Техническая информация
- [<HKLM>\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd] 'StartupPrograms' = 'rdpclip,xmltrans.exe'
- %WINDIR%\explorer.exe
- %WINDIR%\iis.log
- %TEMP%\cwork.dat
- %TEMP%\mydat.dat
- %TEMP%\anyexe.bat
- %TEMP%\cwork.dat в %WINDIR%\syswow64\xmlplus.dll
- %TEMP%\mydat.dat в %WINDIR%\syswow64\xmltrans.exe
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\anyexe.bat" "' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\anyexe.bat" "