Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\logondll] 'DllName' = 'fly9384.dll'
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\logondll] 'Startup' = 'EventStartup'
- %WINDIR%\syswow64\flymain.dll
- %WINDIR%\syswow64\flyplug.dll
- %WINDIR%\syswow64\fly9384.dll
- <Текущая директория>\tempdel.bat
- '%WINDIR%\syswow64\cmd.exe' /c <Текущая директория>\tempDel.bat' (со скрытым окном)
- '%WINDIR%\syswow64\regsvr32.exe' /s <SYSTEM32>\flyplug.dll
- '%WINDIR%\syswow64\cmd.exe' /c <Текущая директория>\tempDel.bat