Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\RunOnce] 'dxfkurnrnqn' = '"%APPDATA%\Microsoft\qxqygh.exe"'
- %APPDATA%\microsoft\qxqygh.exe
- DNS ASK ip#####.#hatismyipaddress.com
- DNS ASK ns#.##wservers.ru
- DNS ASK ca##er.bit
- DNS ASK ra###mware.bit
- '%WINDIR%\syswow64\nslookup.exe' carder.bit ns1.wowservers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns2.wowservers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' carder.bit ns2.wowservers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns1.wowservers.ru' (со скрытым окном)
- '%WINDIR%\syswow64\nslookup.exe' carder.bit ns1.wowservers.ru
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns2.wowservers.ru
- '%WINDIR%\syswow64\nslookup.exe' carder.bit ns2.wowservers.ru
- '%WINDIR%\syswow64\nslookup.exe' ransomware.bit ns1.wowservers.ru