Technical Information
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Log AutoConfig Certificate Host' = '%APPDATA%\lnyygvuiif\ikyt0b2.exe'
- '%APPDATA%\lnyygvuiif\kvokhiwuipe.exe' "%APPDATA%\lnyygvuiif\ikyt0b2.exe"
- '%APPDATA%\lnyygvuiif\ikyt0b2.exe'
- %APPDATA%\lnyygvuiif\ikyt0b2.lmjch
- %APPDATA%\lnyygvuiif\kvokhiwuipe.exe
- %APPDATA%\lnyygvuiif\ikyt0b2.exe
- %APPDATA%\lnyygvuiif\ikyt0b2.exe
- 'su####strong.net':80
- 'wi####strong.net':80
- 'su####trouble.net':80
- 'wi####trouble.net':80
- 'th###caught.net':80
- 'ch####resident.net':80
- 'th####rouble.net':80
- 'ch###caught.net':80
- 'th####resident.net':80
- 'wi####president.net':80
- 'th####htrouble.net':80
- 'ef####trouble.net':80
- 'th#####president.net':80
- 'ef####president.net':80
- 'th####hstrong.net':80
- 'wi####caught.net':80
- 'su####president.net':80
- 'ef####strong.net':80
- 'su####caught.net':80
- 'de####ycaught.net':80
- 'li####president.net':80
- 'ri####strong.net':80
- 'li####caught.net':80
- 'de#####president.net':80
- 'li####strong.net':80
- 'de####ystrong.net':80
- 'li####trouble.net':80
- 'de####ytrouble.net':80
- 'be####strong.net':80
- 'ch###strong.net':80
- 'be####caught.net':80
- 'ch####rouble.net':80
- 'th###strong.net':80
- 'ri####caught.net':80
- 'be####trouble.net':80
- 'ri####trouble.net':80
- 'be####president.net':80
- 'ri####president.net':80
- su####strong.net/index.php?em################################################################
- wi####strong.net/index.php?em################################################################
- su####trouble.net/index.php?em################################################################
- wi####trouble.net/index.php?em################################################################
- th###caught.net/index.php?em################################################################
- ch####resident.net/index.php?em################################################################
- th####rouble.net/index.php?em################################################################
- ch###caught.net/index.php?em################################################################
- th####resident.net/index.php?em################################################################
- wi####president.net/index.php?em################################################################
- th####htrouble.net/index.php?em################################################################
- ef####trouble.net/index.php?em################################################################
- th#####president.net/index.php?em################################################################
- ef####president.net/index.php?em################################################################
- th####hstrong.net/index.php?em################################################################
- wi####caught.net/index.php?em################################################################
- su####president.net/index.php?em################################################################
- ef####strong.net/index.php?em################################################################
- su####caught.net/index.php?em################################################################
- de####ycaught.net/index.php?em################################################################
- li####president.net/index.php?em################################################################
- ri####strong.net/index.php?em################################################################
- li####caught.net/index.php?em################################################################
- de#####president.net/index.php?em################################################################
- li####strong.net/index.php?em################################################################
- de####ystrong.net/index.php?em################################################################
- li####trouble.net/index.php?em################################################################
- de####ytrouble.net/index.php?em################################################################
- be####strong.net/index.php?em################################################################
- ch###strong.net/index.php?em################################################################
- be####caught.net/index.php?em################################################################
- ch####rouble.net/index.php?em################################################################
- th###strong.net/index.php?em################################################################
- ri####caught.net/index.php?em################################################################
- be####trouble.net/index.php?em################################################################
- ri####trouble.net/index.php?em################################################################
- be####president.net/index.php?em################################################################
- ri####president.net/index.php?em################################################################
- DNS ASK su####strong.net
- DNS ASK wi####strong.net
- DNS ASK su####trouble.net
- DNS ASK wi####trouble.net
- DNS ASK th###caught.net
- DNS ASK ch####resident.net
- DNS ASK th####rouble.net
- DNS ASK ch###caught.net
- DNS ASK th####resident.net
- DNS ASK wi####president.net
- DNS ASK th####htrouble.net
- DNS ASK ef####trouble.net
- DNS ASK th#####president.net
- DNS ASK ef####president.net
- DNS ASK th####hstrong.net
- DNS ASK wi####caught.net
- DNS ASK su####president.net
- DNS ASK ef####strong.net
- DNS ASK su####caught.net
- DNS ASK de####ycaught.net
- DNS ASK li####president.net
- DNS ASK ri####strong.net
- DNS ASK li####caught.net
- DNS ASK de#####president.net
- DNS ASK li####strong.net
- DNS ASK de####ystrong.net
- DNS ASK li####trouble.net
- DNS ASK de####ytrouble.net
- DNS ASK be####strong.net
- DNS ASK ch###strong.net
- DNS ASK be####caught.net
- DNS ASK ch####rouble.net
- DNS ASK th###strong.net
- DNS ASK ri####caught.net
- DNS ASK be####trouble.net
- DNS ASK ri####trouble.net
- DNS ASK be####president.net
- DNS ASK ri####president.net
- ClassName: 'Shell_TrayWnd' WindowName: '(null)'
- ClassName: 'Indicator' WindowName: '(null)'