Analysis
-
max time kernel
24s -
max time network
120s -
platform
windows7_x64 -
resource
win7-20231129-en -
resource tags
arch:x64arch:x86image:win7-20231129-enlocale:en-usos:windows7-x64system -
submitted
04-07-2024 00:11
Static task
static1
Behavioral task
behavioral1
Sample
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe
Resource
win7-20231129-en
General
-
Target
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe
-
Size
380KB
-
MD5
23f5da47d1e3320198797ec21026ff20
-
SHA1
4d0c77335a3f00cdd266d384913072701795ce42
-
SHA256
c27d63aaaab8a73807dcc5cfc8d4ea41759da0a2a5aae290a1acf0fd00481c24
-
SHA512
f4f35e2f89840cf4a09570d4ff6ea916eb2339bc6ece8156544c112777efeeb25fc9017fc03ab9b2178f90dbc000bfe7bfa280878056d0ca1ce2371c830e49fa
-
SSDEEP
6144:8JicfqjN1+ZkfWH3eKR/VErZFIDSavR5XaqhuHA48hN+q/kaQU7NLT2TtsbRmkuu:ZDNUZwjKdyPa0qhu8Aqx7NH2Tt+
Malware Config
Signatures
-
Modifies WinLogon for persistence 2 TTPs 64 IoCs
Processes:
winlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exe23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exedescription ioc process Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe" 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UserInit = "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe,C:\\Windows\\system32\\winlogon.exe" winlogon.exe -
Sets file to hidden 1 TTPs 64 IoCs
Modifies file attributes to stop it showing in Explorer etc.
Processes:
attrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exepid process 7892 attrib.exe 8312 12264 11280 20096 2964 attrib.exe 4832 attrib.exe 7624 attrib.exe 15260 18172 2588 attrib.exe 18404 24100 14044 12856 20216 20440 5372 attrib.exe 10764 12728 13280 23584 10764 16460 5316 attrib.exe 18892 24316 26652 2120 attrib.exe 9696 attrib.exe 10992 16032 18392 23252 8344 attrib.exe 9644 attrib.exe 21560 7072 attrib.exe 23760 2280 attrib.exe 20960 24616 26308 13292 7912 attrib.exe 9940 attrib.exe 1376 attrib.exe 2208 attrib.exe 7164 attrib.exe 5896 attrib.exe 12236 18084 3040 attrib.exe 18500 9144 attrib.exe 10932 15464 20540 5388 attrib.exe 20960 25640 26900 21008 16436 -
Executes dropped EXE 64 IoCs
Processes:
winlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exepid process 2664 winlogon.exe 2480 winlogon.exe 2328 winlogon.exe 2176 winlogon.exe 1932 winlogon.exe 2820 winlogon.exe 696 winlogon.exe 1060 winlogon.exe 1536 winlogon.exe 276 winlogon.exe 2116 winlogon.exe 2088 winlogon.exe 2728 winlogon.exe 2932 winlogon.exe 1040 winlogon.exe 2416 winlogon.exe 288 winlogon.exe 2272 winlogon.exe 652 winlogon.exe 2208 winlogon.exe 1216 winlogon.exe 1152 winlogon.exe 2776 winlogon.exe 1680 winlogon.exe 800 winlogon.exe 1624 winlogon.exe 2600 winlogon.exe 2700 winlogon.exe 1800 winlogon.exe 1692 winlogon.exe 1216 winlogon.exe 2108 winlogon.exe 2720 winlogon.exe 2552 winlogon.exe 1800 winlogon.exe 2656 winlogon.exe 1552 winlogon.exe 2368 winlogon.exe 3076 winlogon.exe 3108 winlogon.exe 3300 winlogon.exe 3332 winlogon.exe 3520 winlogon.exe 3556 winlogon.exe 3736 winlogon.exe 3776 winlogon.exe 3968 winlogon.exe 4008 winlogon.exe 3144 winlogon.exe 3164 winlogon.exe 3476 winlogon.exe 3544 winlogon.exe 3728 winlogon.exe 3804 winlogon.exe 3084 winlogon.exe 3092 winlogon.exe 3380 winlogon.exe 3400 winlogon.exe 2508 winlogon.exe 1440 winlogon.exe 3820 winlogon.exe 1928 winlogon.exe 2596 winlogon.exe 4056 winlogon.exe -
Loads dropped DLL 64 IoCs
Processes:
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exepid process 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 2480 winlogon.exe 2480 winlogon.exe 2176 winlogon.exe 2176 winlogon.exe 2820 winlogon.exe 2820 winlogon.exe 1060 winlogon.exe 1060 winlogon.exe 276 winlogon.exe 276 winlogon.exe 2088 winlogon.exe 2088 winlogon.exe 2932 winlogon.exe 2932 winlogon.exe 2416 winlogon.exe 2416 winlogon.exe 2272 winlogon.exe 2272 winlogon.exe 2208 winlogon.exe 2208 winlogon.exe 1152 winlogon.exe 1152 winlogon.exe 1680 winlogon.exe 1680 winlogon.exe 1624 winlogon.exe 1624 winlogon.exe 2700 winlogon.exe 2700 winlogon.exe 1692 winlogon.exe 1692 winlogon.exe 2108 winlogon.exe 2108 winlogon.exe 2552 winlogon.exe 2552 winlogon.exe 2656 winlogon.exe 2656 winlogon.exe 2368 winlogon.exe 2368 winlogon.exe 3108 winlogon.exe 3108 winlogon.exe 3332 winlogon.exe 3332 winlogon.exe 3556 winlogon.exe 3556 winlogon.exe 3776 winlogon.exe 3776 winlogon.exe 4008 winlogon.exe 4008 winlogon.exe 3164 winlogon.exe 3164 winlogon.exe 3544 winlogon.exe 3544 winlogon.exe 3804 winlogon.exe 3804 winlogon.exe 3092 winlogon.exe 3092 winlogon.exe 3400 winlogon.exe 3400 winlogon.exe 1440 winlogon.exe 1440 winlogon.exe 1928 winlogon.exe 1928 winlogon.exe -
Processes:
resource yara_rule behavioral1/memory/2132-9-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-11-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-6-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-5-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-12-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-15-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-14-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-13-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-16-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2132-32-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2480-43-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2480-44-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2480-50-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2176-63-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2176-64-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2176-69-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2820-83-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2820-82-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2820-89-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1060-102-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1060-103-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1060-101-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1060-108-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/276-122-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/276-129-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2088-143-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2088-148-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2932-169-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2416-183-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2416-188-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2272-203-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2272-211-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2208-224-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2208-241-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1152-250-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1680-263-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1680-272-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1624-282-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1624-289-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2700-301-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2700-307-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/1692-320-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2108-333-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2108-336-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2552-351-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2656-364-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2656-367-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/2368-383-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3108-395-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3108-398-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3332-414-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3556-426-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3556-430-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3776-442-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3776-445-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/4008-458-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/4008-462-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3164-472-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3164-477-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3544-490-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3544-493-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3804-506-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3804-509-0x0000000000400000-0x00000000004EB000-memory.dmp upx behavioral1/memory/3092-522-0x0000000000400000-0x00000000004EB000-memory.dmp upx -
Adds Run key to start application 2 TTPs 64 IoCs
Processes:
winlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exe23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exedescription ioc process Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe Set value (str) \REGISTRY\USER\S-1-5-21-3627615824-4061627003-3019543961-1000\Software\Microsoft\Windows\CurrentVersion\Run\winlogon = "C:\\Windows\\system32\\winlogon.exe" winlogon.exe -
Drops file in System32 directory 64 IoCs
Processes:
winlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exeattrib.exeattrib.exewinlogon.exewinlogon.exewinlogon.exeattrib.exeattrib.exewinlogon.exeattrib.exeattrib.exewinlogon.exewinlogon.exeattrib.exewinlogon.exewinlogon.exeattrib.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exeattrib.exeattrib.exewinlogon.exeattrib.exewinlogon.exewinlogon.exeattrib.exewinlogon.exewinlogon.exewinlogon.exeattrib.exeattrib.exewinlogon.exewinlogon.exeattrib.exewinlogon.exewinlogon.exewinlogon.exeattrib.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exeattrib.exewinlogon.exedescription ioc process File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\ winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe attrib.exe File created C:\Windows\SysWOW64\winlogon.exe winlogon.exe File opened for modification C:\Windows\SysWOW64\winlogon.exe winlogon.exe -
Suspicious use of SetThreadContext 64 IoCs
Processes:
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exedescription pid process target process PID 1632 set thread context of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 2664 set thread context of 2480 2664 winlogon.exe winlogon.exe PID 2328 set thread context of 2176 2328 winlogon.exe winlogon.exe PID 1932 set thread context of 2820 1932 winlogon.exe winlogon.exe PID 696 set thread context of 1060 696 winlogon.exe winlogon.exe PID 1536 set thread context of 276 1536 winlogon.exe winlogon.exe PID 2116 set thread context of 2088 2116 winlogon.exe winlogon.exe PID 2728 set thread context of 2932 2728 winlogon.exe winlogon.exe PID 1040 set thread context of 2416 1040 winlogon.exe conhost.exe PID 288 set thread context of 2272 288 winlogon.exe winlogon.exe PID 652 set thread context of 2208 652 winlogon.exe winlogon.exe PID 1216 set thread context of 1152 1216 winlogon.exe winlogon.exe PID 2776 set thread context of 1680 2776 winlogon.exe winlogon.exe PID 800 set thread context of 1624 800 winlogon.exe winlogon.exe PID 2600 set thread context of 2700 2600 winlogon.exe winlogon.exe PID 1800 set thread context of 1692 1800 winlogon.exe winlogon.exe PID 1216 set thread context of 2108 1216 winlogon.exe winlogon.exe PID 2720 set thread context of 2552 2720 winlogon.exe winlogon.exe PID 1800 set thread context of 2656 1800 winlogon.exe winlogon.exe PID 1552 set thread context of 2368 1552 winlogon.exe cmd.exe PID 3076 set thread context of 3108 3076 winlogon.exe winlogon.exe PID 3300 set thread context of 3332 3300 winlogon.exe winlogon.exe PID 3520 set thread context of 3556 3520 winlogon.exe winlogon.exe PID 3736 set thread context of 3776 3736 winlogon.exe winlogon.exe PID 3968 set thread context of 4008 3968 winlogon.exe winlogon.exe PID 3144 set thread context of 3164 3144 winlogon.exe winlogon.exe PID 3476 set thread context of 3544 3476 winlogon.exe winlogon.exe PID 3728 set thread context of 3804 3728 winlogon.exe conhost.exe PID 3084 set thread context of 3092 3084 winlogon.exe winlogon.exe PID 3380 set thread context of 3400 3380 winlogon.exe winlogon.exe PID 2508 set thread context of 1440 2508 winlogon.exe winlogon.exe PID 3820 set thread context of 1928 3820 winlogon.exe winlogon.exe PID 2596 set thread context of 4056 2596 winlogon.exe winlogon.exe PID 1872 set thread context of 3748 1872 winlogon.exe winlogon.exe PID 2440 set thread context of 3104 2440 winlogon.exe winlogon.exe PID 3016 set thread context of 1888 3016 winlogon.exe winlogon.exe PID 4148 set thread context of 4180 4148 winlogon.exe winlogon.exe PID 4376 set thread context of 4408 4376 winlogon.exe winlogon.exe PID 4604 set thread context of 4636 4604 winlogon.exe winlogon.exe PID 4816 set thread context of 4856 4816 winlogon.exe winlogon.exe PID 5052 set thread context of 5084 5052 winlogon.exe winlogon.exe PID 4216 set thread context of 4292 4216 winlogon.exe winlogon.exe PID 4616 set thread context of 4620 4616 winlogon.exe winlogon.exe PID 4864 set thread context of 4840 4864 winlogon.exe winlogon.exe PID 4196 set thread context of 4164 4196 winlogon.exe winlogon.exe PID 4228 set thread context of 4604 4228 winlogon.exe winlogon.exe PID 4876 set thread context of 3796 4876 winlogon.exe winlogon.exe PID 3568 set thread context of 4292 3568 winlogon.exe winlogon.exe PID 4552 set thread context of 5080 4552 winlogon.exe winlogon.exe PID 4468 set thread context of 3948 4468 winlogon.exe winlogon.exe PID 5032 set thread context of 4320 5032 winlogon.exe conhost.exe PID 3520 set thread context of 4968 3520 winlogon.exe winlogon.exe PID 5044 set thread context of 3828 5044 winlogon.exe winlogon.exe PID 5188 set thread context of 5220 5188 winlogon.exe winlogon.exe PID 5416 set thread context of 5448 5416 winlogon.exe winlogon.exe PID 5648 set thread context of 5680 5648 winlogon.exe winlogon.exe PID 5852 set thread context of 5892 5852 winlogon.exe winlogon.exe PID 6088 set thread context of 6132 6088 winlogon.exe winlogon.exe PID 5384 set thread context of 5364 5384 winlogon.exe winlogon.exe PID 5688 set thread context of 5720 5688 winlogon.exe winlogon.exe PID 4156 set thread context of 6068 4156 winlogon.exe winlogon.exe PID 5232 set thread context of 5436 5232 winlogon.exe winlogon.exe PID 5764 set thread context of 3148 5764 winlogon.exe winlogon.exe PID 3312 set thread context of 6064 3312 winlogon.exe winlogon.exe -
Drops file in Windows directory 64 IoCs
Processes:
attrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exedescription ioc process File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe File opened for modification C:\Windows\SysWOW64 attrib.exe -
Enumerates physical storage devices 1 TTPs
Attempts to interact with connected storage/optical drive(s).
-
Runs ping.exe 1 TTPs 64 IoCs
Processes:
PING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEPING.EXEpid process 3112 PING.EXE 8292 PING.EXE 10292 21480 24128 24760 2368 PING.EXE 5636 PING.EXE 8100 2092 PING.EXE 25656 15380 17608 4344 PING.EXE 10520 21724 23592 4580 PING.EXE 13796 19232 21920 8080 PING.EXE 23572 21164 8436 PING.EXE 12336 16668 18380 21596 2284 PING.EXE 27088 12668 22164 25816 18164 16900 22448 23624 6300 PING.EXE 20960 24352 26316 17932 8004 PING.EXE 24936 5656 PING.EXE 13124 15904 10144 PING.EXE 16208 12360 18900 20968 13840 8616 PING.EXE 15416 7276 PING.EXE 9356 17708 9184 PING.EXE 14608 13376 22840 25504 -
Suspicious use of AdjustPrivilegeToken 64 IoCs
Processes:
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exewinlogon.exewinlogon.exedescription pid process Token: SeIncreaseQuotaPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeSecurityPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeTakeOwnershipPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeLoadDriverPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeSystemProfilePrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeSystemtimePrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeProfSingleProcessPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeIncBasePriorityPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeCreatePagefilePrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeBackupPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeRestorePrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeShutdownPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeDebugPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeSystemEnvironmentPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeChangeNotifyPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeRemoteShutdownPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeUndockPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeManageVolumePrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeImpersonatePrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeCreateGlobalPrivilege 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: 33 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: 34 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: 35 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe Token: SeIncreaseQuotaPrivilege 2480 winlogon.exe Token: SeSecurityPrivilege 2480 winlogon.exe Token: SeTakeOwnershipPrivilege 2480 winlogon.exe Token: SeLoadDriverPrivilege 2480 winlogon.exe Token: SeSystemProfilePrivilege 2480 winlogon.exe Token: SeSystemtimePrivilege 2480 winlogon.exe Token: SeProfSingleProcessPrivilege 2480 winlogon.exe Token: SeIncBasePriorityPrivilege 2480 winlogon.exe Token: SeCreatePagefilePrivilege 2480 winlogon.exe Token: SeBackupPrivilege 2480 winlogon.exe Token: SeRestorePrivilege 2480 winlogon.exe Token: SeShutdownPrivilege 2480 winlogon.exe Token: SeDebugPrivilege 2480 winlogon.exe Token: SeSystemEnvironmentPrivilege 2480 winlogon.exe Token: SeChangeNotifyPrivilege 2480 winlogon.exe Token: SeRemoteShutdownPrivilege 2480 winlogon.exe Token: SeUndockPrivilege 2480 winlogon.exe Token: SeManageVolumePrivilege 2480 winlogon.exe Token: SeImpersonatePrivilege 2480 winlogon.exe Token: SeCreateGlobalPrivilege 2480 winlogon.exe Token: 33 2480 winlogon.exe Token: 34 2480 winlogon.exe Token: 35 2480 winlogon.exe Token: SeIncreaseQuotaPrivilege 2176 winlogon.exe Token: SeSecurityPrivilege 2176 winlogon.exe Token: SeTakeOwnershipPrivilege 2176 winlogon.exe Token: SeLoadDriverPrivilege 2176 winlogon.exe Token: SeSystemProfilePrivilege 2176 winlogon.exe Token: SeSystemtimePrivilege 2176 winlogon.exe Token: SeProfSingleProcessPrivilege 2176 winlogon.exe Token: SeIncBasePriorityPrivilege 2176 winlogon.exe Token: SeCreatePagefilePrivilege 2176 winlogon.exe Token: SeBackupPrivilege 2176 winlogon.exe Token: SeRestorePrivilege 2176 winlogon.exe Token: SeShutdownPrivilege 2176 winlogon.exe Token: SeDebugPrivilege 2176 winlogon.exe Token: SeSystemEnvironmentPrivilege 2176 winlogon.exe Token: SeChangeNotifyPrivilege 2176 winlogon.exe Token: SeRemoteShutdownPrivilege 2176 winlogon.exe Token: SeUndockPrivilege 2176 winlogon.exe Token: SeManageVolumePrivilege 2176 winlogon.exe -
Suspicious use of SetWindowsHookEx 64 IoCs
Processes:
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exewinlogon.exepid process 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 2664 winlogon.exe 2328 winlogon.exe 1932 winlogon.exe 696 winlogon.exe 1536 winlogon.exe 2116 winlogon.exe 2728 winlogon.exe 1040 winlogon.exe 288 winlogon.exe 652 winlogon.exe 1216 winlogon.exe 2776 winlogon.exe 800 winlogon.exe 2600 winlogon.exe 1800 winlogon.exe 1216 winlogon.exe 2720 winlogon.exe 1800 winlogon.exe 1552 winlogon.exe 3076 winlogon.exe 3300 winlogon.exe 3520 winlogon.exe 3736 winlogon.exe 3968 winlogon.exe 3144 winlogon.exe 3476 winlogon.exe 3728 winlogon.exe 3084 winlogon.exe 3380 winlogon.exe 2508 winlogon.exe 3820 winlogon.exe 2596 winlogon.exe 1872 winlogon.exe 2440 winlogon.exe 3016 winlogon.exe 4148 winlogon.exe 4376 winlogon.exe 4604 winlogon.exe 4816 winlogon.exe 5052 winlogon.exe 4216 winlogon.exe 4616 winlogon.exe 4864 winlogon.exe 4196 winlogon.exe 4228 winlogon.exe 4876 winlogon.exe 3568 winlogon.exe 4552 winlogon.exe 4468 winlogon.exe 5032 winlogon.exe 3520 winlogon.exe 5044 winlogon.exe 5188 winlogon.exe 5416 winlogon.exe 5648 winlogon.exe 5852 winlogon.exe 6088 winlogon.exe 5384 winlogon.exe 5688 winlogon.exe 4156 winlogon.exe 5232 winlogon.exe 5764 winlogon.exe 3312 winlogon.exe -
Suspicious use of WriteProcessMemory 64 IoCs
Processes:
23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe23f5da47d1e3320198797ec21026ff20_JaffaCakes118.execmd.execmd.execmd.exewinlogon.exewinlogon.execmd.execmd.exedescription pid process target process PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 1632 wrote to memory of 2132 1632 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe PID 2132 wrote to memory of 3036 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3036 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3036 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3036 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3048 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3048 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3048 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 3048 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 320 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 320 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 320 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 2132 wrote to memory of 320 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe cmd.exe PID 3036 wrote to memory of 2568 3036 cmd.exe attrib.exe PID 3036 wrote to memory of 2568 3036 cmd.exe attrib.exe PID 3036 wrote to memory of 2568 3036 cmd.exe attrib.exe PID 3036 wrote to memory of 2568 3036 cmd.exe attrib.exe PID 3048 wrote to memory of 2636 3048 cmd.exe attrib.exe PID 3048 wrote to memory of 2636 3048 cmd.exe attrib.exe PID 3048 wrote to memory of 2636 3048 cmd.exe attrib.exe PID 3048 wrote to memory of 2636 3048 cmd.exe attrib.exe PID 320 wrote to memory of 2596 320 cmd.exe PING.EXE PID 320 wrote to memory of 2596 320 cmd.exe PING.EXE PID 320 wrote to memory of 2596 320 cmd.exe PING.EXE PID 320 wrote to memory of 2596 320 cmd.exe PING.EXE PID 2132 wrote to memory of 2664 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe winlogon.exe PID 2132 wrote to memory of 2664 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe winlogon.exe PID 2132 wrote to memory of 2664 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe winlogon.exe PID 2132 wrote to memory of 2664 2132 23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2664 wrote to memory of 2480 2664 winlogon.exe winlogon.exe PID 2480 wrote to memory of 2504 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2504 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2504 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2504 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2516 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2516 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2516 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2516 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2824 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2824 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2824 2480 winlogon.exe cmd.exe PID 2480 wrote to memory of 2824 2480 winlogon.exe cmd.exe PID 2516 wrote to memory of 2964 2516 cmd.exe conhost.exe PID 2516 wrote to memory of 2964 2516 cmd.exe conhost.exe PID 2516 wrote to memory of 2964 2516 cmd.exe conhost.exe PID 2516 wrote to memory of 2964 2516 cmd.exe conhost.exe PID 2504 wrote to memory of 1880 2504 cmd.exe cmd.exe PID 2504 wrote to memory of 1880 2504 cmd.exe cmd.exe PID 2504 wrote to memory of 1880 2504 cmd.exe cmd.exe PID 2504 wrote to memory of 1880 2504 cmd.exe cmd.exe -
Views/modifies file attributes 1 TTPs 64 IoCs
Processes:
attrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exeattrib.exepid process 8928 attrib.exe 11292 24456 23824 468 attrib.exe 2196 attrib.exe 19124 19496 1996 attrib.exe 4104 attrib.exe 5620 attrib.exe 6172 attrib.exe 3112 attrib.exe 6072 attrib.exe 15536 3104 attrib.exe 28188 6504 attrib.exe 7396 attrib.exe 13080 25404 12460 16532 21192 2104 attrib.exe 18920 22152 24256 9696 attrib.exe 11004 19364 23356 27316 27924 1084 attrib.exe 8312 5500 attrib.exe 6388 attrib.exe 7388 attrib.exe 9364 25168 26616 7892 attrib.exe 10016 23680 24120 15260 23656 27920 4104 attrib.exe 23196 25916 8344 attrib.exe 16444 16072 18172 19680 8892 attrib.exe 16244 20468 2328 attrib.exe 6276 attrib.exe 1640 attrib.exe 10484
Processes
-
C:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe"C:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe"1⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
- Suspicious use of WriteProcessMemory
-
C:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exeC:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe2⤵
- Modifies WinLogon for persistence
- Loads dropped DLL
- Adds Run key to start application
- Suspicious use of AdjustPrivilegeToken
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe" +s +h3⤵
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe" +s +h4⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Users\Admin\AppData\Local\Temp" +s +h3⤵
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Users\Admin\AppData\Local\Temp" +s +h4⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Users\Admin\AppData\Local\Temp\23f5da47d1e3320198797ec21026ff20_JaffaCakes118.exe"3⤵
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 54⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"3⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe4⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
- Suspicious use of AdjustPrivilegeToken
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h5⤵
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h6⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h5⤵
- Suspicious use of WriteProcessMemory
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h6⤵
- Sets file to hidden
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"5⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 56⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"5⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe6⤵
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
- Suspicious use of AdjustPrivilegeToken
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h7⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h8⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h7⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h8⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"7⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 58⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"7⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe8⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h9⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h10⤵
- Sets file to hidden
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h9⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h10⤵
- Sets file to hidden
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"9⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 510⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"9⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe10⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h11⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h12⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h11⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h12⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"11⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 512⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"11⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe12⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h13⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h14⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h13⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h14⤵
- Sets file to hidden
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"13⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 514⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"13⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe14⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h15⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h16⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h15⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h16⤵
- Sets file to hidden
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"15⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 516⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"15⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe16⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h17⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h18⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h17⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h18⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"17⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 518⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"17⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe18⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h19⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h20⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h19⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h20⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"19⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 520⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"19⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe20⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h21⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h22⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h21⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h22⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"21⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 522⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"21⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe22⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h23⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h24⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h23⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h24⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"23⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 524⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"23⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe24⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h25⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h26⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h25⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h26⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"25⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 526⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"25⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe26⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h27⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h28⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h27⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h28⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"27⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 528⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"27⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe28⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h29⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h30⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h29⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h30⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"29⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 530⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"29⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe30⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h31⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h32⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h31⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h32⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"31⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 532⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"31⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe32⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h33⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h34⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h33⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h34⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"33⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 534⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"33⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe34⤵
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h35⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h36⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h35⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h36⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"35⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 536⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"35⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe36⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h37⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h38⤵
- Sets file to hidden
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h37⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h38⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"37⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 538⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"37⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe38⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h39⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h40⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h39⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h40⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"39⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 540⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"39⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe40⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h41⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h42⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h41⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h42⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"41⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 542⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"41⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe42⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h43⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h44⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h43⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h44⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"43⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 544⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"43⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe44⤵
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h45⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h46⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h45⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h46⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"45⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 546⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"45⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe46⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h47⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h48⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h47⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h48⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"47⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 548⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"47⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe48⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h49⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h50⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h49⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h50⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"49⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 550⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"49⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe50⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h51⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h52⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h51⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h52⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"51⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 552⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"51⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe52⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h53⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h54⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h53⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h54⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"53⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 554⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"53⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe54⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h55⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h56⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h55⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h56⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"55⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 556⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"55⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe56⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h57⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h58⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h57⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h58⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"57⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 558⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"57⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe58⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h59⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h60⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h59⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h60⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"59⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 560⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"59⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe60⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h61⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h62⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h61⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h62⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"61⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 562⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"61⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe62⤵
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h63⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h64⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h63⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h64⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"63⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 564⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"63⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe64⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Loads dropped DLL
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h65⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h66⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h65⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h66⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"65⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 566⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"65⤵
- Executes dropped EXE
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe66⤵
- Modifies WinLogon for persistence
- Executes dropped EXE
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h67⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h68⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h67⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h68⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"67⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 568⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"67⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe68⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h69⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h70⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h69⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h70⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"69⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 570⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"69⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe70⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h71⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h72⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h71⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h72⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"71⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 572⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"71⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe72⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h73⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h74⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h73⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h74⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"73⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 574⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"73⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe74⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h75⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h76⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h75⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h76⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"75⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 576⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"75⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe76⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h77⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h78⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h77⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h78⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"77⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 578⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"77⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe78⤵
- Modifies WinLogon for persistence
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h79⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h80⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h79⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h80⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"79⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 580⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"79⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe80⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h81⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h82⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h81⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h82⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"81⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 582⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"81⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe82⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h83⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h84⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h83⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h84⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"83⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 584⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"83⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe84⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h85⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h86⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h85⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h86⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"85⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 586⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"85⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe86⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h87⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h88⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h87⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h88⤵
- Sets file to hidden
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"87⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 588⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"87⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe88⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h89⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h90⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h89⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h90⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"89⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 590⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"89⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe90⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h91⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h92⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h91⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h92⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"91⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 592⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"91⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe92⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h93⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h94⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h93⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h94⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"93⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 594⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"93⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe94⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h95⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h96⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h95⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h96⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"95⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 596⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"95⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe96⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h97⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h98⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h97⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h98⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"97⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 598⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"97⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe98⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h99⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h100⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h99⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h100⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"99⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5100⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"99⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe100⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h101⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h102⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h101⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h102⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"101⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5102⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"101⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe102⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h103⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h104⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h103⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h104⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"103⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5104⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"103⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe104⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h105⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h106⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h105⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h106⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"105⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5106⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"105⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe106⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h107⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h108⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h107⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h108⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"107⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5108⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"107⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe108⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h109⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h110⤵
- Sets file to hidden
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h109⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h110⤵
- Sets file to hidden
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"109⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5110⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"109⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe110⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h111⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h112⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h111⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h112⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"111⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5112⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"111⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe112⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h113⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h114⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h113⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h114⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"113⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5114⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"113⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe114⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h115⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h116⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h115⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h116⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"115⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5116⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"115⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe116⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h117⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h118⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h117⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h118⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"117⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5118⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"117⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe118⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h119⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h120⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h119⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h120⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"119⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5120⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"119⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe120⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h121⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h122⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h121⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h122⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"121⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5122⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"121⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe122⤵
- Modifies WinLogon for persistence
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h123⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h124⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h123⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h124⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"123⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5124⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"123⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe124⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h125⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h126⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h125⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h126⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"125⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5126⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"125⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe126⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h127⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h128⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h127⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h128⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"127⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5128⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"127⤵
- Suspicious use of SetThreadContext
- Suspicious use of SetWindowsHookEx
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe128⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h129⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h130⤵
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h129⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h130⤵
- Drops file in Windows directory
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"129⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5130⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"129⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe130⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h131⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h132⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h131⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h132⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"131⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5132⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"131⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe132⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h133⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h134⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h133⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h134⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"133⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5134⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"133⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe134⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
- Drops file in System32 directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h135⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h136⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h135⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h136⤵
- Drops file in Windows directory
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"135⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5136⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"135⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe136⤵
- Modifies WinLogon for persistence
- Adds Run key to start application
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h137⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h138⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h137⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h138⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"137⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5138⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"137⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe138⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h139⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h140⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h139⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h140⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"139⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5140⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"139⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe140⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h141⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h142⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h141⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h142⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"141⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5142⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"141⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe142⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h143⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h144⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h143⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h144⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"143⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5144⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"143⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe144⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h145⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h146⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h145⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h146⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"145⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5146⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"145⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe146⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h147⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h148⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h147⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h148⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"147⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5148⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"147⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe148⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h149⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h150⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h149⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h150⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"149⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5150⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"149⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe150⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h151⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h152⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h151⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h152⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"151⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5152⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"151⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe152⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h153⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h154⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h153⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h154⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"153⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5154⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"153⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe154⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h155⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h156⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h155⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h156⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"155⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5156⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"155⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe156⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h157⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h158⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h157⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h158⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"157⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5158⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"157⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe158⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h159⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h160⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h159⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h160⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"159⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5160⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"159⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe160⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h161⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h162⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h161⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h162⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"161⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5162⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"161⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe162⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h163⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h164⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h163⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h164⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"163⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5164⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"163⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe164⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h165⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h166⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h165⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h166⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"165⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5166⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"165⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe166⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h167⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h168⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h167⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h168⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"167⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5168⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"167⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe168⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h169⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h170⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h169⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h170⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"169⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5170⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"169⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe170⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h171⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h172⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h171⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h172⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"171⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5172⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"171⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe172⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h173⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h174⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h173⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h174⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"173⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5174⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"173⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe174⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h175⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h176⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h175⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h176⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"175⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5176⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"175⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe176⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h177⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h178⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h177⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h178⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"177⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5178⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"177⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe178⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h179⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h180⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h179⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h180⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"179⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5180⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"179⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe180⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h181⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h182⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h181⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h182⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"181⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5182⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"181⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe182⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h183⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h184⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h183⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h184⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"183⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5184⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"183⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe184⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h185⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h186⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h185⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h186⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"185⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5186⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"185⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe186⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h187⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h188⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h187⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h188⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"187⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5188⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"187⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe188⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h189⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h190⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h189⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h190⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"189⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5190⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"189⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe190⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h191⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h192⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h191⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h192⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"191⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5192⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"191⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe192⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h193⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h194⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h193⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h194⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"193⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5194⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"193⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe194⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h195⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h196⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h195⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h196⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"195⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5196⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"195⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe196⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h197⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h198⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h197⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h198⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"197⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5198⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"197⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe198⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h199⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h200⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h199⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h200⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"199⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5200⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"199⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe200⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h201⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h202⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h201⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h202⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"201⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5202⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"201⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe202⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h203⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h204⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h203⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h204⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"203⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5204⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"203⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe204⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h205⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h206⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h205⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h206⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"205⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5206⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"205⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe206⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h207⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h208⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h207⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h208⤵
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"207⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5208⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"207⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe208⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h209⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h210⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h209⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h210⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"209⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5210⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"209⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe210⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h211⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h212⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h211⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h212⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"211⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5212⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"211⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe212⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h213⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h214⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h213⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h214⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"213⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5214⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"213⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe214⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h215⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h216⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h215⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h216⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"215⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5216⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"215⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe216⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h217⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h218⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h217⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h218⤵
- Sets file to hidden
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"217⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5218⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"217⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe218⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h219⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h220⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h219⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h220⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"219⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5220⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"219⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe220⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h221⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h222⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h221⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h222⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"221⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5222⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"221⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe222⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h223⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h224⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h223⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h224⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"223⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5224⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"223⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe224⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h225⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h226⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h225⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h226⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"225⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5226⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"225⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe226⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h227⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h228⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h227⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h228⤵
- Sets file to hidden
- Views/modifies file attributes
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"227⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5228⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"227⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe228⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h229⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h230⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h229⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h230⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"229⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5230⤵
- Runs ping.exe
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"229⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe230⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h231⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h232⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h231⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h232⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"231⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5232⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"231⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe232⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h233⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h234⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h233⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h234⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"233⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5234⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"233⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe234⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h235⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h236⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h235⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h236⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"235⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5236⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"235⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe236⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h237⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h238⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h237⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h238⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"237⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5238⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"237⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe238⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h239⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64\winlogon.exe" +s +h240⤵
- Sets file to hidden
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64" +s +h239⤵
-
C:\Windows\SysWOW64\attrib.exeattrib "C:\Windows\SysWOW64" +s +h240⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k ping 127.0.0.1 -n 5&del "C:\Windows\SysWOW64\winlogon.exe"239⤵
-
C:\Windows\SysWOW64\PING.EXEping 127.0.0.1 -n 5240⤵
-
C:\Windows\SysWOW64\winlogon.exe"C:\Windows\system32\winlogon.exe"239⤵
-
C:\Windows\SysWOW64\winlogon.exeC:\Windows\SysWOW64\winlogon.exe240⤵
-
C:\Windows\SysWOW64\cmd.exe"C:\Windows\System32\cmd.exe" /k attrib "C:\Windows\SysWOW64\winlogon.exe" +s +h241⤵