25434F4D50555445524E414D4525 : %COMPUTERNAME%
25555345524E414D4525 : %USERNAME%
283F503C4E616D653E2E2A3F29 : (?P<Name>.*?)
2D646F776E6C6F6164 : -download
2D736372697074 : -script
2D736C656570 : -sleep
2D757064617465 : -update
2E657865 : .exe
2E65786520433A5C : .exe C:\
2E747874 : .txt
2F312F : /1/
3A213A :
3A3A283F503C4E616D653E2E2A3F293A3A : ::(?P<Name>.*?)::
4142434445464748494A4B4C4D4E4F505152535455565758595A6162636465666768696A6B6C6D6E6F707172737475767778797A30313233343536373839 : ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789
416E7469566972757350726F64756374 : AntiVirusProduct
433A : C:
433A5C : C:\
4552524F52 : ERROR
474554 : GET
484B4355 : HKCU
5245475F535A : REG_SZ
536372697074696E672E46696C6553797374656D4F626A656374 : Scripting.FileSystemObject
53656C656374202A2066726F6D2057696E33325F50726F63657373 : Select * from Win32_Process
536F6674776172655C4D6963726F736F66745C57696E646F77735C43757272656E7456657273696F6E5C52756E : Software\Microsoft\Windows\CurrentVersion\Run
556E6B6E6F776E : Unknown
575363726970742E5368656C6C : WScript.Shell
57696E33325F4F7065726174696E6753797374656D : Win32_OperatingSystem
57696E487474702E57696E48747470526571756573742E352E31 : WinHttp.WinHttpRequest.5.1
5C : \
5C2452454359434C452E42494E : \$RECYCLE.BIN
61 : a
6123 : a#
6140 : a@
62 : b
6223 : b#
6240 : b@
63 : c
6323 : c#
6340 : c@
6363 : cc
636D642E657865 : cmd.exe
636F756C646E7420636F6E6E65637420746F20 : couldnt connect to
636F756C646E742066696E6420636F6D6D616E6420696E20 : couldnt find command in
637075636865636B65722E657865 : cpuchecker.exe
637075636865636B657233322E657865 : cpuchecker32.exe
64 : d
6423 : d#
6440 : d@
6464 : dd
646F776E6C6F61642D : download-
646F776E6C6F6164696E672075706461746520 : downloading update
65 : e
6523 : e#
6540 : e@
6565 : ee
66 : f
6623 : f#
6640 : f@
6666 : ff
67 : g
6723 : g#
6740 : g@
67657420636F6D6D616E64 : get command
6767 : gg
68 : h
6823 : h#
6840 : h@
6868 : hh
687474703A2F2F6E6577616C7068612E616C7068616E6F6F622E636F6D3A39383938 : http:// newalpha.alphanoob.c*m:9898
687474703A2F2F6E6577616C7068612E616C7068616E6F6F622E636F6D3A39393939 : http:// newalpha.alphanoob.c*m:9999
687474703A2F2F6E6577616C7068612E73757065722D67616D657A65722E636F6D3A39333333 : http:// newalpha. super-gamezer.c*m:9333
687474703A2F2F6E6F6F626D696E65722E7075626C6963766D2E636F6D3A39383938 : http:// noobminer .publicvm. c*m:9898
687474703A2F2F7375706572616C7068612E6E65776D696E6572736167652E636F6D3A33333333 : http:// superalpha. newminersage.c*m:3333
687474703A2F2F7375706572616C7068612E7261646E65776167652E636F6D3A39383938 : http:// superalpha. radnewage. c*m:9898
69 : i
6923 : i#
6940 : i@
6969 : ii
6A : j
6A23 : j#
6A40 : j@
6A6A : jj
6B : k
6B23 : k#
6B40 : k@
6B6B : kk
6C : l
6C23 : l#
6C40 : l@
6C697665776F726B65722E657865 : liveworker.exe
6C6C : ll
6D : m
6D23 : m#
6D40 : m@
6D6D : mm
6E : n
6E23 : n#
6E40 : n@
6E6E : nn
6E6F76612E657865 : nova.exe
6F : o
6F23 : o#
6F40 : o@
6F6F : oo
70 : p
7023 : p#
7040 : p@
7070 : pp
71 : q
7123 : q#
7140 : q@
7171 : qq
72 : r
7223 : r#
7240 : r@
726164 : rad
7272 : rr
73 : s
7323 : s#
7340 : s@
7363687461736B73202F637265617465202F7363206D696E757465202F6D6F2031202F746E : schtasks /create /sc minute /mo 1 /tn
7363687461736B732E657865 : schtasks.exe
7363726970742D : script-
736C6565702D : sleep-
736C656570696E6720 : sleeping
737065656475702E657865 : speedup.exe
7373 : ss
73747265616D65722E657865 : streamer.exe
7375706572636865636B65722E657865 : superchecker.exe
73797374656D666978 : systemfix
74 : t
7423 : t#
7440 : t@
7474 : tt
75 : u
7523 : u#
7540 : u@
7570646174652D : update-
75706461746573656C662D : updateself-
7575 : uu
76 : v
7623 : v#
7640 : v@
7676 : vv
77 : w
7723 : w#
7740 : w@
77696E6D676D74733A : winmgmts:
77696E6D676D74733A5C5C : winmgmts:\\
77696E6D676D74733A5C5C6C6F63616C686F73745C726F6F745C736563757269747963656E74657232 : winmgmts:\\localhost\root\securitycenter2
7777 : ww
78 : x
7823 : x#
7840 : x@
7878 : xx
787878 : xxx
79 : y
7923 : y#
7940 : y@
7979 : yy
7A : z
7A23 : z#
7A40 : z@
7A7A : zz