Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Quasar Client Startup' = '"%TEMP%\Zwspvhnevzqty.exe"'
- <SYSTEM32>\tasks\windowssystemhost
- www.si##.com/server.exe как %temp%\test.exe
- %TEMP%\uwswxuqtmykt.lnk
- %TEMP%\zwspvhnevzqty.exe
- 'ip##pi.com':80
- 'pr#######omment.at.playit.gg':29022
- http://ip##pi.com/json/
- 'pr#######omment.at.playit.gg':29022
- DNS ASK ip##pi.com
- DNS ASK pr#######omment.at.playit.gg
- '%TEMP%\zwspvhnevzqty.exe'
- '<SYSTEM32>\schtasks.exe' /create /tn "WINDOWSSYSTEMHOST" /tr "%TEMP%\Zwspvhnevzqty.exe" /sc MINUTE /MO 1' (со скрытым окном)
- '%TEMP%\zwspvhnevzqty.exe' ' (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /tn "WINDOWSSYSTEMHOST" /tr "%TEMP%\Zwspvhnevzqty.exe" /sc MINUTE /MO 1
- '<SYSTEM32>\taskeng.exe' {9CD55D54-E68E-43ED-8DDB-2CB3F1D0D432} S-1-5-21-1960123792-2022915161-3775307078-1001:juyamysasbc\user:Interactive:[1]