Техническая информация
- [<HKLM>\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'Winsystems' = '<SYSTEM32>\Winsystens\gratis-tutto.EXE -d'
- %WINDIR%\syswow64\winsystens\gratis-tutto.exe
- <Текущая директория>\$$del.bat
- %WINDIR%\syswow64\winsystens\gratis-tutto.exe
- ClassName: '' WindowName: '{491A5872-C30F-4E54-8FF1-BF31CC73DC4B}'
- '%WINDIR%\syswow64\winsystens\gratis-tutto.exe' -inst
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\$$del.bat" <Полный путь к файлу>"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\$$del.bat" <Полный путь к файлу>"