Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\Windows Security Service] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\Windows Security Service] 'ImagePath' = '%APPDATA%\System32\SecurityHealthService.exe -k netsvcs -p -s Winmgmt'
- 'Windows Security Service' %APPDATA%\System32\SecurityHealthService.exe -k netsvcs -p -s Winmgmt
- %APPDATA%\docker\stats.log
- %APPDATA%\system32\securityhealthservice.exe
- %TEMP%\.<Имя файла>.ujxbnlwitdlmobeupfcqnttmtizvxccl.__selfdelete__.exe
- из <Полный путь к файлу> в %TEMP%\.<Имя файла>.osqcyvsfrtroiqahyaqmbkpgwybsqsch.__relocated__.exe
- DNS ASK ip##pi.com
- DNS ASK pa###bin.com
- '%APPDATA%\system32\securityhealthservice.exe'
- '%TEMP%\.<Имя файла>.ujxbnlwitdlmobeupfcqnttmtizvxccl.__selfdelete__.exe' 464 %TEMP%\.<Имя файла>.osqcyvsfrtroiqahyaqmbkpgwybsqsch.__relocated__.exe
- '%APPDATA%\system32\securityhealthservice.exe' -k netsvcs -p -s Winmgmt
- '<SYSTEM32>\attrib.exe' %APPDATA%\System32
- '<SYSTEM32>\cmd.exe' /c exit