Technical Information
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Agent Health UserMode TP Proxy' = '%APPDATA%\rehnzmik\gppshfmeyma.exe'
- '%APPDATA%\rehnzmik\dccqqxeeg.exe' "%APPDATA%\rehnzmik\gppshfmeyma.exe"
- '%APPDATA%\rehnzmik\gppshfmeyma.exe'
- %APPDATA%\rehnzmik\gppshfmeyma.d1m
- %APPDATA%\rehnzmik\dccqqxeeg.exe
- %APPDATA%\rehnzmik\gppshfmeyma.exe
- %APPDATA%\rehnzmik\gppshfmeyma.exe
- 'ge####mandress.net':80
- 'al####ydress.net':80
- 'ge####manpublic.net':80
- 'al####ypublic.net':80
- 'fo####eearly.net':80
- 'me####eearly.net':80
- 'fo###wcatch.net':80
- 'me###rcatch.net':80
- 'al####yeearly.net':80
- 'ex#####ncepublic.net':80
- 'fr###dress.net':80
- 'ex#####nceeearly.net':80
- 'fr###public.net':80
- 'al####ycatch.net':80
- 'ge####maneearly.net':80
- 'ex####encedress.net':80
- 'ge####mancatch.net':80
- 'kn###dress.net':80
- 'su###rcatch.net':80
- 'kn###public.net':80
- 'be###dress.net':80
- 'cr###eearly.net':80
- 'su####public.net':80
- 'cr###catch.net':80
- 'su####eearly.net':80
- 'be###public.net':80
- 'fo###wdress.net':80
- 'me###rdress.net':80
- 'fo####public.net':80
- 'me####public.net':80
- 'be###eearly.net':80
- 'kn###eearly.net':80
- 'be###catch.net':80
- 'kn###catch.net':80
- 'th####tclothes.net':80
- 'wa####lothes.net':80
- 'th####thealth.net':80
- 'wa###health.net':80
- 'wo####eparate.net':80
- 'sm####eparate.net':80
- 'th####tdistant.net':80
- 'wa####istant.net':80
- 'wa####eparate.net':80
- 'cr###health.net':80
- 'su####clothes.net':80
- 'cr####eparate.net':80
- 'su####health.net':80
- 'cr####istant.net':80
- 'th####tseparate.net':80
- 'cr####lothes.net':80
- 'su####distant.net':80
- 'fi####lothes.net':80
- 'pa####istant.net':80
- 'fi###health.net':80
- 'pa####lothes.net':80
- 'ex####encecatch.net':80
- 'fr###eearly.net':80
- 'fi####istant.net':80
- 'fr###catch.net':80
- 'pa###health.net':80
- 'wo####lothes.net':80
- 'sm####lothes.net':80
- 'wo###health.net':80
- 'sm###health.net':80
- 'pa####eparate.net':80
- 'fi####eparate.net':80
- 'wo####istant.net':80
- 'sm####istant.net':80
- ge####mandress.net/index.php?em#########################################
- al####ydress.net/index.php?em#########################################
- ge####manpublic.net/index.php?em#########################################
- al####ypublic.net/index.php?em#########################################
- fo####eearly.net/index.php?em#########################################
- me####eearly.net/index.php?em#########################################
- fo###wcatch.net/index.php?em#########################################
- me###rcatch.net/index.php?em#########################################
- al####yeearly.net/index.php?em#########################################
- ex#####ncepublic.net/index.php?em#########################################
- fr###dress.net/index.php?em#########################################
- ex#####nceeearly.net/index.php?em#########################################
- fr###public.net/index.php?em#########################################
- al####ycatch.net/index.php?em#########################################
- ge####maneearly.net/index.php?em#########################################
- ex####encedress.net/index.php?em#########################################
- ge####mancatch.net/index.php?em#########################################
- kn###dress.net/index.php?em#########################################
- su###rcatch.net/index.php?em#########################################
- kn###public.net/index.php?em#########################################
- be###dress.net/index.php?em#########################################
- cr###eearly.net/index.php?em#########################################
- su####public.net/index.php?em#########################################
- cr###catch.net/index.php?em#########################################
- su####eearly.net/index.php?em#########################################
- be###public.net/index.php?em#########################################
- fo###wdress.net/index.php?em#########################################
- me###rdress.net/index.php?em#########################################
- fo####public.net/index.php?em#########################################
- me####public.net/index.php?em#########################################
- be###eearly.net/index.php?em#########################################
- kn###eearly.net/index.php?em#########################################
- be###catch.net/index.php?em#########################################
- kn###catch.net/index.php?em#########################################
- th####tclothes.net/index.php?em#########################################
- wa####lothes.net/index.php?em#########################################
- th####thealth.net/index.php?em#########################################
- wa###health.net/index.php?em#########################################
- wo####eparate.net/index.php?em#########################################
- sm####eparate.net/index.php?em#########################################
- th####tdistant.net/index.php?em#########################################
- wa####istant.net/index.php?em#########################################
- wa####eparate.net/index.php?em#########################################
- cr###health.net/index.php?em#########################################
- su####clothes.net/index.php?em#########################################
- cr####eparate.net/index.php?em#########################################
- su####health.net/index.php?em#########################################
- cr####istant.net/index.php?em#########################################
- th####tseparate.net/index.php?em#########################################
- cr####lothes.net/index.php?em#########################################
- su####distant.net/index.php?em#########################################
- fi####lothes.net/index.php?em#########################################
- pa####istant.net/index.php?em#########################################
- fi###health.net/index.php?em#########################################
- pa####lothes.net/index.php?em#########################################
- ex####encecatch.net/index.php?em#########################################
- fr###eearly.net/index.php?em#########################################
- fi####istant.net/index.php?em#########################################
- fr###catch.net/index.php?em#########################################
- pa###health.net/index.php?em#########################################
- wo####lothes.net/index.php?em#########################################
- sm####lothes.net/index.php?em#########################################
- wo###health.net/index.php?em#########################################
- sm###health.net/index.php?em#########################################
- pa####eparate.net/index.php?em#########################################
- fi####eparate.net/index.php?em#########################################
- wo####istant.net/index.php?em#########################################
- sm####istant.net/index.php?em#########################################
- DNS ASK al####ydress.net
- DNS ASK fo###wcatch.net
- DNS ASK al####ypublic.net
- DNS ASK ge####mandress.net
- DNS ASK me####eearly.net
- DNS ASK fo####public.net
- DNS ASK me###rcatch.net
- DNS ASK fo####eearly.net
- DNS ASK ge####manpublic.net
- DNS ASK fr###dress.net
- DNS ASK ex####encedress.net
- DNS ASK fr###public.net
- DNS ASK ex#####ncepublic.net
- DNS ASK ge####maneearly.net
- DNS ASK al####yeearly.net
- DNS ASK ge####mancatch.net
- DNS ASK al####ycatch.net
- DNS ASK su###rcatch.net
- DNS ASK cr###catch.net
- DNS ASK be###dress.net
- DNS ASK kn###dress.net
- DNS ASK su####public.net
- DNS ASK cr###public.net
- DNS ASK su####eearly.net
- DNS ASK cr###eearly.net
- DNS ASK kn###public.net
- DNS ASK me###rdress.net
- DNS ASK be###catch.net
- DNS ASK me####public.net
- DNS ASK fo###wdress.net
- DNS ASK kn###eearly.net
- DNS ASK be###public.net
- DNS ASK kn###catch.net
- DNS ASK be###eearly.net
- DNS ASK ex#####nceeearly.net
- DNS ASK th####tclothes.net
- DNS ASK wa####lothes.net
- DNS ASK th####thealth.net
- DNS ASK wa###health.net
- DNS ASK wo####eparate.net
- DNS ASK sm####eparate.net
- DNS ASK th####tdistant.net
- DNS ASK wa####istant.net
- DNS ASK wa####eparate.net
- DNS ASK cr###health.net
- DNS ASK su####clothes.net
- DNS ASK cr####eparate.net
- DNS ASK su####health.net
- DNS ASK cr####istant.net
- DNS ASK th####tseparate.net
- DNS ASK cr####lothes.net
- DNS ASK su####distant.net
- DNS ASK fi####lothes.net
- DNS ASK pa####istant.net
- DNS ASK fi###health.net
- DNS ASK pa####lothes.net
- DNS ASK ex####encecatch.net
- DNS ASK fr###eearly.net
- DNS ASK fi####istant.net
- DNS ASK fr###catch.net
- DNS ASK pa###health.net
- DNS ASK wo####lothes.net
- DNS ASK sm####lothes.net
- DNS ASK wo###health.net
- DNS ASK sm###health.net
- DNS ASK pa####eparate.net
- DNS ASK fi####eparate.net
- DNS ASK wo####istant.net
- DNS ASK sm####istant.net
- ClassName: 'Shell_TrayWnd' WindowName: ''
- ClassName: 'Indicator' WindowName: ''