Техническая информация
- <SYSTEM32>\tasks\adobearmservice
- Процесс regsvr32.exe, модуль MSHTML.dll
- Процесс regsvr32.exe, модуль Amsi.dll
- %TEMP%\wupd.ps1
- %APPDATA%\adobepdfreader_12f7\23.3.20274\hpreader_ea5a.exe
- %APPDATA%\adobepdfreader_12f7\23.3.20274\msvcp140.dll
- %TEMP%\tsched.ps1
- %TEMP%\wupd.ps1
- %TEMP%\tsched.ps1
- 'gi##ub.com':443
- 'oc##.#ectigo.com':80
- 'ra#.####ubusercontent.com':443
- 'x1.#.lencr.org':80
- 'yr.#.lencr.org':80
- 'yr#.#.lencr.org':80
- http://yr.#.lencr.org/
- http://yr#.#.lencr.org/127.crl
- 'gi##ub.com':443
- 'ra#.####ubusercontent.com':443
- DNS ASK gi##ub.com
- DNS ASK oc##.#ectigo.com
- DNS ASK ra#.####ubusercontent.com
- DNS ASK x1.#.lencr.org
- DNS ASK yr.#.lencr.org
- DNS ASK yr#.#.lencr.org
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\wupd.ps1"
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\tsched.ps1"
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\wupd.ps1" (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\tsched.ps1" (со скрытым окном)