https://www.virustotal.com/ru/file/9...is/1371328541/
http://rghost.ru/46783587
Файл params.txt в корне на C: содержит ип и порт которые надо искать и заменять.
То есть пишем в этот файл (я использовал ya.ru для проверки)
77.88.21.3
80
Инжектим в браузер (тест на файрфоксе) вводим ya.ru в адресную строку нажимаем enter перенаправляет на 127.0.0.1 (у меня поднят денвер поэтому зашло в дефолтную страницу).
Для инжекта можно использовать что угодно. Я пробовал WinJect.