Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Syshost' = '"%APPDATA%\syshost.exe"'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdateSvc' = '%APPDATA%\svchostpai.exe'
- <SYSTEM32>\tasks\windows security checks
- %WINDIR%\tasks\synchost.job
- <SYSTEM32>\tasks\synchost
- <SYSTEM32>\sihost.exe
- <SYSTEM32>\runtimebroker.exe
- %WINDIR%\explorer.exe
- Процесс pzwdzrmm.exe, модуль Amsi.dll
- Процесс pzwdzrmm.exe, модуль ntdll.dll
- %LOCALAPPDATA%\microsoft\edge\user data\default\login data
- %LOCALAPPDATA%\google\chrome\user data\default\web data
- %LOCALAPPDATA%\microsoft\edge\user data\default\web data
- %TEMP%\8wnpf39u.exe
- %TEMP%\x5kcbc1s.exe
- %TEMP%\rdu2g168.exe
- %TEMP%\orjhlccp.exe
- %TEMP%\yyagztoh.exe
- %TEMP%\pzwdzrmm.exe
- %APPDATA%\syshost.exe
- %TEMP%\vfjt1bdm.exe
- %APPDATA%\svchostpai.exe
- %APPDATA%\synchost.exe
- %TEMP%\is-gndm7fv30k.tmp\8wnpf39u.tmp
- %APPDATA%\microsoft\windows\services\wlrmdr.exe
- <Текущая директория>\hotclub_patched_gated.exe
- %ALLUSERSPROFILE%\microsoft\crypto\rsa\s-1-5-18\d42cc0c3858a58db2db37658219e6400_8cf7b530-613e-439b-a8c5-ccfc0e745400
- %TEMP%\is-crxl7jxdj3.tmp\_isetup\_isdecmp.dll
- <Текущая директория>\hwid.txt
- %TEMP%\1t0lfis9.exe
- %TEMP%\io16ioqr.exe
- %TEMP%\igj1yips.exe
- %TEMP%\is-uut01bxccs.tmp\igj1yips.tmp
- %TEMP%\is-o9nk6gk4yf.tmp\_isetup\_isdecmp.dll
- %TEMP%\2rs5gfrd.exe
- %APPDATA%\syshost.exe
- %APPDATA%\svchostpai.exe
- %APPDATA%\synchost.exe
- %APPDATA%\microsoft\windows\services\wlrmdr.exe
- <Текущая директория>\hotclub_patched_gated.exe
- '19#.#78.158.107':80
- 'google.com':80
- '19#.#51.107.186':80
- 'bing.com':80
- http://www.google.com/
- http://www.bing.com/
- http://19#.#78.158.107/auth.php
- http://19#.#78.158.107/Bjsw3DlG1/index.php
- http://19#.#51.107.186/8jdjZhdf7/index.php
- DNS ASK google.com
- DNS ASK bing.com
- '%TEMP%\8wnpf39u.exe'
- '%TEMP%\x5kcbc1s.exe'
- '%TEMP%\rdu2g168.exe'
- '%TEMP%\orjhlccp.exe'
- '%TEMP%\yyagztoh.exe'
- '%TEMP%\pzwdzrmm.exe'
- '%APPDATA%\syshost.exe'
- '%TEMP%\vfjt1bdm.exe'
- '%APPDATA%\synchost.exe'
- '%TEMP%\is-gndm7fv30k.tmp\8wnpf39u.tmp' /SL5="$F028E,3755066,888832,%TEMP%\8wnpf39u.exe"
- '<Текущая директория>\hotclub_patched_gated.exe'
- '%TEMP%\1t0lfis9.exe'
- '%TEMP%\io16ioqr.exe'
- '%TEMP%\igj1yips.exe'
- '%TEMP%\is-uut01bxccs.tmp\igj1yips.tmp' /SL5="$802D4,3755066,888832,%TEMP%\igj1yips.exe"
- '%TEMP%\2rs5gfrd.exe'
- '%APPDATA%\syshost.exe' (со скрытым окном)