Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = '<SYSTEM32>\userinit.exe,%TEMP%\googleUpdate.exe'
- скрытых файлов
- tmp5e82.tmp.exe
- %TEMP%\tmp5e82.tmp
- %TEMP%\googleupdate.exe
- %TEMP%\tmp5f6d.tmp
- %TEMP%\googleupdate.exe
- %TEMP%\tmp5e82.tmp в %TEMP%\tmp5e82.tmp.exe
- '%TEMP%\tmp5e82.tmp.exe'
- '%WINDIR%\syswow64\cmd.exe' /C move /Y "%TEMP%\tmp5F6D.tmp" "<Полный путь к файлу>"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /C move /Y "%TEMP%\tmp5F6D.tmp" "<Полный путь к файлу>"