Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Zxzyfnwxz' = '%APPDATA%\ZzOD\RdpSaUacHelper.exe'
- %APPDATA%\Microsoft\windows\Start Menu\programs\startup\zxzyfnwxz.lnk
- <SYSTEM32>\tasks\jusxl
- %WINDIR%\explorer.exe
- firefox.exe
- Процесс firefox.exe, модуль nss3.dll
- <SYSTEM32>\rdpsauachelper.exe
- <SYSTEM32>\bitlockerwizard.exe
- iexplore.exe
- %TEMP%\buo296d.tmp
- %TEMP%\jopu6u.cmd
- %APPDATA%\zzod\rdpsauachelper.exe
- %TEMP%\du53d9.tmp
- %TEMP%\ohg.cmd
- <SYSTEM32>\euh0it\bitlockerwizard.exe
- %TEMP%\buo296d.tmp в %APPDATA%\zzod\winsta.dll
- %TEMP%\du53d9.tmp в <SYSTEM32>\euh0it\fvewiz.dll
- %APPDATA%\microsoft\crypto\rsa\s-1-5-21-4226853953-3309226944-3078887307-1000\f58155b4b1d5a524ca0261c3ee99fb50_8cf7b530-613e-439b-a8c5-ccfc0e745400
- '<SYSTEM32>\cmd.exe' /c %TEMP%\JOPU6U.cmd (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c %TEMP%\OhG.cmd (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /F /TN "Jusxl" /TR <SYSTEM32>\EuH0it\BitLockerWizard.exe /SC minute /MO 60 /RL highest (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Query /TN "Jusxl"