Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SecurityHealthService' = '<Полный путь к файлу>'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] 'SecurityHealthService' = '<Полный путь к файлу>'
- [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'Load' = '<Полный путь к файлу>'
- [HKCU\Environment] 'UserInitMprLogonScript' = '<Полный путь к файлу>'
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.exe
- <SYSTEM32>\tasks\securityhealthservice
- <SYSTEM32>\tasks\windowssecurityhealth
- Процесс tqnxz.exe, модуль WINHTTP.dll
- Процесс tqnxz.exe, модуль WININET.dll
- Процесс tqnxz.exe, модуль KERNELBASE.dll
- Процесс tqnxz.exe, модуль ADVAPI32.dll
- Процесс tqnxz.exe, модуль KERNEL32.dll
- Процесс tqnxz.exe, модуль IPHLPAPI.DLL
- Процесс tqnxz.exe, модуль USER32.dll
- %TEMP%\~st000e9bfc.xml
- %TEMP%\~st000e9ed2.xml
- %TEMP%\~st000e9bfc.xml
- %TEMP%\~st000e9ed2.xml
- 'aw###-cr1.com':443
- 've###co.shop':8539
- 'aw###-cr1.com':443
- DNS ASK aw###-cr1.com
- DNS ASK ve###co.shop
- '<SYSTEM32>\schtasks.exe' /create /tn "SecurityHealthService" /xml "%TEMP%\~st000E9BFC.xml" /f (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsSecurityHealth" /xml "%TEMP%\~st000E9ED2.xml" /f (со скрытым окном)