Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\MsRkNrL] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\MsRkNrL] 'ImagePath' = '<SYSTEM32>\wscript.exe //B "C:\autoexec.vbs"'
- 'MsRkNrL' <SYSTEM32>\wscript.exe //B "C:\autoexec.vbs"
- '<SYSTEM32>\wscript.exe' //B "%TEMP%\rknrl.vbs"
- '<SYSTEM32>\taskkill.exe' /f /im miner.exe
- '<SYSTEM32>\taskkill.exe' /f /im myminer.exe
- '<SYSTEM32>\taskkill.exe' /f /im myminera.exe
- '<SYSTEM32>\taskkill.exe' /f /im myminern.exe
- %TEMP%\dm6331.tmp
- %WINDIR%\temp\radc9df9.tmp
- %WINDIR%\temp\rad6f989.tmp
- %WINDIR%\temp\rad485dd.tmp
- %WINDIR%\temp\rad7c9cc.tmp
- %WINDIR%\temp\radfe6a9.tmp
- %WINDIR%\temp\radac68f.tmp
- %WINDIR%\temp\rad8d5dc.tmp
- %WINDIR%\temp\rad5764a.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\url[1].htm
- %WINDIR%\temp\rada2f4a.tmp
- %WINDIR%\temp\rad25d4d.tmp
- %WINDIR%\temp\rad73f90.tmp
- %WINDIR%\temp\rad6b5fd.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\url[1].htm
- %WINDIR%\temp\radf4c7b.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\0o42hqll\dm6331[1].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\0o42hqll\api[1]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\playback[1].php
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[1].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[2].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[4].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[3].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\rknrl[1].vbs
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\rknrl[1].vbs
- %TEMP%\rad45645.tmp
- %TEMP%\rad50ff5.tmp
- %TEMP%\radce0f8.tmp
- %TEMP%\radaf937.tmp
- %WINDIR%\temp\rad05719.tmp
- %WINDIR%\temp\rad9f55d.tmp
- %WINDIR%\temp\rad8cb2d.tmp
- %WINDIR%\temp\rad613e8.tmp
- %WINDIR%\temp\rade3398.tmp
- %WINDIR%\temp\dm6331.tmp
- %WINDIR%\temp\winstart.vbs
- %TEMP%\winstart.vbs
- %WINDIR%\temp\rknrl.vbs
- %TEMP%\rad9b428.tmp
- %TEMP%\radf6e24.tmp
- %TEMP%\rad74c74.tmp
- %TEMP%\rad1aa25.tmp
- %TEMP%\rad0b463.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[1]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[2]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[3]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\api[1]
- %TEMP%\rad47d68.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\playback[1].php
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\api[2]
- %WINDIR%\temp\rade3e48.tmp
- %WINDIR%\temp\rad9740a.tmp
- %WINDIR%\temp\rad825ab.tmp
- %WINDIR%\temp\radefd79.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\url[1].htm
- %WINDIR%\temp\rad4d47a.tmp
- %WINDIR%\temp\rad85d59.tmp
- %WINDIR%\temp\rad4130e.tmp
- %WINDIR%\temp\radce23a.tmp
- %WINDIR%\temp\radb931b.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\url[2].htm
- %WINDIR%\temp\rad449f9.tmp
- %WINDIR%\temp\radd5a8b.tmp
- %TEMP%\rknrl.vbs
- %WINDIR%\temp\radc2c28.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\dm6331[1].tmp
- %TEMP%\dm6332.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\rknrl[1].vbs
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\rknrl[1].vbs
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[4].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[2].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[1].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\0o42hqll\dm6331[1].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\playback[1].php
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\playback[1].php
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\url[2].htm
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\url[1].htm
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\url[1].htm
- %WINDIR%\temp\dm6332.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\api[2]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\api[1]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[3]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[2]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[1]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\dm6331[3].tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\0o42hqll\api[1]
- %TEMP%\rad9b428.tmp в %TEMP%\dm6332.tmp
- %WINDIR%\temp\radc2c28.tmp в %WINDIR%\temp\dm6332.tmp
- %TEMP%\dm6332.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\api[1]
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\api[1]
- %WINDIR%\temp\dm6332.tmp
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\url[1].htm
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\url[1].htm
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\59o0eoqa\playback[1].php
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\playback[1].php
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\t5levnel\rknrl[1].vbs
- <SYSTEM32>\config\systemprofile\appdata\local\microsoft\windows\<INETFILES>\content.ie5\jh3iwefd\rknrl[1].vbs
- http://ap#.##herscan.io/api?mo#############################################################################
- http://ai########ill.aigoingtokill.club/ctrl/url.html
- http://ai########ill.aigoingtokill.club/ctrl/playback.php
- http://ai########ill.aigoingtokill.club/ctrl/file/DM6331.TMP
- http://ai########ill.aigoingtokill.club/ctrl/file/rknrl.vbs
- DNS ASK ap#.##herscan.io
- DNS ASK ai########ill.aigoingtokill.club
- '<SYSTEM32>\wscript.exe' //B "%WINDIR%\TEMP\rknrl.vbs"
- '<SYSTEM32>\wscript.exe' //B "%WINDIR%\TEMP\winstart.vbs"
- '<SYSTEM32>\wscript.exe' //B "%TEMP%\winstart.vbs"
- '<SYSTEM32>\wscript.exe' //B "%TEMP%\rknrl.vbs"' (со скрытым окном)
- '<SYSTEM32>\taskkill.exe' /f /im miner.exe' (со скрытым окном)
- '<SYSTEM32>\taskkill.exe' /f /im myminer.exe' (со скрытым окном)
- '<SYSTEM32>\taskkill.exe' /f /im myminera.exe' (со скрытым окном)
- '<SYSTEM32>\taskkill.exe' /f /im myminern.exe' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del winstart\miner.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\miner.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del winstart\myminer.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\myminer.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del winstart\myminera.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\myminera.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del winstart\myminern.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\myminern.exe /s /q' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c del winstart\miner.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\miner.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del winstart\myminer.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\myminer.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del winstart\myminera.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\myminera.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del winstart\myminern.exe /s /q
- '<SYSTEM32>\cmd.exe' /c del %TEMP%\winstart\myminern.exe /s /q