Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'OverlordAgent-4aba924c' = '"%APPDATA%\Microsoft\DeviceSync\systemd.exe"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\agent-2396031777.tmp
- <SYSTEM32>\tasks\systemd_72141bea
- '<SYSTEM32>\netsh.exe' advfirewall firewall add rule name=<Имя файла>.exe dir=in action=allow program=<Полный путь к файлу> enable=yes
- %APPDATA%\microsoft\devicesync\agent-1791841617.tmp
- %APPDATA%\microsoft\devicesync\agent-2260575888.tmp
- nul
- %APPDATA%\microsoft\devicesync\agent-2207602685.tmp
- %APPDATA%\microsoft\devicesync\agent-1791841617.tmp в %APPDATA%\microsoft\devicesync\systemd.exe
- %APPDATA%\microsoft\devicesync\agent-2260575888.tmp в %APPDATA%\microsoft\devicesync\systemd.exe
- %APPDATA%\microsoft\devicesync\agent-2207602685.tmp в %APPDATA%\microsoft\devicesync\systemd.exe
- 'ad###.cxiy.dev':443
- 'ad###.cxiy.dev':443
- DNS ASK ad###.cxiy.dev
- '<SYSTEM32>\netsh.exe' advfirewall firewall delete rule name=<Имя файла>.exe program=<Полный путь к файлу> (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -WindowStyle Hidden -Command "$a = New-ScheduledTaskAction -Execute '%APPDATA%\Microsoft\DeviceSync\systemd.exe'; $t = New-ScheduledTaskTrigger -AtLogOn; $s = New-Sch... (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -WindowStyle Hidden -Command "$f = ([wmiclass]\"\\.\root\subscription:__EventFilter\").CreateInstance(); $f.QueryLanguage = 'WQL'; $f.Query = \"SELECT * FROM __Instan... (со скрытым окном)
- '<SYSTEM32>\netsh.exe' advfirewall firewall add rule name=<Имя файла>.exe dir=in action=allow program=<Полный путь к файлу> enable=yes (со скрытым окном)