Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\Qajjomd] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\Qajjomd] 'ImagePath' = '"%APPDATA%\CybtNuzteef\Duoaq.exe" -cms'
- [<HKLM>\System\CurrentControlSet\Services\Pulilhoi] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\Pulilhoi] 'ImagePath' = '"%APPDATA%\Qiojek\Qiojek.exe" -cms'
- 'Qajjomd' "%APPDATA%\CybtNuzteef\Duoaq.exe" -cms
- 'Pulilhoi' "%APPDATA%\Qiojek\Qiojek.exe" -cms
- Изменяет DNS-сервер на '104.197.191.4'
- Библиотека-обработчик для всех процессов: %APPDATA%\Qiojek\Gydwh.dll
- Библиотека-обработчик для всех процессов: %APPDATA%\Qiojek\Farphi.dll
- %TEMP%\nsw6039.tmp
- %APPDATA%\qiojek\farphi.exe
- %APPDATA%\qiojek\gydwh.exe
- %APPDATA%\qiojek\qiojek.exe
- %APPDATA%\cybtnuzteef\upagci.din
- %APPDATA%\cybtnuzteef\duoaq.exe
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\ssl3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\sqlite3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\softokn3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\smime3.dll
- %APPDATA%\qiojek\gydwh.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nssutil3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nssckbi.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nss3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\libplds4.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\libplc4.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\libnspr4.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\freebl3.dll
- %TEMP%\nsc605a.tmp\stdutils.dll
- %TEMP%\nsc605a.tmp\epuitmifg.dll
- %TEMP%\nsc605a.tmp\system.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nssdbm3.dll
- %APPDATA%\qiojek\farphi.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\freebl3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\libnspr4.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\libplc4.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\libplds4.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nss3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nssckbi.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nssdbm3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\nssutil3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\smime3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\softokn3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\sqlite3.dll
- %LOCALAPPDATA%\tempfolder\dujbhpvygj\ssl3.dll
- %TEMP%\nsc605a.tmp\epuitmifg.dll
- %TEMP%\nsc605a.tmp\stdutils.dll
- %TEMP%\nsc605a.tmp\system.dll
- '%APPDATA%\cybtnuzteef\duoaq.exe'
- '%APPDATA%\qiojek\qiojek.exe'
- '%APPDATA%\qiojek\qiojek.exe' -cms
- '%APPDATA%\qiojek\gydwh.exe'
- '%APPDATA%\cybtnuzteef\duoaq.exe' -cms
- '%APPDATA%\qiojek\farphi.exe'
- '%WINDIR%\syswow64\ipconfig.exe' /renew' (со скрытым окном)
- '%WINDIR%\syswow64\ipconfig.exe' /renew