Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'evx' = 'regsvr32 /s "%APPDATA%\evx.r3x" /f'
- '<SYSTEM32>\regsvr32.exe' /s "%APPDATA%\evx.r3x"
- '<SYSTEM32>\reg.exe' add "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v evx /d "regsvr32 /s """%APPDATA%\evx.r3x""" /f
- %APPDATA%\evx.r3x
- %APPDATA%\id
- %TEMP%\~DFAA98.tmp
- 'mu####axuparola.com':80
- 'localhost':1036
- mu####axuparola.com/v1/muta/infect/inf2/?ch########################################################################
- mu####axuparola.com/v1/muta/evx.jpg
- DNS ASK mu####axuparola.com
- ClassName: 'Indicator' WindowName: '(null)'