Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'locates' = '"<Полный путь к файлу>"'
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'mutilated' = '"%ProgramFiles(x86)%\Rukeyser\overworking.exe"'
- %TEMP%\nsnae7e.tmp\execcmd.dll
- '%WINDIR%\syswow64\cmd.exe' /C <SYSTEM32>\tasklist /NH /FI "IMAGENAME eq overworking.exe" | <SYSTEM32>\find /I "overworking.exe"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C <SYSTEM32>\tasklist /NH /FI "IMAGENAME eq overworking.exe" | <SYSTEM32>\find /I "overworking.exe"
- '%WINDIR%\syswow64\tasklist.exe' /NH /FI "IMAGENAME eq overworking.exe"
- '%WINDIR%\syswow64\find.exe' /I "overworking.exe"