Tags:
bootkit defense_evasion discovery evasion execution exploit impact persistence privilege_escalation ransomware spyware stealer trojan
Uses Volume Shadow Copy service COM API
Uses Task Scheduler COM API
Suspicious use of WriteProcessMemory
Suspicious use of AdjustPrivilegeToken
Suspicious behavior: EnumeratesProcesses
Scheduled Task/Job: Scheduled Task
Kills process with taskkill
Interacts with shadow copies
Disables Windows logging functionality
Event Triggered Execution: Netsh Helper DLL
Event Triggered Execution: Accessibility Features
Browser Information Discovery
Drops file in Windows directory
Writes to the Master Boot Record (MBR)
File and Directory Permissions Modification: Windows File and Directory Permissions Modification
Adds Run key to start application
Reads user/profile data of web browsers
Modifies file permissions
Possible privilege escalation attempt
Modifies Windows Firewall
Disables Task Manager via registry modification
Command and Scripting Interpreter: PowerShell
Modifies boot configuration data using bcdedit
Modifies visibility of hidden/system files in Explorer
Modifies firewall policy service
Modifies Windows Defender TamperProtection settings
Modifies Windows Defender Real-time Protection settings
Modifies Windows Defender DisableAntiSpyware settings
Modifies WinLogon for persistence
Deletes NTFS Change Journal
Comments
Login required
You need to login to in order to write a comment. Login with your abuse.ch account.