Техническая информация
- <SYSTEM32>\tasks\windowsapppool\apppool
- %WINDIR%\tasks\hacnqsg.job
- <SYSTEM32>\tasks\hacnqsg
- [<HKCU>\Software\Martin Prikryl\WinSCP 2\Sessions]
- %ProgramFiles(x86)%\steam\config\config.vdf
- %ProgramFiles(x86)%\steam\config\dialogconfig.vdf
- %LOCALAPPDATA%\google\chrome\user data\default\cookies
- %LOCALAPPDATA%\google\chrome\user data\default\login data
- %LOCALAPPDATA%\google\chrome\user data\default\web data
- %APPDATA%\opera software\opera stable\login data
- %ALLUSERSPROFILE%\s1t6w6q3q9t6w6q3q9\579a0147
- %ALLUSERSPROFILE%\microsoft\vault\ac658cb4-9126-49bd-b877-31eedab3f204\policy.vpol
- %ALLUSERSPROFILE%\microsoft\vault\ac658cb4-9126-49bd-b877-31eedab3f204\3ccd5499-87a8-4b10-a215-608888dd3b55.vsch
- %ALLUSERSPROFILE%\microsoft\vault\ac658cb4-9126-49bd-b877-31eedab3f204\2f1a6504-0641-44cf-8bb5-3612d865f2e5.vsch
- %LOCALAPPDATA%\microsoft\vault\4bf4c442-9b8a-41a0-b380-dd4a704ddb28\policy.vpol
- %TEMP%\hccgcggd.exe
- %TEMP%\jhilahkd.exe
- %ALLUSERSPROFILE%\oftx\hacnqsg.exe
- %ALLUSERSPROFILE%\s1t6w6q3q9t6w6q3q9\579a0147
- %ALLUSERSPROFILE%\s1t6w6q3q9t6w6q3q9\579a0147
- '15#.#5.175.225':80
- http://ic####stitute.com/soc.exe
- http://www.ph#####tinvestments.com/tntn.exe
- http://12#.31.0.39/tor/status-vote/current/consensus
- http://91.##.229.79/tor/server/fp/71efe4314646c4613895509723bfd354d8eabcaf
- http://91.##.229.79/tor/server/fp/de847d94e78b2e560ab87d272dc90192d3144f17
- http://91.##.229.79/tor/server/fp/47a3d00525f041f382b398bf95bc58e0ec23276b
- http://91.##.229.79/tor/server/fp/47b22d6b46447b533e962966b9559e249b6f915c
- http://91.##.229.79/tor/server/fp/47c42e2094ee482e7c9b586b10babfb67557030b
- http://91.##.229.79/tor/server/fp/7fa3fa525901a91a1310b817943668bc2c16289e
- http://91.##.229.79/tor/server/fp/7ff94320963b5cdaf9a072ce9bee9b4f1f2b383c
- http://91.##.229.79/tor/server/fp/800267725af0b34265fb6a2795ab3f743a63dd96
- http://11#.#0.149.143/cfg/
- http://11#.#0.149.143/log/
- http://11#.#0.149.143/loader/complete/
- DNS ASK ic####stitute.com
- DNS ASK ph#####tinvestments.com
- DNS ASK kn####909.monster
- DNS ASK kn###0909.xyz
- DNS ASK ap#.#pify.org
- '%TEMP%\hccgcggd.exe'
- '%TEMP%\jhilahkd.exe'
- '%ALLUSERSPROFILE%\oftx\hacnqsg.exe' start
- '%TEMP%\hccgcggd.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c schtasks /create /F /sc minute /mo 1 /tn "\WindowsAppPool\AppPool" /tr "%TEMP%\hccGCGGD.exe"' (со скрытым окном)
- '%TEMP%\jhilahkd.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c schtasks /create /F /sc minute /mo 1 /tn "\WindowsAppPool\AppPool" /tr "%TEMP%\JHIlAHKD.exe"' (со скрытым окном)
- '%ALLUSERSPROFILE%\oftx\hacnqsg.exe' start' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c schtasks /create /F /sc minute /mo 1 /tn "\WindowsAppPool\AppPool" /tr "%TEMP%\hccGCGGD.exe"
- '%WINDIR%\syswow64\schtasks.exe' /create /F /sc minute /mo 1 /tn "\WindowsAppPool\AppPool" /tr "%TEMP%\hccGCGGD.exe"
- '%WINDIR%\syswow64\cmd.exe' /c schtasks /create /F /sc minute /mo 1 /tn "\WindowsAppPool\AppPool" /tr "%TEMP%\JHIlAHKD.exe"
- '%WINDIR%\syswow64\cmd.exe' timeout /t 3 & del /f /q <Полный путь к файлу>
- '%WINDIR%\syswow64\schtasks.exe' /create /F /sc minute /mo 1 /tn "\WindowsAppPool\AppPool" /tr "%TEMP%\JHIlAHKD.exe"
- '%WINDIR%\syswow64\timeout.exe' /t 3
- '<SYSTEM32>\taskeng.exe' {2859E680-30F1-4336-A387-4A4F4D635C57} S-1-5-21-1960123792-2022915161-3775307078-1001:zfqsodg\user:Interactive:[1]