坐标:广东湛江联通
Everything 下载途径来源于官网
火绒剑记录 https://pastes.dev/kcGpECGygk

直接请求 http://www.voidtools.com/downloads 这个地址有概率直接返回一个 EXE 文件, 同时
http://www.voidtools.com/everything/update.ini 这个地址中的 minor 版本号是 6 (在腾讯云 VPS 上测试返回是 4 ) 并且在本地网络环境下请求时
server 字段是 Server: Microsoft-IIS/5.0


在 VPS 上测试返回的是 LiteSpeed

目前观察到运行 EXE 之后会持续与 116.251.65.100:4226 这个地址进行 UDP 通讯
主要行为:
- 扫描硬盘
- 访问注册表
- 快速创建和删除大量临时文件 文件样本
- UDP 通讯 发送包内容全为 0x00 ,但是包长度不固定

EXE 文件样本: https://drive.google.com/file/d/1F7VrK7GR5TlA4DtCjE5780XCqOdmaseJ/view?usp=sharing