Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsTasks' = '"%LOCALAPPDATA%\Microsoft\Crypto\RSA\wtsvc.exe"'
- '<SYSTEM32>\taskkill.exe' /F /IM chrome.exe /T
- Процесс xqmqgyiu.exe, модуль Amsi.dll
- Процесс wtsvc.exe, модуль Amsi.dll
- Процесс xqmqgyiu.exe, модуль ntdll.dll
- Процесс wtsvc.exe, модуль ntdll.dll
- <SYSTEM32>\windowspowershell\v1.0\powershell.exe
- %LOCALAPPDATA%\microsoft\crypto\rsa\wtsvc.exe
- %TEMP%\wsc.lock
- %TEMP%\etilqs_71mfbjssdhsztze
- %TEMP%\etilqs_7twxs1cdewnd268
- %TEMP%\etilqs_psy3afp61dq07un
- %TEMP%\p_chrome_1790038147276273900.db-journal
- %TEMP%\p_chrome_1790038147276273900.db
- %TEMP%\c_chrome_1790038147174802700.db-journal
- %TEMP%\c_chrome_1790038147174802700.db
- %TEMP%\c_chrome_1790038172562910200.db-journal
- %TEMP%\c_chrome_1790038172562910200.db
- nul
- %TEMP%\hbd-1692666011\cookie-shm
- %TEMP%\hbd-1692666011\bookmark-shm
- %TEMP%\hbd-1692666011\history-shm
- %TEMP%\p_chrome_1790038147276273900.db-journal
- %TEMP%\p_chrome_1790038147276273900.db
- %TEMP%\c_chrome_1790038147174802700.db-journal
- %TEMP%\c_chrome_1790038147174802700.db
- %TEMP%\c_chrome_1790038172562910200.db-journal
- %TEMP%\c_chrome_1790038172562910200.db
- %TEMP%\hbd-1692666011\cookie-shm
- %TEMP%\hbd-1692666011\bookmark-shm
- %TEMP%\hbd-1692666011\history-shm
- 'ap#.#pify.org':443
- 'ch#####.amazonaws.com':443
- 'cr#.####g2.amazontrust.com':80
- 'ip##.#canhazip.com':443
- 'google.com':443
- 'tr######e.googleapis.com':443
- 'ss#.#static.com':443
- http://cr#.####g2.amazontrust.com/rootg2.cer
- 'ap#.#pify.org':443
- 'ch#####.amazonaws.com':443
- 'ip##.#canhazip.com':443
- 'google.com':443
- 'tr######e.googleapis.com':443
- 'clients2.google.com':443
- 'ss#.#static.com':443
- DNS ASK ip##.#canhazip.com
- DNS ASK ch#####.amazonaws.com
- DNS ASK ap#.#pify.org
- DNS ASK cr#.####g2.amazontrust.com
- DNS ASK x.##2.us
- DNS ASK google.com
- DNS ASK tr######e.googleapis.com
- DNS ASK clients4.google.com
- DNS ASK clients2.google.com
- DNS ASK clients3.google.com
- DNS ASK ss#.#static.com
- ClassName: 'Chrome_MessageWindow' WindowName: '%LOCALAPPDATA%\Google\Chrome\User Data'
- ClassName: '' WindowName: ''
- '%LOCALAPPDATA%\microsoft\crypto\rsa\wtsvc.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -Command "$o=(Get-CimInstance Win32_OperatingSystem).Caption;$c=(Get-CimInstance Win32_Processor|Select-Object -First 1).Name;$t=(Get-CimInstance Win32_ComputerSystem...
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -Command "(Get-CimInstance Win32_OperatingSystem).Caption"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -Command "(Get-CimInstance Win32_Processor | Select-Object -First 1).Name"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -Command "$r=(Get-CimInstance Win32_ComputerSystem).TotalPhysicalMemory; '{0:N0}' -f ([int64]$r/1GB) + ' GB'"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -Command "(Get-CimInstance Win32_VideoController | Select-Object -First 1).Name"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -Command "(Get-CimInstance Win32_ComputerSystemProduct).UUID"
- '<SYSTEM32>\netsh.exe' wlan show profiles
- '<SYSTEM32>\tasklist.exe' /FI "IMAGENAME eq chrome.exe" /FO CSV /NH
- '<SYSTEM32>\tasklist.exe' /FI "IMAGENAME eq msedge.exe" /FO CSV /NH