Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsSecurity' = '%APPDATA%\Microsoft\Crypto\eav8c15r\ncjzz3a1.exe'
- %APPDATA%\microsoft\windows\start menu\programs\startup\hd2x0f.exe
- %TEMP%\_mei57362\vcruntime140.dll
- %TEMP%\_mei57362\_bz2.pyd
- %TEMP%\_mei57362\_decimal.pyd
- %TEMP%\_mei57362\_hashlib.pyd
- %TEMP%\_mei57362\_lzma.pyd
- %TEMP%\_mei57362\_socket.pyd
- %TEMP%\_mei57362\_ssl.pyd
- %TEMP%\_mei57362\_uuid.pyd
- %TEMP%\_mei57362\base_library.zip
- %TEMP%\_mei57362\libcrypto-1_1.dll
- %TEMP%\_mei57362\libssl-1_1.dll
- %TEMP%\_mei57362\python39.dll
- %TEMP%\_mei57362\select.pyd
- %TEMP%\_mei57362\unicodedata.pyd
- %APPDATA%\microsoft\crypto\eav8c15r\ncjzz3a1.exe
- %APPDATA%\microsoft\crypto\eav8c15r\ncjzz3a1.exe
- 'ti##ok.com':80
- 'ti##ok.com':443
- 'fa###ook.com':80
- 'fz###.ttk.ru':80
- 'go###.org.ua':80
- 'if##nfig.me':443
- 'go###.org.ua':443
- http://www.ti##ok.com/@gononstopukraine
- http://www.fa###ook.com/gononstopukraine
- http://fz###.ttk.ru/fz139/?or####################################
- http://go###.org.ua/api/halth
- 'ti##ok.com':443
- 'if##nfig.me':443
- 'go###.org.ua':443
- DNS ASK t.#e
- DNS ASK ti##ok.com
- DNS ASK fa###ook.com
- DNS ASK fz###.ttk.ru
- DNS ASK go###.org.ua
- DNS ASK if##nfig.me
- '<SYSTEM32>\cmd.exe' /c attrib +h +s "%APPDATA%\Microsoft\Crypto\eav8c15r\ncjzz3a1.exe"
- '<SYSTEM32>\attrib.exe' +h +s "%APPDATA%\Microsoft\Crypto\eav8c15r\ncjzz3a1.exe"