Техническая информация
- <SYSTEM32>\tasks\updates\cxdtiyc
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\cxdTiYc.exe"
- %WINDIR%\microsoft.net\framework64\v4.0.30319\vbc.exe
- %WINDIR%\explorer.exe
- %APPDATA%\cxdtiyc.exe
- %TEMP%\tmpb7ca.tmp
- %TEMP%\database
- %APPDATA%\cxdtiyc.exe
- %TEMP%\tmpb7ca.tmp
- 'fi####grandefm.com':80
- '85.##9.133.9':1994
- http://fi####grandefm.com/ss/PASSWORDRECOVERY64EXE.EXE
- http://fi####grandefm.com/ss/upload.php
- '85.##9.133.9':1994
- DNS ASK fi####grandefm.com
- '<SYSTEM32>\schtasks.exe' /Create /TN "Updates\cxdTiYc" /XML "%TEMP%\tmpB7CA.tmp" (со скрытым окном)
- '%WINDIR%\microsoft.net\framework64\v4.0.30319\vbc.exe'
- '%WINDIR%\explorer.exe' {F34EC6D1-895B-4806-959C-01B8FEAFF719} (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\cxdTiYc.exe" (со скрытым окном)