Техническая информация
- '<SYSTEM32>\taskkill.exe' /pid 1216 /f
- '<SYSTEM32>\taskkill.exe' /pid 4864 /f
- '<SYSTEM32>\netsh.exe' advfirewall set allprofiles state on
- Процесс iads.exe, модуль ntdll.dll
- Процесс gxp.exe, модуль ntdll.dll
- ClassName: 'RegmonClass', WindowName: ''
- ClassName: 'FilemonClass', WindowName: ''
- ClassName: 'PROCMON_WINDOW_CLASS', WindowName: ''
- %TEMP%\logo.ico
- %TEMP%\ver.txt
- <Текущая директория>\updatergxp.exe
- <Текущая директория>\gxp.exe
- %TEMP%\ys8uduaypbxd5v4tb2mw2uuutgbd6d32jvpa7s827hvtpuua52a67rbd00pajqx65tcmakluwzw6jroxyxekyq3cew556afimqd.txt
- %APPDATA%\5on60zkgwgk3581jdtz45b2rwz33kzptu837rzuj04cnvvlysfscoe82kyofs2tdmmgwjoybyz4wu0gpsn5nmuulmi1bomjs4bo.json
- %TEMP%\ver.txt
- %TEMP%\ys8uduaypbxd5v4tb2mw2uuutgbd6d32jvpa7s827hvtpuua52a67rbd00pajqx65tcmakluwzw6jroxyxekyq3cew556afimqd.txt
- %APPDATA%\5on60zkgwgk3581jdtz45b2rwz33kzptu837rzuj04cnvvlysfscoe82kyofs2tdmmgwjoybyz4wu0gpsn5nmuulmi1bomjs4bo.json
- %TEMP%\ver.txt
- 'gi##ub.com':443
- 'oc##.#ectigo.com':80
- 'ra#.####ubusercontent.com':443
- 'x1.#.lencr.org':80
- 'yr.#.lencr.org':80
- 'yr#.#.lencr.org':80
- 'un####mestamp.com':443
- 'oc##.###tg2.amazontrust.com':80
- 'oc##.####ca1.amazontrust.com':80
- 'oc##.###04.amazontrust.com':80
- 'ap#.##legram.org':443
- http://oc##.#ectigo.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBS3DhJWomGbOJFU%2Fpy58BaOB6aMCwQUF5moBMFv5C1wqAoQPQPT6Rq4JmMCEQClnr21lnUdt%2FXAlQeWE5U8
- http://yr#.#.lencr.org/127.crl
- http://yr.#.lencr.org/
- http://oc##.###tg2.amazontrust.com/MFQwUjBQME4wTDAJBgUrDgMCGgUABBSIfaREXmfqfJR3TkMYnD7O5MhzEgQUnF8A36oB1zArOIiiuG1KnPIRkYMCEwZ%2FlEoqJ83z%2BsKuKwH5CO65xMY%3D
- http://oc##.####ca1.amazontrust.com/MFQwUjBQME4wTDAJBgUrDgMCGgUABBRPWaOUU8%2B5VZ5%2Fa9jFTaU9pkK3FAQUhBjMhTTsvAyUlC4IWZzHshBOCggCEwdzEk8qlS4%2B0YpYvbhdG8DOXyc%3D
- http://oc##.###04.amazontrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTihuFvpmFDw5hOcIp918Jm5B3CQgQUH1KSYVaCVH%2BBZtgdPQqqMlyH3QgCEATDsJp9d9h2DShrBkOaqlM%3D
- 'gi##ub.com':443
- 'ra#.####ubusercontent.com':443
- 'un####mestamp.com':443
- DNS ASK gi##ub.com
- DNS ASK oc##.#ectigo.com
- DNS ASK ra#.####ubusercontent.com
- DNS ASK x1.#.lencr.org
- DNS ASK yr.#.lencr.org
- DNS ASK yr#.#.lencr.org
- DNS ASK un####mestamp.com
- DNS ASK oc##.###tg2.amazontrust.com
- DNS ASK oc##.####ca1.amazontrust.com
- DNS ASK oc##.###04.amazontrust.com
- DNS ASK ap#.##legram.org
- ClassName: 'Registry Monitor - Sysinternals: www.sysinternals.com' WindowName: ''
- ClassName: '18467-41' WindowName: ''
- ClassName: 'File Monitor - Sysinternals: www.sysinternals.com' WindowName: ''
- ClassName: 'Process Monitor - Sysinternals: www.sysinternals.com' WindowName: ''
- ClassName: 'AutoHotkey' WindowName: '<Полный путь к файлу>'
- ClassName: '#32771' WindowName: ''
- ClassName: 'AutoHotkey' WindowName: '<Текущая директория>\updatergxp.exe'
- ClassName: '' WindowName: ''
- ClassName: 'AutoHotkey' WindowName: '<Текущая директория>\GXP.exe'
- '<Текущая директория>\updatergxp.exe'
- '<Текущая директория>\gxp.exe'
- '<SYSTEM32>\cmd.exe' /k taskkill /pid 1216 /f & del "<Полный путь к файлу>" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /k taskkill /pid 4864 /f & del "<Текущая директория>\updatergxp.exe" (со скрытым окном)
- '<SYSTEM32>\netsh.exe' advfirewall set allprofiles state on (со скрытым окном)