Техническая информация
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] '{ACADABAF-1000-0010-8000-10AA006D2EA4}' = ''
- %WINDIR%\syswow64\system.dat
- %WINDIR%\syswow64\delete_downloader.bat
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\delete_downloader.bat' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\delete_downloader.bat
- '%WINDIR%\syswow64\attrib.exe' -h -s -r -a <SYSTEM32>\delete_downloader.bat