Техническая информация
- <SYSTEM32>\tasks\active
- C:\users\public\pictures\34020\act.exe
- C:\users\public\videos\dangtalk.exe
- C:\users\public\pictures\34020\ttvip.exe
- C:\users\public\pictures\34020\libcef.dll
- C:\users\public\pictures\34020\act.exe
- C:\users\public\videos\dangtalk.exe
- C:\users\public\pictures\34020\act.exe в %TEMP%\874838\....\temporaryfile
- из <Полный путь к файлу> в %TEMP%\_@5e26.tmp
- '2.###angm.com':83
- '5b.###egramh.net':1523
- http://2.####ngm.com:83/bak/act.ocx via 2.###angm.com
- http://2.####ngm.com:83/bak/5q.ocx via 2.###angm.com
- http://2.####ngm.com:83/bak/aa.ocx via 2.###angm.com
- http://2.####ngm.com:83/bak/libcef.dll via 2.###angm.com
- '5b.###egramh.net':1523
- DNS ASK 2.###angm.com
- DNS ASK 5b.###egramh.net
- ClassName: 'CTXOPConntion_Class' WindowName: ''
- 'C:\users\public\pictures\34020\act.exe' 6 23321 fds01234fs56789123afds
- 'C:\users\public\videos\dangtalk.exe'
- 'C:\users\public\pictures\34020\act.exe' 6 23321 fds01234fs56789123afds' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /SC ONLOGON /TN active /F /RL HIGHEST /TR C:\Users\Public\Pictures\34020\ttvip.exe' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /Create /SC ONLOGON /TN active /F /RL HIGHEST /TR C:\Users\Public\Pictures\34020\ttvip.exe