Техническая информация
- [<HKCU>\Software\Microsoft\Windows NT\CurrentVersion\Windows] 'load' = '<SYSTEM32>\sysDll.exe'
- %WINDIR%\explorer.exe
- %WINDIR%\syswow64\sysdll.dll
- %WINDIR%\syswow64\sysdll.exe
- <Текущая директория>\s.bat
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\s.bat" "' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\s.bat" "