Техническая информация
- [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'WinBioPlugIns' = '"%APPDATA%\notepad.exe"'
- <SYSTEM32>\tasks\winbioplugins
- %ALLUSERSPROFILE%\isolated storage\8598ec3d\59fd041e
- %APPDATA%\notepad.exe
- %TEMP%\tmpa968.tmp.bat
- %APPDATA%\visualelements\aux\notepad
- nul
- <Полный путь к файлу>
- %APPDATA%\notepad.exe
- %APPDATA%\notepad.exe
- '<SYSTEM32>\schtasks.exe' /create /f /sc ONLOGON /RL HIGHEST /tn "WinBioPlugIns" /tr "%APPDATA%\VisualElements\AUX\notepad"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c md \\?\%APPDATA%\VisualElements\AUX\
- '<SYSTEM32>\cmd.exe' /c SCHTASKS /Create /SC MINUTE /MO 180 /TN "WinBioPlugIns" /TR %APPDATA%\VisualElements\AUX\notepad
- '<SYSTEM32>\schtasks.exe' /Create /SC MINUTE /MO 180 /TN "WinBioPlugIns" /TR %APPDATA%\VisualElements\AUX\notepad
- '<SYSTEM32>\schtasks.exe' /create /f /sc ONLOGON /RL HIGHEST /tn "WinBioPlugIns" /tr "%APPDATA%\VisualElements\AUX\notepad"
- '<SYSTEM32>\cmd.exe' /c ""%TEMP%\tmpA968.tmp.bat""
- '<SYSTEM32>\cmd.exe' /c copy %APPDATA%\notepad.exe %APPDATA%\VisualElements\AUX\notepad
- '<SYSTEM32>\timeout.exe' 3