Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Aggregator Host' = '%TEMP%\Aggregator Host.exe'
- <SYSTEM32>\tasks\aggregator host
- %APPDATA%\microsoft\windows\start menu\programs\startup\aggregator host.lnk
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%TEMP%\build.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionProcess 'build.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%TEMP%\Aggregator Host.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionProcess 'Aggregator Host.exe'
- ClassName: 'OLLYDBG', WindowName: ''
- ClassName: 'GBDYLLO', WindowName: ''
- ClassName: 'pediy06', WindowName: ''
- ClassName: 'FilemonClass', WindowName: ''
- ClassName: '', WindowName: 'File Monitor - Sysinternals: www.sysinternals.com'
- ClassName: 'PROCMON_WINDOW_CLASS', WindowName: ''
- ClassName: '', WindowName: 'Process Monitor - Sysinternals: www.sysinternals.com'
- ClassName: 'RegmonClass', WindowName: ''
- %TEMP%\build.exe
- %TEMP%\nslfee9.tmp\installoptions2.ini
- %TEMP%\nslfee9.tmp\installoptions.dll
- %TEMP%\nslfee9.tmp\installoptions.ini
- %TEMP%\nsgfe7b.tmp
- %TEMP%\_mei24602\unicodedata.pyd
- %TEMP%\_mei24602\sqlite3.dll
- %TEMP%\_mei24602\select.pyd
- %TEMP%\_mei24602\rarreg.key
- %TEMP%\_mei24602\rar.exe
- %TEMP%\_mei24602\python311.dll
- %TEMP%\_mei24602\libssl-1_1.dll
- %TEMP%\_mei24602\libffi-8.dll
- %TEMP%\_mei24602\libcrypto-1_1.dll
- %TEMP%\_mei24602\blank.aes
- %TEMP%\_mei24602\base_library.zip
- %TEMP%\_mei24602\_ssl.pyd
- %TEMP%\_mei24602\_sqlite3.pyd
- %TEMP%\_mei24602\_socket.pyd
- %TEMP%\_mei24602\_queue.pyd
- %TEMP%\_mei24602\_lzma.pyd
- %TEMP%\_mei24602\_hashlib.pyd
- %TEMP%\_mei24602\_decimal.pyd
- %TEMP%\_mei24602\_ctypes.pyd
- %TEMP%\_mei24602\_bz2.pyd
- %TEMP%\_mei24602\vcruntime140.dll
- %TEMP%\everything-1.4.1.1026.x86-setup.exe
- %TEMP%\built.exe
- %TEMP%\nslfee9.tmp\langdll.dll
- %TEMP%\aggregator host.exe
- 'ip##pi.com':80
- 'pa###bin.com':443
- 'pk#.goog':80
- http://ip##pi.com/line/?fi############
- 'pa###bin.com':443
- DNS ASK ip##pi.com
- DNS ASK pa###bin.com
- DNS ASK pk#.goog
- ClassName: 'Registry Monitor - Sysinternals: www.sysinternals.com' WindowName: ''
- ClassName: '18467-41' WindowName: ''
- '%TEMP%\build.exe'
- '%TEMP%\built.exe'
- '%TEMP%\everything-1.4.1.1026.x86-setup.exe'
- '<SYSTEM32>\schtasks.exe' /create /f /RL HIGHEST /sc minute /mo 1 /tn "Aggregator Host" /tr "%TEMP%\Aggregator Host.exe" (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%TEMP%\build.exe' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionProcess 'build.exe' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath '%TEMP%\Aggregator Host.exe' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass Add-MpPreference -ExclusionProcess 'Aggregator Host.exe' (со скрытым окном)