Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Windows Updates' = '"%APPDATA%\swibu.exe"'
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'System Updates' = '"%APPDATA%\syshost.exe"'
- <SYSTEM32>\tasks\google chrome deskupdate
- %WINDIR%\tasks\syshost.job
- <SYSTEM32>\tasks\syshost
- %WINDIR%\explorer.exe
- swibu.exe
- %APPDATA%\swibu.exe
- %APPDATA%\syshost.exe
- <SYSTEM32>\windowspowershell\v1.0\mailify.exe
- %ALLUSERSPROFILE%\microsoft\crypto\rsa\s-1-5-18\d42cc0c3858a58db2db37658219e6400_8cf7b530-613e-439b-a8c5-ccfc0e745400
- %APPDATA%\swibu.exe
- %APPDATA%\syshost.exe
- <SYSTEM32>\windowspowershell\v1.0\mailify.exe
- '17#.16.53.7':80
- '15#.#4.208.102':80
- http://17#.16.53.7/cvdfnaFJBmC1/index.php
- http://15#.#4.208.102/g8jejcDS74f/index.php
- '%APPDATA%\swibu.exe'
- '%APPDATA%\syshost.exe'
- '<SYSTEM32>\windowspowershell\v1.0\mailify.exe'
- '<SYSTEM32>\schtasks.exe' /query /tn "Google Chrome DeskUpdate" (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /sc minute /tn "Google Chrome DeskUpdate" /tr "%APPDATA%\swibu.exe" (со скрытым окном)
- '%WINDIR%\explorer.exe'