Technical Information
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'SystemUpdate' = '%APPDATA%\UpdaterTool\Loader.exe'
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7712
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7552
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8032
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7752
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7512
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7152
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7028
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7252
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7312
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6716
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6572
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6388
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6288
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6176
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8176
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7972
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8188
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8072
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6968
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=1520
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3348
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5264
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2788
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5892
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4604
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5884
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2372
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4784
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6632
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6672
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6772
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6748
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6412
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6252
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6152
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6472
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6292
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6932
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6188
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8068
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8488
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7216
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6916
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7892
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7092
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7932
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7888
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8968
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=9028
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=9188
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=9228
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8848
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8504
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8308
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8808
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8568
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6948
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7672
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7816
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5568
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7896
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7532
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7068
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7176
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7608
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7036
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7336
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7076
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7308
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7212
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6356
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6332
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=7968
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=8168
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=764
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4048
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3788
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5992
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3368
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3568
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2880
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5084
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3916
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5184
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6012
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5456
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5016
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2948
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6044
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5984
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5056
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4228
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2860
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4284
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3768
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2968
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4384
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4624
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3668
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4484
- '%APPDATA%\UpdaterTool\UFASoft.exe' -a sha256 -g no -o getwork.mining.eligius.st:8337 -u 1DeM9LKCRWXU7htEiVTpTLDGinGNvLEtCG -p x -t 2
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4656
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=756
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2644
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2792
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3396
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3496
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4464
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4056
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4196
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3068
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3168
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=1500
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5436
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4252
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3188
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3536
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3156
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2608
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5644
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4916
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4088
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2700
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5632
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5116
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5156
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5864
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5444
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5364
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4536
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4524
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4644
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=6032
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5244
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4576
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2904
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4188
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4924
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=564
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5344
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5424
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3688
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5664
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=5684
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2532
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3576
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=3888
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=4112
- '%APPDATA%\UpdaterTool\UFASoft.exe' /pid=2760
- '<SYSTEM32>\cmd.exe' (downloaded from the Internet)
- '%APPDATA%\UpdaterTool\UFASoft.exe' (downloaded from the Internet)
- '<SYSTEM32>\attrib.exe' -s -h %APPDATA%\UpdaterTool
- <SYSTEM32>\cmd.exe
- %APPDATA%\UpdaterTool\phatk.cl
- %APPDATA%\UpdaterTool\miner.dll
- %APPDATA%\UpdaterTool\usft_ext.dll
- %APPDATA%\UpdaterTool\phatk.ptx
- %APPDATA%\UpdaterTool\coinutil.dll
- %APPDATA%\UpdaterTool\bdb.dll
- %APPDATA%\UpdaterTool\UFASoft.exe
- %APPDATA%\UpdaterTool\btc-evergreen.il
- %APPDATA%\UpdaterTool\btc.il
- from <Full path to virus> to %APPDATA%\UpdaterTool\Loader.exe
- '19#.#3.167.160':80
- 'wp#d':80
- 19#.#3.167.160/sov1001/miner.dll
- 19#.#3.167.160/sov1001/coinutil.dll
- 19#.#3.167.160/sov1001/phatk.cl
- 19#.#3.167.160/sov1001/usft_ext.dll
- 19#.#3.167.160/sov1001/phatk.ptx
- 19#.#3.167.160/sov1001/coin-miner.exe
- wp#d/wpad.dat
- 19#.#3.167.160/sov1001/bdb.dll
- 19#.#3.167.160/sov1001/btc-evergreen.il
- 19#.#3.167.160/sov1001/btc.il
- DNS ASK wp#d
- ClassName: 'Indicator' WindowName: '(null)'