Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'f945ddcc' = '%APPDATA%\Microsoft\6798c781.exe'
- <SYSTEM32>\tasks\f945ddcc
- [HKLM\SYSTEM\CurrentControlSet\Services\VDR] 'ImagePath' = '%TEMP%\vdr.sys'
- 'VDR' %TEMP%\vdr.sys
- '%WINDIR%\syswow64\taskkill.exe' /F /IM MsMpEng.exe
- %HOMEPATH%\desktop\13.jpeg
- %HOMEPATH%\desktop\13.jpg
- %HOMEPATH%\desktop\508softwareandos.doc
- %HOMEPATH%\desktop\files_encrypted.html
- %HOMEPATH%\desktop\read_to_decrypt.html
- %HOMEPATH%\desktop\alert.html
- %HOMEPATH%\desktop\api-hashmap.html
- %HOMEPATH%\desktop\browse.html
- %HOMEPATH%\desktop\hadac_newsletter_july_2010_final.docx
- %HOMEPATH%\desktop\holycrosschurchinstructions.docx
- %HOMEPATH%\desktop\howto-index.html
- %HOMEPATH%\desktop\ovp25012015.doc
- %HOMEPATH%\desktop\weeklysheet1215.doc
- nul
- %APPDATA%\microsoft\6798c781.exe
- %APPDATA%\microsoft\df143808.dat
- %HOMEPATH%\targetsimulasi\encrypted_key.txt
- %HOMEPATH%\desktop\encrypted_key.txt
- %HOMEPATH%\desktop\read_to_decrypt.html
- %HOMEPATH%\desktop\files_encrypted.html
- %HOMEPATH%\onedrive\desktop\encrypted_key.txt
- %HOMEPATH%\onedrive\desktop\read_to_decrypt.html
- %HOMEPATH%\onedrive\desktop\files_encrypted.html
- %HOMEPATH%\encrypted_key.txt
- %HOMEPATH%\read_to_decrypt.html
- %HOMEPATH%\files_encrypted.html
- %TEMP%\enc_2995b3cf0e2faf8e50d40a29a23ed79d.tmp
- %TEMP%\enc_d1d145a7225906922aa5a8b25e4e3f91.tmp
- %TEMP%\enc_63b7d7468129690e8da60f2ab67120b0.tmp
- %TEMP%\enc_d051a63b9e51dc67d62781a9f70969ef.tmp
- %TEMP%\enc_03bd0f0602d490c9a1d3b179be082a99.tmp
- %TEMP%\enc_db5d8cefe55ce655844c0ead0e098c76.tmp
- %TEMP%\enc_ff77e99d2b368e623a02b894e497b692.tmp
- %TEMP%\enc_d1e4dc085f6c9be042997423a66c37b4.tmp
- %TEMP%\enc_c00edfcc23603e06e793f49221b30829.tmp
- %TEMP%\enc_0b362d55391f05aa27d739434926589e.tmp
- %TEMP%\enc_8d37856f1a2dad433aaa21afb35ea475.tmp
- %TEMP%\enc_8fa37755ec85e6143a046e1cc7becff1.tmp
- %TEMP%\enc_48cb7bcbfd6c7d9d476c3a97e0215287.tmp
- %TEMP%\enc_6ee2046d887c7d475dfaa823ba9085e9.tmp
- %TEMP%\enc_970e8f86deeb94b879fce3362ff17c0a.tmp
- %TEMP%\enc_e3ba0848bf135b981d89328ef8d6a173.tmp
- %TEMP%\enc_a6ff06afc9488557c4739c7ad4b5ca1d.tmp
- %TEMP%\enc_dc08f3e3c98ee458ad76a03f03009f54.tmp
- %TEMP%\enc_2803e742ebce8fe0a5686845b15100a5.tmp
- %TEMP%\enc_3c8a5e6dd477155be165f5b49c6a344b.tmp
- %TEMP%\enc_2aa2697092e1633461c5ef051983f16d.tmp
- %HOMEPATH%\desktop\mtmuanblzw.encrypted
- %HOMEPATH%\desktop\mtmuanbn.encrypted
- %HOMEPATH%\desktop\rklmrvnfru5dullqvevelmh0bww.encrypted
- %HOMEPATH%\desktop\nta4c29mdhdhcmvhbmrvcy5kb2m.encrypted
- %HOMEPATH%\desktop\ukvbrf9ut19erunswvbulmh0bww.encrypted
- %HOMEPATH%\desktop\ywxlcnquahrtba.encrypted
- %HOMEPATH%\desktop\yxbplwhhc2htyxauahrtba.encrypted
- %HOMEPATH%\desktop\ynjvd3nllmh0bww.encrypted
- %HOMEPATH%\desktop\ag9sewnyb3nzy2h1cmnoaw5zdhj1y3rpb25zlmrvy3g.encrypted
- %HOMEPATH%\desktop\ag93dg8taw5kzxguahrtba.encrypted
- %HOMEPATH%\desktop\zg90bmv0zng0nv9mdwxsx3nldhvwlmv4zq.encrypted
- %HOMEPATH%\desktop\anjlltd1nzutd2luzg93cy1pntg2lwlmdhcuzxhl.encrypted
- %HOMEPATH%\desktop\b3zwmjuwmtiwmtuuzg9j.encrypted
- %HOMEPATH%\desktop\agfkywnfbmv3c2xldhrlcl9qdwx5xziwmtbfzmluywwuzg9jea.encrypted
- %HOMEPATH%\desktop\d2vla2x5c2hlzxqxmje1lmrvyw.encrypted
- %HOMEPATH%\desktop\d2lubwluzs5legu.encrypted
- %HOMEPATH%\rklmrvnfru5dullqvevelmh0bww.encrypted
- %HOMEPATH%\desktop\dxrvcnjlbnquzxhl.encrypted
- %HOMEPATH%\onedrive\desktop\rklmrvnfru5dullqvevelmh0bww.encrypted
- %HOMEPATH%\onedrive\desktop\ukvbrf9ut19erunswvbulmh0bww.encrypted
- %HOMEPATH%\ukvbrf9ut19erunswvbulmh0bww.encrypted
- %APPDATA%\microsoft\6798c781.exe
- %APPDATA%\microsoft\df143808.dat
- %TEMP%\enc_2995b3cf0e2faf8e50d40a29a23ed79d.tmp
- %TEMP%\enc_d1d145a7225906922aa5a8b25e4e3f91.tmp
- %TEMP%\enc_d051a63b9e51dc67d62781a9f70969ef.tmp
- %TEMP%\enc_63b7d7468129690e8da60f2ab67120b0.tmp
- %TEMP%\enc_03bd0f0602d490c9a1d3b179be082a99.tmp
- %TEMP%\enc_db5d8cefe55ce655844c0ead0e098c76.tmp
- %TEMP%\enc_ff77e99d2b368e623a02b894e497b692.tmp
- %TEMP%\enc_d1e4dc085f6c9be042997423a66c37b4.tmp
- %TEMP%\enc_8d37856f1a2dad433aaa21afb35ea475.tmp
- %TEMP%\enc_8fa37755ec85e6143a046e1cc7becff1.tmp
- %TEMP%\enc_c00edfcc23603e06e793f49221b30829.tmp
- %TEMP%\enc_48cb7bcbfd6c7d9d476c3a97e0215287.tmp
- %TEMP%\enc_6ee2046d887c7d475dfaa823ba9085e9.tmp
- %TEMP%\enc_0b362d55391f05aa27d739434926589e.tmp
- %TEMP%\enc_e3ba0848bf135b981d89328ef8d6a173.tmp
- %TEMP%\enc_a6ff06afc9488557c4739c7ad4b5ca1d.tmp
- %TEMP%\enc_dc08f3e3c98ee458ad76a03f03009f54.tmp
- %TEMP%\enc_970e8f86deeb94b879fce3362ff17c0a.tmp
- %TEMP%\enc_2803e742ebce8fe0a5686845b15100a5.tmp
- %TEMP%\enc_3c8a5e6dd477155be165f5b49c6a344b.tmp
- %TEMP%\enc_2aa2697092e1633461c5ef051983f16d.tmp
- %HOMEPATH%\desktop\files_encrypted.html
- %HOMEPATH%\desktop\read_to_decrypt.html
- %HOMEPATH%\files_encrypted.html
- %HOMEPATH%\onedrive\desktop\files_encrypted.html
- %HOMEPATH%\onedrive\desktop\read_to_decrypt.html
- %HOMEPATH%\read_to_decrypt.html
- %HOMEPATH%\desktop\13.jpeg
- %HOMEPATH%\desktop\13.jpg
- %HOMEPATH%\desktop\508softwareandos.doc
- %HOMEPATH%\desktop\alert.html
- %HOMEPATH%\desktop\api-hashmap.html
- %HOMEPATH%\desktop\browse.html
- ClassName: '' WindowName: ''
- '%APPDATA%\microsoft\6798c781.exe'
- '%WINDIR%\syswow64\cmd.exe' /c sc create VDR type= kernel binPath= %TEMP%\vdr.sys
- '%WINDIR%\syswow64\sc.exe' create VDR type= kernel binPath= %TEMP%\vdr.sys
- '%WINDIR%\syswow64\cmd.exe' /c sc start VDR
- '%WINDIR%\syswow64\sc.exe' start VDR
- '%WINDIR%\syswow64\cmd.exe' /c sc stop VDR
- '%WINDIR%\syswow64\sc.exe' stop VDR
- '%WINDIR%\syswow64\cmd.exe' /c sc delete VDR
- '%WINDIR%\syswow64\sc.exe' delete VDR
- '%WINDIR%\syswow64\attrib.exe' +h +s %APPDATA%\Microsoft\6798c781.exe (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /create /tn f945ddcc /tr %APPDATA%\Microsoft\6798c781.exe /sc onlogon /rl highest /f (со скрытым окном)
- '%WINDIR%\syswow64\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v f945ddcc /t REG_SZ /d %APPDATA%\Microsoft\6798c781.exe /f (со скрытым окном)
- '%WINDIR%\syswow64\attrib.exe' +h +s %APPDATA%\Microsoft\df143808.dat (со скрытым окном)
- '%WINDIR%\syswow64\tasklist.exe' (со скрытым окном)
- '%APPDATA%\microsoft\6798c781.exe' (со скрытым окном)