Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] '85784<Имя файла>.exe' = '%APPDATA%\85784<Имя файла>.exe'
- %APPDATA%\85784<Имя файла>.exe
- %LOCALAPPDATA%\tempscratch.cmd
- %TEMP%\aut5955.tmp
- %TEMP%\img9.jpg
- %LOCALAPPDATA%\tempscratch.cmd
- %TEMP%\aut5955.tmp
- '%APPDATA%\85784<Имя файла>.exe'
- '%WINDIR%\syswow64\cmd.exe' /c %LOCALAPPDATA%\Tempscratch.cmd' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c %LOCALAPPDATA%\Tempscratch.cmd