Техническая информация
- [<HKCU>\software\Microsoft\windows\CurrentVersion\RunOnce] '<Имя файла>.exe2*' = '"%APPDATA%\<Имя файла>.exe"'
- [<HKCU>\software\Microsoft\windows\CurrentVersion\RunOnce] '<Имя файла>.exe4653_*' = '"%TEMP%\<Имя файла>.exe"'
- [<HKCU>\software\Microsoft\windows\CurrentVersion\RunOnce] '<Имя файла>.exe3*' = '"%HOMEPATH%\<Имя файла>.exe"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.exe
- <SYSTEM32>\tasks\runtime broker
- '%WINDIR%\syswow64\netsh.exe' firewall add allowedprogram "<Полный путь к файлу>" "<Имя файла>.exe" ENABLE
- %APPDATA%\<Имя файла>.exe
- %TEMP%\<Имя файла>.exe
- %HOMEPATH%\<Имя файла>.exe
- 'am#####ervice.mypi.co':5552
- DNS ASK am#####ervice.mypi.co
- '%HOMEPATH%\<Имя файла>.exe'
- '%WINDIR%\syswow64\schtasks.exe' /create /sc minute /mo 1 /tn "Runtime Broker" /tr "%HOMEPATH%\<Имя файла>.exe"' (со скрытым окном)
- '%WINDIR%\syswow64\netsh.exe' firewall add allowedprogram "<Полный путь к файлу>" "<Имя файла>.exe" ENABLE' (со скрытым окном)
- '%HOMEPATH%\<Имя файла>.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\schtasks.exe' /create /sc minute /mo 1 /tn "Runtime Broker" /tr "%HOMEPATH%\<Имя файла>.exe"
- '<SYSTEM32>\taskeng.exe' {2F69B87E-9C70-465B-9917-93C6A6F067A7} S-1-5-21-1960123792-2022915161-3775307078-1001:sviovww\user:Interactive:[1]