Technical Information
- <SYSTEM32>\tasks\microsoft\windows\mshost
- <SYSTEM32>\tasks\appsynclaunch
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '<SYSTEM32>\mshost.exe' -EA SilentlyContinue"
- <Current directory>\imgui.ini
- %TEMP%\cache_update.exe
- %TEMP%\app_sync.log
- <SYSTEM32>\mshost.exe.staging
- %TEMP%\lk_3904_1030187.db
- %TEMP%\lk_3904_1033750.db
- %TEMP%\lk_3904_1033890.db
- %TEMP%\lkrc858.tmp.ps1
- <SYSTEM32>\mshost.exe
- %TEMP%\cache_update.exe
- %TEMP%\lk_3904_1030187.db
- %TEMP%\lk_3904_1033750.db
- %TEMP%\lk_3904_1033890.db
- from <SYSTEM32>\mshost.exe.staging to <SYSTEM32>\mshost.exe
- %TEMP%\cache_update.exe
- 'lo####.ky3ls.space':443
- 'lo####.ky3ls.space':443
- DNS ASK lo####.ky3ls.space
- '<SYSTEM32>\mshost.exe' --run
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoLogo -NoProfile -WindowStyle Hidden -ExecutionPolicy Bypass -File "%TEMP%\lkrC858.tmp.ps1"
- '<SYSTEM32>\icacls.exe' "<SYSTEM32>\mshost.exe" /grant *S-1-5-32-544:F /C /Q
- '<SYSTEM32>\schtasks.exe' /Create /F /TN "Microsoft\Windows\mshost" /TR "\"<SYSTEM32>\mshost.exe\" --run" /SC ONLOGON /RL HIGHEST /DELAY 0000:03
- '<SYSTEM32>\schtasks.exe' /Create /F /TN AppSyncLaunch /TR "\"<SYSTEM32>\mshost.exe\" --run" /SC ONLOGON /RL HIGHEST
- '<SYSTEM32>\schtasks.exe' /Run /TN "Microsoft\Windows\mshost"
- '<SYSTEM32>\icacls.exe' "<SYSTEM32>\mshost.exe" /grant *S-1-5-32-544:F /C /Q' (with hidden window)
- '<SYSTEM32>\schtasks.exe' /Create /F /TN "Microsoft\Windows\mshost" /TR "\"<SYSTEM32>\mshost.exe\" --run" /SC ONLOGON /RL HIGHEST /DELAY 0000:03' (with hidden window)
- '<SYSTEM32>\schtasks.exe' /Create /F /TN AppSyncLaunch /TR "\"<SYSTEM32>\mshost.exe\" --run" /SC ONLOGON /RL HIGHEST' (with hidden window)
- '<SYSTEM32>\schtasks.exe' /Run /TN "Microsoft\Windows\mshost"' (with hidden window)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '<SYSTEM32>\mshost.exe' -EA SilentlyContinue"' (with hidden window)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoLogo -NoProfile -WindowStyle Hidden -ExecutionPolicy Bypass -File "%TEMP%\lkrC858.tmp.ps1"' (with hidden window)