Technical Information
- <SYSTEM32>\tasks\defendnot
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Command Add-MpPreference -ExclusionPath %LOCALAPPDATA%\Microsoft
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Command Add-MpPreference -ExclusionPath %WINDIR%
- <SYSTEM32>\taskmgr.exe
- %WINDIR%\explorer.exe
- <SYSTEM32>\taskmgr.exe
- nul
- %WINDIR%\hcxni94j\defendnot-loader.pdb
- %WINDIR%\hcxni94j\defendnot.pdb
- %WINDIR%\hcxni94j\extra-strip.bat
- %WINDIR%\hcxni94j\defendnot.dll
- %WINDIR%\hcxni94j\defendnot-loader.exe
- %TEMP%\dn-3420900889.ps1
- %WINDIR%\hcxni94j\ctx.bin
- %LOCALAPPDATA%\microsoft\updater_tausxdrl.exe
- 'er#####wenmjibedi.cc':443
- 'x1.#.lencr.org':80
- 'ka#####lsystems.rest':443
- http://x1.#.lencr.org/
- 'er#####wenmjibedi.cc':443
- 'ka#####lsystems.rest':443
- DNS ASK er#####wenmjibedi.cc
- DNS ASK x1.#.lencr.org
- DNS ASK ka#####lsystems.rest
- '%WINDIR%\hcxni94j\defendnot-loader.exe' --silent
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -Command %TEMP%\dn-3420900889.ps1
- '%LOCALAPPDATA%\microsoft\updater_tausxdrl.exe'
- '<SYSTEM32>\taskmgr.exe'
- '%WINDIR%\hcxni94j\defendnot-loader.exe' --silent' (with hidden window)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -Command %TEMP%\dn-3420900889.ps1' (with hidden window)
- '%LOCALAPPDATA%\microsoft\updater_tausxdrl.exe' ' (with hidden window)