Техническая информация
- [<HKLM>\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'Evil.exe'
- Средство контроля пользовательских учетных записей (UAC)
- %WINDIR%\<Имя файла>.exe
- %WINDIR%\evil2.exe
- <SYSTEM32>\xcyz.dll
- из <Полный путь к файлу> в %WINDIR%\evil.exe
- '<SYSTEM32>\cmd.exe' /k color 47 && takeown /f %WINDIR% && icacls %WINDIR% /grant %username%:F && takeown /f <SYSTEM32> && icacls <SYSTEM32> /grant %username%:F && Exit
- '<SYSTEM32>\takeown.exe' /f %WINDIR%
- '<SYSTEM32>\icacls.exe' %WINDIR% /grant user:F
- '<SYSTEM32>\takeown.exe' /f <SYSTEM32>
- '<SYSTEM32>\icacls.exe' <SYSTEM32> /grant user:F