Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'system' = '<SYSTEM32>\system.exe'
- %WINDIR%\syswow64\tldoxl.exe
- %TEMP%\2ff5.tmp
- из <Полный путь к файлу> в %WINDIR%\syswow64\system.exe
- '%WINDIR%\syswow64\tldoxl.exe'
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\tldoxl.exe' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\tldoxl.exe