINGS\TEMP\NJMPR\QBYTORD.EXE |
и эта же сигнатура отрабатывает по другому образу.
Цитата |
---|
zoo %SystemDrive%\USERS\НЕМЦЕВА\APPDATA\ROAMING\UPDATE\EXPLORER.EXE addsgn 1A6F3D9A5583348CF42B254E3143FE56730189FE027CA37885C3F66707ED zoo %SystemDrive%\USERS\НЕМЦЕВА\APPDATA\ROAMING\MICROSOFT\WINDOW zoo %SystemDrive%\USERS\НЕМЦЕВА\APPDATA\ROAMING\C731200 |