Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\FdJ4-8nj5Q] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\FdJ4-8nj5Q] 'ImagePath' = 'cmd /c cd /d "%LOCALAPPDATA%\assembly\dl3\KNqJh\Yk9ZCw\sFDo27\1Hhk\" && start "" "%LOCALAPPDATA%\assembly\dl3\KNqJh\Yk9ZCw\sFD...
- 'FdJ4-8nj5Q' cmd /c cd /d "%LOCALAPPDATA%\assembly\dl3\KNqJh\Yk9ZCw\sFDo27\1Hhk\" && start "" "%LOCALAPPDATA%\assembly\dl3\KNqJh\Yk9ZCw\sFDo27\1Hhk\MwDuXRH3sC.exe"
- %TEMP%\is-q8byy833i1.tmp\_isetup\_setup64.tmp
- %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\is-1nw4een77x.tmp
- %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\is-na3zlc20z6.tmp
- %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\is-kx8r6zs674.tmp
- %ALLUSERSPROFILE%\74f828dc10b74143b3d6524fd6273a95\config.ini
- %TEMP%\is-q8byy833i1.tmp\_isetup\_setup64.tmp
- %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\is-1nw4een77x.tmp в %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\d40gqh.o
- %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\is-na3zlc20z6.tmp в %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\mwduxrh3sc.exe
- %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\is-kx8r6zs674.tmp в %LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\xe5v.0om
- '17#.4.9.26':53
- 'kk####123456.org':80
- 'ap#.#ns.tools':443
- 'kk####123456.org':53
- http://ctldl.windowsupdate.com/msdownload/update/v3/static/trustedr/en/disallowedcertstl.cab?a3##############
- '17#.4.9.26':53
- 'ap#.#ns.tools':443
- DNS ASK kk####123456.org
- DNS ASK ap#.#ns.tools
- '%LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\mwduxrh3sc.exe'
- '%LOCALAPPDATA%\assembly\dl3\knqjh\yk9zcw\sfdo27\1hhk\mwduxrh3sc.exe' (со скрытым окном)