Техническая информация
- <SYSTEM32>\tasks\microsoft\windows\mshost
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '<SYSTEM32>\mshost.exe' -EA SilentlyContinue"
- [HKCU\Software\Martin Prikryl\WinSCP 2\Sessions]
- %HOMEPATH%\desktop\aoc_saq_d_v3_merchant.docx
- %LOCALAPPDATA%\microsoft\edge\user data\default\login data
- <SYSTEM32>\mshost_staging.exe
- %TEMP%\lkr5dbc.tmp.ps1
- %TEMP%\lk_3920_949906.db
- %TEMP%\lk_3920_954046.db
- %TEMP%\lk_3920_955031.db
- %TEMP%\lk_3920_1000828.db
- %TEMP%\lk_3920_1001078.db
- %TEMP%\lk_3920_1017000.db
- <SYSTEM32>\mshost.exe
- %TEMP%\lk_3920_949906.db
- %TEMP%\lk_3920_954046.db
- %TEMP%\lk_3920_955031.db
- %TEMP%\lk_3920_1000828.db
- %TEMP%\lk_3920_1001078.db
- %TEMP%\lk_3920_1017000.db
- <SYSTEM32>\mshost_staging.exe в <SYSTEM32>\mshost.exe
- 'lo####.ky3ls.space':443
- 'lo####.ky3ls.space':443
- DNS ASK lo####.ky3ls.space
- '<SYSTEM32>\mshost.exe' --run
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoLogo -NoProfile -WindowStyle Hidden -ExecutionPolicy Bypass -File "%TEMP%\lkr5DBC.tmp.ps1"
- '<SYSTEM32>\schtasks.exe' /Delete /TN "Microsoft\Windows\mshost" /F (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /F /TN "Microsoft\Windows\mshost" /TR "\"<SYSTEM32>\mshost.exe\" --run" /SC ONLOGON /RL HIGHEST /DELAY 0000:03 (со скрытым окном)
- '<SYSTEM32>\mshost.exe' --run (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '<SYSTEM32>\mshost.exe' -EA SilentlyContinue" (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoLogo -NoProfile -WindowStyle Hidden -ExecutionPolicy Bypass -File "%TEMP%\lkr5DBC.tmp.ps1" (со скрытым окном)