Техническая информация
- <SYSTEM32>\tasks\wscriptshellcount
- <SYSTEM32>\tasks\wscriptshellcheck
- %TEMP%\d097.tmp\d0b7.bat
- %TEMP%\d097.tmp\d0b7.bat
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\D097.tmp\D0B7.bat <Полный путь к файлу>"' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\D097.tmp\D0B7.bat <Полный путь к файлу>"
- '<SYSTEM32>\bcdedit.exe' /set {bootmgr} displaybootmenu no
- '<SYSTEM32>\bcdedit.exe' /set {current} bootstatuspolicy ignoreallfailures
- '<SYSTEM32>\cmd.exe' /c reg.exe query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion" /v "CurrentVersion"
- '<SYSTEM32>\reg.exe' query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion" /v "CurrentVersion"
- '<SYSTEM32>\schtasks.exe' /create /tn "wscriptshellcount" /sc ONLOGON /TR "%WINDIR%\wscriptshellcount.exe" /ru user /rl HIGHEST /f
- '<SYSTEM32>\schtasks.exe' /create /tn "wscriptshellcheck" /sc ONSTART /TR "powershell.exe -WindowStyle Hidden -ExecutionPolicy ByPass -File %WINDIR%\wscriptshell.ps1" /ru SYSTEM /rl HIGHEST /f