Техническая информация
- '%TEMP%\client.exe' AC
- '%WINDIR%\syswow64\cmd.exe' /C %tmp%\Client.exe AC
- %WINDIR%\explorer.exe
- iexplore.exe
- Процесс iexplore.exe, модуль wininet.dll
- Процесс firefox.exe, модуль nss3.dll
- %TEMP%\client.exe
- %TEMP%\client.exe
- 'am#####collection.com':80
- 'ba####auction.com':80
- 'am######first-policy.com':80
- http://www.am#####collection.com/s30l/?nn######################################################################################
- http://www.ba####auction.com/s30l/?nn######################################################################################
- http://www.am######first-policy.com/s30l/?nn######################################################################################
- DNS ASK am#####collection.com
- DNS ASK 55##98.xyz
- DNS ASK ba####auction.com
- DNS ASK em##c.asia
- DNS ASK am######first-policy.com
- '%WINDIR%\syswow64\cmd.exe' /C %tmp%\Client.exe AC' (со скрытым окном)
- '%WINDIR%\syswow64\notepad.exe' /Processid:{C766B6F9-F7F1-4BA2-8C54-929862E1B432}' (со скрытым окном)
- '%CommonProgramFiles%\microsoft shared\equation\eqnedt32.exe' -Embedding
- '%WINDIR%\syswow64\notepad.exe' /Processid:{C766B6F9-F7F1-4BA2-8C54-929862E1B432}
- '%WINDIR%\syswow64\raserver.exe'
- '%WINDIR%\syswow64\cmd.exe' del "%WINDIR%\SysWOW64\notepad.exe"