Technical Information
- [<HKLM>\System\CurrentControlSet\Services\defragsrv] 'Start' = '00000002'
- [<HKLM>\System\CurrentControlSet\Services\defragsrv] 'ImagePath' = '<Full path to file>'
- 'defragsrv' <Full path to file>
- <Current directory>\msvsc.dll
- %ALLUSERSPROFILE%\dat\hds
- %WINDIR%\logg.bat
- %ALLUSERSPROFILE%\dat\runs.txt
- %ALLUSERSPROFILE%\dat\pos.txt
- %ALLUSERSPROFILE%\dat\st.xpi
- C:\teslarvng2\teslarvng2.hta
- '94.##6.175.230':80
- '<LOCALNET>.82.163':445
- '<LOCALNET>.82.164':445
- '<LOCALNET>.82.165':445
- '<LOCALNET>.82.166':445
- '<LOCALNET>.82.167':445
- '<LOCALNET>.82.168':445
- '<LOCALNET>.82.169':445
- '<LOCALNET>.82.170':445
- '<LOCALNET>.82.171':445
- '<LOCALNET>.82.172':445
- '<LOCALNET>.82.173':445
- '<LOCALNET>.82.174':445
- '<LOCALNET>.82.190':445
- '<LOCALNET>.82.162':445
- '<LOCALNET>.82.161':445
- '<LOCALNET>.82.178':445
- '<LOCALNET>.82.179':445
- '<LOCALNET>.82.180':445
- '<LOCALNET>.82.181':445
- '<LOCALNET>.82.182':445
- '<LOCALNET>.82.183':445
- '<LOCALNET>.82.184':445
- '<LOCALNET>.82.185':445
- '<LOCALNET>.82.186':445
- '<LOCALNET>.82.187':445
- '<LOCALNET>.82.188':445
- '<LOCALNET>.82.189':445
- '<LOCALNET>.82.175':445
- '<LOCALNET>.82.177':445
- '<LOCALNET>.82.129':445
- '<LOCALNET>.82.176':445
- '<LOCALNET>.82.144':445
- '<LOCALNET>.82.131':445
- '<LOCALNET>.82.132':445
- '<LOCALNET>.82.133':445
- '<LOCALNET>.82.134':445
- '<LOCALNET>.82.135':445
- '<LOCALNET>.82.136':445
- '<LOCALNET>.82.137':445
- '<LOCALNET>.82.138':445
- '<LOCALNET>.82.139':445
- '<LOCALNET>.82.140':445
- '<LOCALNET>.82.141':445
- '<LOCALNET>.82.142':445
- '<LOCALNET>.82.158':445
- '<LOCALNET>.82.160':445
- '<LOCALNET>.82.159':445
- '<LOCALNET>.82.146':445
- '<LOCALNET>.82.147':445
- '<LOCALNET>.82.148':445
- '<LOCALNET>.82.149':445
- '<LOCALNET>.82.150':445
- '<LOCALNET>.82.151':445
- '<LOCALNET>.82.152':445
- '<LOCALNET>.82.153':445
- '<LOCALNET>.82.154':445
- '<LOCALNET>.82.155':445
- '<LOCALNET>.82.156':445
- '<LOCALNET>.82.157':445
- '<LOCALNET>.82.143':445
- '<LOCALNET>.82.145':445
- '<LOCALNET>.82.130':445
- '<LOCALNET>.82.191':445
- '<LOCALNET>.82.195':445
- '<LOCALNET>.82.227':445
- '<LOCALNET>.82.228':445
- '<LOCALNET>.82.229':445
- '<LOCALNET>.82.230':445
- '<LOCALNET>.82.231':445
- '<LOCALNET>.82.232':445
- '<LOCALNET>.82.233':445
- '<LOCALNET>.82.234':445
- '<LOCALNET>.82.235':445
- '<LOCALNET>.82.236':445
- '<LOCALNET>.82.237':445
- '<LOCALNET>.82.238':445
- '<LOCALNET>.82.225':445
- '<LOCALNET>.82.226':445
- '<LOCALNET>.82.239':445
- '<LOCALNET>.82.242':445
- '<LOCALNET>.82.243':445
- '<LOCALNET>.82.244':445
- '<LOCALNET>.82.245':445
- '<LOCALNET>.82.246':445
- '<LOCALNET>.82.247':445
- '<LOCALNET>.82.248':445
- '<LOCALNET>.82.249':445
- '<LOCALNET>.82.250':445
- '<LOCALNET>.82.251':445
- '<LOCALNET>.82.252':445
- '<LOCALNET>.82.253':445
- '<LOCALNET>.82.240':445
- '<LOCALNET>.82.241':445
- '<LOCALNET>.82.193':445
- '<LOCALNET>.82.192':445
- '<LOCALNET>.82.222':445
- '<LOCALNET>.82.196':445
- '<LOCALNET>.82.197':445
- '<LOCALNET>.82.198':445
- '<LOCALNET>.82.199':445
- '<LOCALNET>.82.200':445
- '<LOCALNET>.82.201':445
- '<LOCALNET>.82.202':445
- '<LOCALNET>.82.203':445
- '<LOCALNET>.82.204':445
- '<LOCALNET>.82.205':445
- '<LOCALNET>.82.206':445
- '<LOCALNET>.82.223':445
- '<LOCALNET>.82.194':445
- '<LOCALNET>.82.224':445
- '<LOCALNET>.82.207':445
- '<LOCALNET>.82.211':445
- '<LOCALNET>.82.212':445
- '<LOCALNET>.82.213':445
- '<LOCALNET>.82.214':445
- '<LOCALNET>.82.215':445
- '<LOCALNET>.82.216':445
- '<LOCALNET>.82.217':445
- '<LOCALNET>.82.218':445
- '<LOCALNET>.82.219':445
- '<LOCALNET>.82.220':445
- '<LOCALNET>.82.221':445
- '<LOCALNET>.82.208':445
- '<LOCALNET>.82.209':445
- '<LOCALNET>.82.210':445
- '<LOCALNET>.82.128':445
- '<LOCALNET>.82.127':445
- '<LOCALNET>.82.126':445
- '<LOCALNET>.82.34':445
- '<LOCALNET>.82.35':445
- '<LOCALNET>.82.36':445
- '<LOCALNET>.82.37':445
- '<LOCALNET>.82.38':445
- '<LOCALNET>.82.39':445
- '<LOCALNET>.82.40':445
- '<LOCALNET>.82.41':445
- '<LOCALNET>.82.42':445
- '<LOCALNET>.82.43':445
- '<LOCALNET>.82.44':445
- '<LOCALNET>.82.45':445
- '<LOCALNET>.82.32':445
- '<LOCALNET>.82.61':445
- '<LOCALNET>.82.31':445
- '<LOCALNET>.82.49':445
- '<LOCALNET>.82.50':445
- '<LOCALNET>.82.51':445
- '<LOCALNET>.82.52':445
- '<LOCALNET>.82.53':445
- '<LOCALNET>.82.54':445
- '<LOCALNET>.82.55':445
- '<LOCALNET>.82.56':445
- '<LOCALNET>.82.57':445
- '<LOCALNET>.82.58':445
- '<LOCALNET>.82.59':445
- '<LOCALNET>.82.60':445
- '<LOCALNET>.82.47':445
- '<LOCALNET>.82.46':445
- '<LOCALNET>.82.48':445
- '<LOCALNET>.82.29':445
- '<LOCALNET>.82.15':445
- '<LOCALNET>.82.1':445
- '<LOCALNET>.82.2':445
- '<LOCALNET>.82.3':445
- '<LOCALNET>.82.4':445
- '<LOCALNET>.82.5':445
- '<LOCALNET>.82.6':445
- '<LOCALNET>.82.7':445
- '<LOCALNET>.82.8':445
- '<LOCALNET>.82.9':445
- '<LOCALNET>.82.10':445
- '<LOCALNET>.82.11':445
- '<LOCALNET>.82.12':445
- '<LOCALNET>.82.30':445
- '<LOCALNET>.82.62':445
- '<LOCALNET>.82.0':445
- '<LOCALNET>.82.16':445
- '<LOCALNET>.82.17':445
- '<LOCALNET>.82.18':445
- '<LOCALNET>.82.20':445
- '<LOCALNET>.82.21':445
- '<LOCALNET>.82.22':445
- '<LOCALNET>.82.23':445
- '<LOCALNET>.82.24':445
- '<LOCALNET>.82.25':445
- '<LOCALNET>.82.26':445
- '<LOCALNET>.82.27':445
- '<LOCALNET>.82.28':445
- '<LOCALNET>.82.14':445
- '<LOCALNET>.82.13':445
- '<LOCALNET>.82.33':445
- '<LOCALNET>.82.63':445
- '<LOCALNET>.82.98':445
- '<LOCALNET>.82.100':445
- '<LOCALNET>.82.101':445
- '<LOCALNET>.82.102':445
- '<LOCALNET>.82.103':445
- '<LOCALNET>.82.104':445
- '<LOCALNET>.82.105':445
- '<LOCALNET>.82.106':445
- '<LOCALNET>.82.107':445
- '<LOCALNET>.82.108':445
- '<LOCALNET>.82.109':445
- '<LOCALNET>.82.110':445
- '<LOCALNET>.82.97':445
- '<LOCALNET>.82.95':445
- '<LOCALNET>.82.99':445
- '<LOCALNET>.82.111':445
- '<LOCALNET>.82.115':445
- '<LOCALNET>.82.116':445
- '<LOCALNET>.82.117':445
- '<LOCALNET>.82.118':445
- '<LOCALNET>.82.119':445
- '<LOCALNET>.82.120':445
- '<LOCALNET>.82.121':445
- '<LOCALNET>.82.122':445
- '<LOCALNET>.82.123':445
- '<LOCALNET>.82.124':445
- '<LOCALNET>.82.125':445
- '<LOCALNET>.82.112':445
- '<LOCALNET>.82.113':445
- '<LOCALNET>.82.114':445
- '<LOCALNET>.82.96':445
- '<LOCALNET>.82.94':445
- '<LOCALNET>.82.64':445
- '<LOCALNET>.82.66':445
- '<LOCALNET>.82.67':445
- '<LOCALNET>.82.68':445
- '<LOCALNET>.82.69':445
- '<LOCALNET>.82.70':445
- '<LOCALNET>.82.71':445
- '<LOCALNET>.82.72':445
- '<LOCALNET>.82.73':445
- '<LOCALNET>.82.74':445
- '<LOCALNET>.82.75':445
- '<LOCALNET>.82.76':445
- '<LOCALNET>.82.77':445
- '<LOCALNET>.82.78':445
- '<LOCALNET>.82.65':445
- '<LOCALNET>.82.79':445
- '<LOCALNET>.82.81':445
- '<LOCALNET>.82.82':445
- '<LOCALNET>.82.83':445
- '<LOCALNET>.82.84':445
- '<LOCALNET>.82.85':445
- '<LOCALNET>.82.86':445
- '<LOCALNET>.82.87':445
- '<LOCALNET>.82.88':445
- '<LOCALNET>.82.89':445
- '<LOCALNET>.82.90':445
- '<LOCALNET>.82.91':445
- '<LOCALNET>.82.92':445
- '<LOCALNET>.82.93':445
- '<LOCALNET>.82.80':445
- '<LOCALNET>.82.254':445
- '<LOCALNET>.82.255':445
- '94.##6.175.230':80
- '<SYSTEM32>\sc.exe' create defragsrv binpath= "<Full path to file>" start= auto' (with hidden window)
- '<SYSTEM32>\cmd.exe' /c %WINDIR%\logg.bat' (with hidden window)
- '<SYSTEM32>\vssadmin.exe' Delete Shadows /All /Quiet' (with hidden window)
- '<SYSTEM32>\sc.exe' start defragsrv' (with hidden window)
- '<SYSTEM32>\sc.exe' create defragsrv binpath= "<Full path to file>" start= auto
- '<SYSTEM32>\cmd.exe' /c %WINDIR%\logg.bat
- '<SYSTEM32>\sc.exe' start defragsrv