Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\tkctfozl] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\tkctfozl] 'ImagePath' = '%WINDIR%\SysWOW64\tkctfozl\ryxkssae.exe /d"<Полный путь к файлу>"'
- [HKLM\SYSTEM\CurrentControlSet\services\tkctfozl] 'ImagePath' = '%WINDIR%\SysWOW64\tkctfozl\ryxkssae.exe'
- 'tkctfozl' %WINDIR%\SysWOW64\tkctfozl\ryxkssae.exe /d"<Полный путь к файлу>"
- 'tkctfozl' %WINDIR%\SysWOW64\tkctfozl\ryxkssae.exe
- [HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths] '%WINDIR%\SysWOW64\tkctfozl' = '00000000'
- '%WINDIR%\syswow64\netsh.exe' advfirewall firewall add rule name="Host-process for services of Windows" dir=in action=allow program="%WINDIR%\SysWOW64\svchost.exe" enable=yes>nul
- %WINDIR%\syswow64\svchost.exe
- %TEMP%\ryxkssae.exe
- %WINDIR%\syswow64\config\systemprofile:.repos
- %TEMP%\ryxkssae.exe в %WINDIR%\syswow64\tkctfozl\ryxkssae.exe
- 'mi##########m.mail.protection.outlook.com':25
- 'jo###heim.name':443
- 'jo###heim.name':480
- '13#.#2.182.175':424
- '19#.#1.246.110':424
- '19#.#51.121.90':424
- '46.##1.182.19':424
- '31.##.216.27':424
- '31.##.216.28':424
- '21#.#0.241.17':424
- '21#.#0.241.14':424
- '21#.#0.241.31':424
- '21#.#0.241.48':424
- '21#.#0.241.50':424
- '13#.#2.182.79':424
- '10#.#20.160.58':424
- 'google.com':80
- 't.#e':443
- 'jo###heim.name':443
- 'jo###heim.name':480
- '21#.#0.241.31':424
- '21#.#0.241.48':424
- '21#.#0.241.50':424
- '21#.#0.241.14':424
- '21#.#0.241.17':424
- '31.##.216.27':424
- '19#.#51.121.90':424
- '31.##.216.28':424
- '13#.#2.182.175':424
- '19#.#1.246.110':424
- DNS ASK mi##########m.mail.protection.outlook.com
- DNS ASK va##heim.cn
- DNS ASK jo###heim.name
- DNS ASK 0.#.#.#.dnsbl.sorbs.net
- DNS ASK 0.#.#.#.bl.spamcop.net
- DNS ASK 0.#.#.#.zen.spamhaus.org
- DNS ASK 0.#.#.#.#bl-xbl.spamhaus.org
- DNS ASK 0.#.#.#.cbl.abuseat.org
- DNS ASK google.com
- DNS ASK t.#e
- '%WINDIR%\syswow64\tkctfozl\ryxkssae.exe' /d"<Полный путь к файлу>"
- '%WINDIR%\syswow64\cmd.exe' /C mkdir %WINDIR%\SysWOW64\tkctfozl\ (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C move /Y "%TEMP%\ryxkssae.exe" %WINDIR%\SysWOW64\tkctfozl\ (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' create tkctfozl binPath= "%WINDIR%\SysWOW64\tkctfozl\ryxkssae.exe /d\"<Полный путь к файлу>\"" type= own start= auto DisplayName= "wifi support" (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' description tkctfozl "wifi internet conection" (со скрытым окном)
- '%WINDIR%\syswow64\sc.exe' start tkctfozl (со скрытым окном)
- '%WINDIR%\syswow64\svchost.exe'
- '%WINDIR%\syswow64\netsh.exe' advfirewall firewall add rule name="Host-process for services of Windows" dir=in action=allow program="%WINDIR%\SysWOW64\svchost.exe" enable=yes>nul (со скрытым окном)