Техническая информация
- [<HKLM>\System\CurrentControlSet\Services\PSEXESVC] 'ImagePath' = '%WINDIR%\PSEXESVC.exe'
- 'PSEXESVC' %WINDIR%\PSEXESVC.exe
- %WINDIR%\syswow64\cmd.exe
- %WINDIR%\syswow64\psexec64.exe
- <SYSTEM32>\psexec64.exe
- %WINDIR%\psexesvc.exe
- unc\byhwfkkqsj\pipe\psexesvc
- %WINDIR%\psexesvc.exe
- %WINDIR%\syswow64\psexec64.exe
- <SYSTEM32>\psexec64.exe
- <Полный путь к файлу> в %WINDIR%\temp\1126046\....\client server runtime pricess
- <Полный путь к файлу> в %WINDIR%\temp\_@3340.tmp
- <Полный путь к файлу>
- из <Полный путь к файлу> в %TEMP%\1124065\....\client server runtime pricess
- '%WINDIR%\syswow64\psexec64.exe' -i -d -s <Полный путь к файлу>
- '%WINDIR%\psexesvc.exe'
- '%WINDIR%\syswow64\cmd.exe' ' (со скрытым окном)
- '%WINDIR%\syswow64\psexec64.exe' -i -d -s <Полный путь к файлу>' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe'