Техническая информация
- <SYSTEM32>\tasks\microsoft\microsofraekatte
- [HKLM\SYSTEM\CurrentControlSet\Services\IKEEXT] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] 'EnableFirewall' = '00000000'
- [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] 'EnableFirewall' = '00000000'
- %APPDATA%\chaselchilde\deploy.dll
- %APPDATA%\chaselchilde\deploy_orig.dll
- %APPDATA%\chaselchilde\javacpl.exe
- %APPDATA%\chaselchilde\msvcp120.dll
- %APPDATA%\chaselchilde\msvcr120.dll
- %APPDATA%\chaselchilde\config.dat
- %APPDATA%\chaselchilde\javacpl.exe в %APPDATA%\chaselchilde\raekatte.exe
- 'qm##mfb.com':443
- '47.##3.52.192':80
- 'ya########.#ss-ap-southeast-3.aliyuncs.com':80
- 'ya#####ew.zyyiji.eu.cc':8938
- http://47.##3.52.192/NewFile/msvcr120.dll
- http://ya########.#ss-ap-southeast-3.aliyuncs.com/new/config.dat
- 'qm##mfb.com':443
- 'ya#####ew.zyyiji.eu.cc':8938
- DNS ASK qm##mfb.com
- DNS ASK ya########.#ss-ap-southeast-3.aliyuncs.com
- DNS ASK ya#####ew.zyyiji.eu.cc
- '%APPDATA%\chaselchilde\raekatte.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -W Hidden -NoP -NonI -Enc JABhAD0AJwBBAGQAZAAtAE0AcABQAHIAJwA7ACQAYgA9ACcAZQBmAGUAcgBlAG4AYwBlACcAOwAkAGMAPQAnAC0ARQB4AGMAbAB1AHMAaQBvAG4AUABhAHQAaAAnADsAJABkAD0AJwBDADoAXAAnADsAaQBlAHgAIAAiACQ... (со скрытым окном)
- '%APPDATA%\chaselchilde\raekatte.exe' (со скрытым окном)