Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\giprviwnxl.url
- regasm.exe
- %TEMP%\ixp000.tmp\bel.mp4
- %TEMP%\ixp000.tmp\puo.msi
- %TEMP%\ixp000.tmp\illusione.xla
- %TEMP%\ixp000.tmp\ginocchio.bin
- %TEMP%\ixp000.tmp\levandosi.sldm
- %TEMP%\ixp000.tmp\lotta.com
- %TEMP%\ixp000.tmp\h
- %APPDATA%\rnphcrsehx\wcfjlryz
- %APPDATA%\rnphcrsehx\giprviwnxl.com
- %APPDATA%\rnphcrsehx\illusione.xla
- %APPDATA%\rnphcrsehx\ppkszjqcwwt.js
- %TEMP%\ixp000.tmp\regasm.exe
- %APPDATA%\logs\01-19-2021
- %TEMP%\ixp000.tmp\h
- %TEMP%\ixp000.tmp\illusione.xla
- %TEMP%\ixp000.tmp\ginocchio.bin
- %TEMP%\ixp000.tmp\puo.msi
- %TEMP%\ixp000.tmp\bel.mp4
- %TEMP%\ixp000.tmp\levandosi.sldm
- %TEMP%\ixp000.tmp\lotta.com
- http://ip##pi.com/json/
- DNS ASK Zz###########mCEPEUqLJq.ZzdyrxiUoTXTmmCEPEUqLJq
- DNS ASK ip##pi.com
- '%TEMP%\ixp000.tmp\lotta.com' h
- '%TEMP%\ixp000.tmp\regasm.exe'
- '%WINDIR%\syswow64\cmd.exe' /c sIbfEQ' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c certutil -decode Ginocchio.bin Levandosi.sldm & cmd < Levandosi.sldm' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c sIbfEQ
- '%WINDIR%\syswow64\cmd.exe' /c certutil -decode Ginocchio.bin Levandosi.sldm & cmd < Levandosi.sldm
- '%WINDIR%\syswow64\certutil.exe' -decode Ginocchio.bin Levandosi.sldm
- '%WINDIR%\syswow64\cmd.exe'
- '%WINDIR%\syswow64\findstr.exe' /V /R "^oWZnoynZqthjRXKnXRQgqJj$" Bel.mp4
- '%WINDIR%\syswow64\certutil.exe' -decode Puo.msi h
- '%WINDIR%\syswow64\ping.exe' 127.0.0.1 -n 30