Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'AbyssNet' = '%WINDIR%\Performance\WinSAT\Abyss.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -Command "Add-MpPreference -ExclusionPath '%WINDIR%\Performance\WinSAT\Abyss.exe'"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -Command "Add-MpPreference -ExclusionPath '%LOCALAPPDATA%\CrashDumps\Abyss.exe'"
- '<SYSTEM32>\netsh.exe' advfirewall firewall add rule name="AbyssNetCore" dir=in action=allow program="%WINDIR%\Performance\WinSAT\Abyss.exe" enable=yes
- Процесс lxqnjp.exe, модуль Amsi.dll
- Процесс abyss.exe, модуль Amsi.dll
- Процесс lxqnjp.exe, модуль ntdll.dll
- Процесс abyss.exe, модуль ntdll.dll
- %WINDIR%\performance\winsat\abyss.exe
- %LOCALAPPDATA%\crashdumps\abyss.exe
- %WINDIR%\performance\winsat\abyss.exe
- %LOCALAPPDATA%\crashdumps\abyss.exe
- 'yo###domain.com':443
- 'x1.#.lencr.org':80
- http://x1.#.lencr.org/
- 'yo###domain.com':443
- DNS ASK yo###domain.com
- DNS ASK x1.#.lencr.org
- '%WINDIR%\performance\winsat\abyss.exe'
- '<SYSTEM32>\schtasks.exe' /create /f /sc minute /mo 5 /tn "AbyssNetCore" /tr "%WINDIR%\Performance\WinSAT\Abyss.exe" /RL HIGHEST & exit
- '<SYSTEM32>\schtasks.exe' /create /f /sc minute /mo 5 /tn "AbyssNetWatchdog" /tr "%LOCALAPPDATA%\CrashDumps\Abyss.exe" /RL HIGHEST & exit