Техническая информация
- [<HKLM>\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = '<SYSTEM32>\userinit.bat'
- %WINDIR%\syswow64\userinits.exe
- %WINDIR%\syswow64\userinit.bat
- <Текущая директория>\_dcp.bat
- %WINDIR%\syswow64\wupcltr.exe
- DNS ASK p2##56.cn
- ClassName: 'ABCDEFwwe' WindowName: ''
- '%WINDIR%\syswow64\cmd.exe' /c _dcp.bat' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c _dcp.bat