Техническая информация
- Процесс zillberreleyhost.exe, модуль Amsi.dll
- <SYSTEM32>\mshta.exe
- %TEMP%\3b874fcfbe0b4f94.pdf
- %ALLUSERSPROFILE%\package cache\9f6397554c89af4c\zillberreleyhost.exe
- %ALLUSERSPROFILE%\package cache\9f6397554c89af4c\launch.hta
- %LOCALAPPDATA%\adobe\color\profiles\wscrgb.icc
- %LOCALAPPDATA%\adobe\color\profiles\wsrgb.icc
- %LOCALAPPDATA%\adobe\color\acecache11.lst
- %TEMP%\tmpb5fd.tmp
- %TEMP%\tmpb87f.tmp
- %APPDATA%\microsoft\crypto\keys\1418f31ad969a8460c734fe3361b51d0_8cf7b530-613e-439b-a8c5-ccfc0e745400
- %TEMP%\tmpb5fd.tmp
- %TEMP%\tmpb87f.tmp
- 'msdl.microsoft.com':443
- '14#.#5.118.172':80
- 'oneocsp.microsoft.com':80
- 'localhost':56001
- 'localhost':56002
- 'localhost':56003
- '45.##2.211.63':56001
- '45.##2.211.63':56002
- http://ctldl.windowsupdate.com/msdownload/update/v3/static/trustedr/en/disallowedcertstl.cab?d5##############
- http://oneocsp.microsoft.com/ocsp/MFQwUjBQME4wTDAJBgUrDgMCGgUABBR0TBEVYklX7A9yLoLD9hqmCWDxFgQU3pGGSLehMVkx8UtfB6nciHnaqHYCEzMAAAAMSWShb0QgOyIAAAAAAAw%3D
- 'msdl.microsoft.com':443
- DNS ASK msdl.microsoft.com
- DNS ASK oneocsp.microsoft.com
- DNS ASK acroipm2.adobe.com
- '%ALLUSERSPROFILE%\package cache\9f6397554c89af4c\zillberreleyhost.exe'
- '%ALLUSERSPROFILE%\package cache\9f6397554c89af4c\zillberreleyhost.exe' --monitor 4840
- '%WINDIR%\syswow64\cmd.exe' /c start "" "%TEMP%\3b874fcfbe0b4f94.pdf" (со скрытым окном)
- '%ProgramFiles(x86)%\adobe\acrobat reader dc\reader\acrord32.exe' "%TEMP%\3b874fcfbe0b4f94.pdf"
- '<SYSTEM32>\mshta.exe' "%ALLUSERSPROFILE%\Package Cache\9f6397554c89af4c\launch.hta"