Technical Information
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'UserFaultCheck' = '<SYSTEM32>\dumprep 0 -u'
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Authentication Locator TPM Link-Layer Proxy' = '<SYSTEM32>\gyogkiax.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\Routing Ordering Support NGEN UPnP] 'ImagePath' = '<SYSTEM32>\gyogkiax.exe'
- [<HKLM>\SYSTEM\ControlSet001\Services\Routing Ordering Support NGEN UPnP] 'Start' = '00000002'
- Windows Security Center
- <SYSTEM32>\uhsftkytfr\cfg
- <SYSTEM32>\uhsftkytfr\run
- %WINDIR%\Temp\yawxnai2vqdmzdkh.exe
- %WINDIR%\pchealth\ERRORREP\UserDumps\omngnoguv.exe.20180110-020117-00.hdmp
- %WINDIR%\pchealth\ERRORREP\UserDumps\omngnoguv.exe.20180110-020117-00.mdmp
- <SYSTEM32>\uhsftkytfr\rng
- %TEMP%\yawxnai2qqomzdkholfkzo.exe
- <SYSTEM32>\uhsftkytfr\tst
- <SYSTEM32>\uhsftkytfr\etc
- <SYSTEM32>\omngnoguv.exe
- <SYSTEM32>\gyogkiax.exe
- <SYSTEM32>\omngnoguv.exe
- <SYSTEM32>\gyogkiax.exe
- %TEMP%\WER0d18.dir00\omngnoguv.exe.mdmp
- %WINDIR%\Temp\yawxnai2vqdmzdkh.exe
- %TEMP%\yawxnai2qqomzdkholfkzo.exe
- <DRIVERS>\etc\hosts
- 'se####berwore.net':80
- 'se####berwhere.net':80
- 'se####berroad.net':80
- 'se####bermail.net':80
- 'jo###ail.net':80
- 'wi###ail.net':80
- 'jo###oad.net':80
- 'wi###oad.net':80
- 'of###where.net':80
- 'of###road.net':80
- 'fr###mail.net':80
- 'sp###where.net':80
- 'fr###road.net':80
- 'of###wore.net':80
- 'fr###where.net':80
- 'of###mail.net':80
- 'fr###wore.net':80
- 'jo###ore.net':80
- 'wr###road.net':80
- 'ma###oad.net':80
- 'de###here.net':80
- 'ro###here.net':80
- 'wr###wore.net':80
- 'ma###ore.net':80
- 'wr###mail.net':80
- 'ma###ail.net':80
- 'ro###ore.net':80
- 'wi###here.net':80
- 'de###oad.net':80
- 'wi###ore.net':80
- 'jo###here.net':80
- 'ro###ail.net':80
- 'de###ore.net':80
- 'ro###oad.net':80
- 'de###ail.net':80
- 'ma###one.net':80
- 'hu###road.net':80
- 'ma###ight.net':80
- 'wr###gone.net':80
- 'ha###ail.net':80
- 'hu###wore.net':80
- 'ha###oad.net':80
- 'hu###mail.net':80
- 'wr###light.net':80
- 'en###dont.net':80
- 'se###mall.net':80
- 'so###blood.net':80
- 'sa###econd.net':80
- 'wr###fool.net':80
- 'ma###ool.net':80
- 'wh###reply.net':80
- 'ma###oes.net':80
- 'ha###ore.net':80
- 'sp###road.net':80
- 'we###ail.net':80
- 'mu###where.net':80
- 'we###oad.net':80
- 'sp###wore.net':80
- 'we###here.net':80
- 'sp###mail.net':80
- 'we###ore.net':80
- 'ya###here.net':80
- 'ya###oad.net':80
- 'mu###road.net':80
- 'hu###where.net':80
- 'ha###here.net':80
- 'ya###ore.net':80
- 'mu###wore.net':80
- 'ya###ail.net':80
- 'mu###mail.net':80
- http://se####berwore.net/index.php?me#########################################
- http://se####berwhere.net/index.php?me#########################################
- http://se####berroad.net/index.php?me#########################################
- http://se####bermail.net/index.php?me#########################################
- http://jo###ail.net/index.php?me#########################################
- http://wi###ail.net/index.php?me#########################################
- http://jo###oad.net/index.php?me#########################################
- http://wi###oad.net/index.php?me#########################################
- http://of###where.net/index.php?me#########################################
- http://of###road.net/index.php?me#########################################
- http://fr###mail.net/index.php?me#########################################
- http://sp###where.net/index.php?me#########################################
- http://fr###road.net/index.php?me#########################################
- http://of###wore.net/index.php?me#########################################
- http://fr###where.net/index.php?me#########################################
- http://of###mail.net/index.php?me#########################################
- http://fr###wore.net/index.php?me#########################################
- http://jo###ore.net/index.php?me#########################################
- http://wr###road.net/index.php?me#########################################
- http://ma###oad.net/index.php?me#########################################
- http://de###here.net/index.php?me#########################################
- http://ro###here.net/index.php?me#########################################
- http://wr###wore.net/index.php?me#########################################
- http://ma###ore.net/index.php?me#########################################
- http://wr###mail.net/index.php?me#########################################
- http://ma###ail.net/index.php?me#########################################
- http://ro###ore.net/index.php?me#########################################
- http://wi###here.net/index.php?me#########################################
- http://de###oad.net/index.php?me#########################################
- http://wi###ore.net/index.php?me#########################################
- http://jo###here.net/index.php?me#########################################
- http://ro###ail.net/index.php?me#########################################
- http://de###ore.net/index.php?me#########################################
- http://ro###oad.net/index.php?me#########################################
- http://de###ail.net/index.php?me#########################################
- http://ma###one.net/index.php?me#########################################
- http://hu###road.net/index.php?me#########################################
- http://ma###ight.net/index.php?me#########################################
- http://wr###gone.net/index.php?me#########################################
- http://ha###ail.net/index.php?me#########################################
- http://hu###wore.net/index.php?me#########################################
- http://ha###oad.net/index.php?me#########################################
- http://hu###mail.net/index.php?me#########################################
- http://wr###light.net/index.php?me#########################################
- http://en###dont.net/index.php?me#########################################
- http://se###mall.net/index.php?me#########################################
- http://so###blood.net/index.php?me#########################################
- http://sa###econd.net/index.php?me#########################################
- http://wr###fool.net/index.php?me#########################################
- http://ma###ool.net/index.php?me#########################################
- http://wh###reply.net/index.php?me#########################################
- http://ma###oes.net/index.php?me#########################################
- http://ha###ore.net/index.php?me#########################################
- http://sp###road.net/index.php?me#########################################
- http://we###ail.net/index.php?me#########################################
- http://mu###where.net/index.php?me#########################################
- http://we###oad.net/index.php?me#########################################
- http://sp###wore.net/index.php?me#########################################
- http://we###here.net/index.php?me#########################################
- http://sp###mail.net/index.php?me#########################################
- http://we###ore.net/index.php?me#########################################
- http://ya###here.net/index.php?me#########################################
- http://ya###oad.net/index.php?me#########################################
- http://mu###road.net/index.php?me#########################################
- http://hu###where.net/index.php?me#########################################
- http://ha###here.net/index.php?me#########################################
- http://ya###ore.net/index.php?me#########################################
- http://mu###wore.net/index.php?me#########################################
- http://ya###ail.net/index.php?me#########################################
- http://mu###mail.net/index.php?me#########################################
- DNS ASK se####berwore.net
- DNS ASK se####berwhere.net
- DNS ASK se####berroad.net
- DNS ASK se####bermail.net
- DNS ASK jo###oad.net
- DNS ASK wi###ail.net
- DNS ASK jo###ore.net
- DNS ASK wi###oad.net
- DNS ASK jo###ail.net
- DNS ASK of###road.net
- DNS ASK fr###mail.net
- DNS ASK sp###where.net
- DNS ASK fr###road.net
- DNS ASK of###mail.net
- DNS ASK fr###where.net
- DNS ASK of###where.net
- DNS ASK fr###wore.net
- DNS ASK of###wore.net
- DNS ASK wr###road.net
- DNS ASK ma###oad.net
- DNS ASK de###here.net
- DNS ASK ro###here.net
- DNS ASK wr###mail.net
- DNS ASK ma###ore.net
- DNS ASK wr###where.net
- DNS ASK ma###ail.net
- DNS ASK wr###wore.net
- DNS ASK wi###here.net
- DNS ASK de###oad.net
- DNS ASK wi###ore.net
- DNS ASK jo###here.net
- DNS ASK ro###oad.net
- DNS ASK de###ore.net
- DNS ASK ro###ore.net
- DNS ASK de###ail.net
- DNS ASK ro###ail.net
- DNS ASK ma###one.net
- DNS ASK hu###road.net
- DNS ASK ma###ight.net
- DNS ASK wr###gone.net
- DNS ASK ha###ail.net
- DNS ASK hu###wore.net
- DNS ASK ha###oad.net
- DNS ASK hu###mail.net
- DNS ASK wr###light.net
- DNS ASK en###dont.net
- DNS ASK se###mall.net
- DNS ASK so###blood.net
- DNS ASK sa###econd.net
- DNS ASK wr###fool.net
- DNS ASK ma###ool.net
- DNS ASK wh###reply.net
- DNS ASK ma###oes.net
- DNS ASK ha###ore.net
- DNS ASK sp###road.net
- DNS ASK we###ail.net
- DNS ASK mu###where.net
- DNS ASK we###oad.net
- DNS ASK sp###wore.net
- DNS ASK we###here.net
- DNS ASK sp###mail.net
- DNS ASK we###ore.net
- DNS ASK ya###here.net
- DNS ASK ya###oad.net
- DNS ASK mu###road.net
- DNS ASK hu###where.net
- DNS ASK ha###here.net
- DNS ASK ya###ore.net
- DNS ASK mu###wore.net
- DNS ASK ya###ail.net
- DNS ASK mu###mail.net
- '23#.#55.255.250':1900
- '<SYSTEM32>\omngnoguv.exe' "<SYSTEM32>\gyogkiax.exe"
- '%WINDIR%\Temp\yawxnai2vqdmzdkh.exe' -r 29170 tcp
- '%TEMP%\yawxnai2qqomzdkholfkzo.exe'
- '<SYSTEM32>\gyogkiax.exe'