Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] '1' = '"<Полный путь к файлу>"'
- <Имя диска съемного носителя>:\correct.avi
- <SYSTEM32>\vds.exe
- %WINDIR%\logs\windowsbackup\wbadmin.0.etl
- '<SYSTEM32>\cmd.exe' ' (со скрытым окном)
- '<SYSTEM32>\cmd.exe'
- '<SYSTEM32>\vssvc.exe'
- '<SYSTEM32>\svchost.exe' -k swprv
- '<SYSTEM32>\wbadmin.exe' delete catalog -quiet
- '<SYSTEM32>\wbengine.exe'
- '<SYSTEM32>\vds.exe'