Техническая информация
- Процесс zillberreleyhost.exe, модуль Amsi.dll
- <SYSTEM32>\mshta.exe
- %TEMP%\c5c12872214c82e3.docx
- %ALLUSERSPROFILE%\package cache\a42a0607dfa5684f\zillberreleyhost.exe
- %ALLUSERSPROFILE%\package cache\a42a0607dfa5684f\launch.hta
- %TEMP%\tmpfea.tmp
- %TEMP%\tmp10f4.tmp
- %APPDATA%\microsoft\crypto\keys\3d62d53feb38f9032f80b2f5f2a00f5f_8cf7b530-613e-439b-a8c5-ccfc0e745400
- %TEMP%\tmpfea.tmp
- %TEMP%\tmp10f4.tmp
- 'msdl.microsoft.com':443
- 'oneocsp.microsoft.com':80
- 'localhost':56001
- 'localhost':56002
- 'localhost':56003
- '45.##2.211.63':56001
- '45.##2.211.63':56002
- '45.##2.211.63':56003
- http://ctldl.windowsupdate.com/msdownload/update/v3/static/trustedr/en/disallowedcertstl.cab?c7##############
- http://oneocsp.microsoft.com/ocsp/MFQwUjBQME4wTDAJBgUrDgMCGgUABBR0TBEVYklX7A9yLoLD9hqmCWDxFgQU3pGGSLehMVkx8UtfB6nciHnaqHYCEzMAAAAMSWShb0QgOyIAAAAAAAw%3D
- 'msdl.microsoft.com':443
- DNS ASK msdl.microsoft.com
- DNS ASK oneocsp.microsoft.com
- '%ALLUSERSPROFILE%\package cache\a42a0607dfa5684f\zillberreleyhost.exe'
- '%ALLUSERSPROFILE%\package cache\a42a0607dfa5684f\zillberreleyhost.exe' --monitor 3684
- '%WINDIR%\syswow64\cmd.exe' /c start "" "%TEMP%\c5c12872214c82e3.docx" (со скрытым окном)
- '%ProgramFiles(x86)%\microsoft office\office16\winword.exe' /n "%TEMP%\c5c12872214c82e3.docx" /o ""
- '<SYSTEM32>\mshta.exe' "%ALLUSERSPROFILE%\Package Cache\a42a0607dfa5684f\launch.hta"