Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'tpitqviweje' = '"%APPDATA%\Microsoft\emnvgo.exe"'
- %APPDATA%\microsoft\emnvgo.exe
- DNS ASK ip#####.#hatismyipaddress.com
- DNS ASK ns#.##rp-servers.ru
- DNS ASK zo###larm.bit
- DNS ASK ra###mware.bit
- '%WINDIR%\syswow64\nslookup.exe' zonealarm.bit ns1.corp-servers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns2.corp-servers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' zonealarm.bit ns2.corp-servers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns1.corp-servers.ru' (со скрытым окном)
- '%WINDIR%\splwow64.exe' 12288
- '%WINDIR%\syswow64\nslookup.exe' zonealarm.bit ns1.corp-servers.ru
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns2.corp-servers.ru
- '%WINDIR%\syswow64\nslookup.exe' zonealarm.bit ns2.corp-servers.ru
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns1.corp-servers.ru