Technical Information
- [HKLM\SYSTEM\CurrentControlSet\Services\Windows Event Base] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\Windows Event Base] 'ImagePath' = '%APPDATA%\lqTIwixDxB\ciJttwcfPR.exe nb'
- 'Windows Event Base' %APPDATA%\lqTIwixDxB\ciJttwcfPR.exe nb
- %TEMP%\jfbeyxqy\aqgwfgglgh.exe
- %TEMP%\jfbeyxqy\zlib1.dll
- %TEMP%\xqxmty.tmp
- %TEMP%\blua51.dll
- %TEMP%\jfbeyxqy\cnima.xml
- %APPDATA%\lqtiwixdxb\cnima.xml
- %ALLUSERSPROFILE%\displaylogcontainers.xml
- from %TEMP%\xqxmty.tmp to %APPDATA%\lqtiwixdxb\cijttwcfpr.exe
- from %TEMP%\blua51.dll to %APPDATA%\lqtiwixdxb\lua51.dll
- '16#.#3.224.95':1630
- 'localhost':443
- '11#.#2.240.232':5530
- 'localhost':8888
- http://16#.##.224.95:1630/hao888/7.q via 16#.#3.224.95
- '11#.#2.240.232':5530
- DNS ASK uu#.#20369.xyz
- DNS ASK mo#####.map.fastly.net
- '%TEMP%\jfbeyxqy\aqgwfgglgh.exe'
- '%TEMP%\jfbeyxqy\aqgwfgglgh.exe' ' (with hidden window)