Technical Information
- [HKLM\SYSTEM\CurrentControlSet\Services\1oiU3zcwlp3xJ8BdaX] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\1oiU3zcwlp3xJ8BdaX] 'ImagePath' = 'cmd /c cd /d "%LOCALAPPDATA%\Local\assembly\dl3\E3jXwW\Af4r2\9wQs\MCHCAm\" && start "" "%LOCALAPPDATA%\Local\assembly\...
- '1oiU3zcwlp3xJ8BdaX' cmd /c cd /d "%LOCALAPPDATA%\Local\assembly\dl3\E3jXwW\Af4r2\9wQs\MCHCAm\" && start "" "%LOCALAPPDATA%\Local\assembly\dl3\E3jXwW\Af4r2\9wQs\MCHCAm\rnn4RRchlHe.exe"
- %TEMP%\is-fnl6r.tmp\<File name>.tmp
- %TEMP%\is-eondb.tmp\_isetup\_setup64.tmp
- %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\is-pq505.tmp
- %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\is-n8ssd.tmp
- %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\is-vv00v.tmp
- %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\ncaegw\is-daic3.tmp
- %ALLUSERSPROFILE%\416360edb679406399d9a8cad7d44a0d\config.ini
- %ALLUSERSPROFILE%\d3623f1645ec4c86beea8ff670dec91e\config.ini
- %TEMP%\is-eondb.tmp\_isetup\_setup64.tmp
- %TEMP%\is-fnl6r.tmp\<File name>.tmp
- from %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\is-pq505.tmp to %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\57x.11c
- from %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\is-n8ssd.tmp to %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\fcypssdz.e
- from %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\is-vv00v.tmp to %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\rnn4rrchlhe.exe
- from %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\ncaegw\is-daic3.tmp to %LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\ncaegw\hdx.ico
- 'xi###bi2.com':22
- '9.###et.bond':443
- 'xi###bi2.com':22
- '9.###et.bond':443
- DNS ASK xi###bi2.com
- DNS ASK 9.###et.bond
- '%TEMP%\is-fnl6r.tmp\<File name>.tmp' /SL5="$8029A,17334364,834048,<Full path to file>"
- '%LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\rnn4rrchlhe.exe'
- '%LOCALAPPDATA%\local\assembly\dl3\e3jxww\af4r2\9wqs\mchcam\rnn4rrchlhe.exe' ' (with hidden window)