Technical Information
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run\] 'player' = '"%WINDIR%\SysWOW64\player\player.exe"'
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\] 'player' = '"%WINDIR%\SysWOW64\player\player.exe"'
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\] 'Shell' = 'explorer.exe, "%WINDIR%\SysWOW64\player\player.exe"'
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\] 'Userinit' = '<SYSTEM32>\userinit.exe, "%WINDIR%\SysWOW64\player\player.exe"'
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\] 'player' = '"%WINDIR%\SysWOW64\player\player.exe"'
- User Account Control (UAC)
- %WINDIR%\syswow64\svchost.exe
- %WINDIR%\syswow64\player\player.exe
- %TEMP%\install.vbs
- %APPDATA%\screenshots\time_20200212_144619.png
- %APPDATA%\player\logs.dat
- %WINDIR%\syswow64\player\player.exe
- %APPDATA%\player\logs.dat
- %TEMP%\install.vbs
- 'we.##nasp.co.kr':2404
- DNS ASK we.##nasp.co.kr
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\install.vbs"
- '%WINDIR%\syswow64\player\player.exe'
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\install.vbs"' (with hidden window)
- '%WINDIR%\syswow64\cmd.exe' /c "%WINDIR%\SysWOW64\player\player.exe"' (with hidden window)
- '%WINDIR%\syswow64\cmd.exe' <SYSTEM32>\reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
- '%WINDIR%\syswow64\reg.exe' ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f
- '%WINDIR%\syswow64\cmd.exe' /c "%WINDIR%\SysWOW64\player\player.exe"
- '%WINDIR%\syswow64\svchost.exe'