Technical Information
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'ntdriver' = '%APPDATA%\Microsoft\SysWOW_x86_64\winit32.exe'
- '%APPDATA%\Microsoft\SysWOW_x86_64\winit32.exe'
- %APPDATA%\Microsoft\SysWOW_x86_64\mdata\nthserv.ocx
- %APPDATA%\Microsoft\SysWOW_x86_64\msys\ntw32.exe
- %APPDATA%\Microsoft\SysWOW_x86_64\winit32.exe
- %APPDATA%\Microsoft\SysWOW_x86_64\mdata\nt32.dat
- %APPDATA%\Microsoft\SysWOW_x86_64\msys\nt32.sys
- %APPDATA%\Microsoft\SysWOW_x86_64\ntw32.dll
- %APPDATA%\Microsoft\SysWOW_x86_64\msys.ocx
- %APPDATA%\Microsoft\SysWOW_x86_64\msys\ffx.exe
- %APPDATA%\Microsoft\SysWOW_x86_64\msys\nthserv.dll
- %APPDATA%\Microsoft\SysWOW_x86_64\winit32.exe
- <SYSTEM32>\PerfStringBackup.TMP
- %APPDATA%\Microsoft\SysWOW_x86_64\winit32.exe
- '<Private IP address>':80
- ClassName: 'Indicator' WindowName: '(null)'