Техническая информация
- <SYSTEM32>\runtimebroker.exe
- Процесс regsvr32.exe, модуль ntdll.dll
- %LOCALAPPDATA%\microsoft\windows\explorer\thumbcache_ohprsoej\settings.dat
- %LOCALAPPDATA%\microsoft\windows\explorer\thumbcache_ohprsoej\explorerbroker.exe
- 'gi##ub.com':443
- 'oc##.#ectigo.com':80
- 're#########ets.githubusercontent.com':443
- 'x1.#.lencr.org':80
- 'yr.#.lencr.org':80
- 'yr#.#.lencr.org':80
- 'in###.#hantomai99.com':443
- 'ap#.#pify.org':443
- http://oc##.#ectigo.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBS3DhJWomGbOJFU%2Fpy58BaOB6aMCwQUF5moBMFv5C1wqAoQPQPT6Rq4JmMCEQClnr21lnUdt%2FXAlQeWE5U8
- http://yr.#.lencr.org/
- http://yr#.#.lencr.org/127.crl
- 'gi##ub.com':443
- 're#########ets.githubusercontent.com':443
- 'in###.#hantomai99.com':443
- 'ap#.#pify.org':443
- DNS ASK gi##ub.com
- DNS ASK oc##.#ectigo.com
- DNS ASK re#########ets.githubusercontent.com
- DNS ASK x1.#.lencr.org
- DNS ASK yr.#.lencr.org
- DNS ASK yr#.#.lencr.org
- DNS ASK in###.#hantomai99.com
- DNS ASK ap#.#pify.org
- '<SYSTEM32>\runtimebroker.exe' (со скрытым окном)