Техническая информация
- [<HKCU>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'DifenderUpdate' = 'wscript %ALLUSERSPROFILE%\WindowsNT\WindowsNT.vbs'
- [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'DifenderUpdate' = 'wscript %ALLUSERSPROFILE%\WindowsNT\WindowsNT.vbs'
- <SYSTEM32>\tasks\microsoft\windowsdifenderupdate
- '<SYSTEM32>\wscript.exe' "%ALLUSERSPROFILE%\WindowsNT\WindowsNT.vbs"
- %ALLUSERSPROFILE%\windowsnt\windowsnt.ini
- %ALLUSERSPROFILE%\windowsnt\windowsnt.vbs
- %ALLUSERSPROFILE%\windowsnt\windowsnt.vbs
- %ALLUSERSPROFILE%\windowsnt\windowsnt.ini
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w 1 -exec Bypass -nologo -noprofile -c iex(get-content "%ALLUSERSPROFILE%\WindowsNT\WindowsNT.ini");' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w 1 -exec Bypass -nologo -noprofile -c iex(get-content "%ALLUSERSPROFILE%\WindowsNT\WindowsNT.ini");
- '<SYSTEM32>\attrib.exe' +s +h %ALLUSERSPROFILE%\WindowsNT\WindowsNT.vbs
- '<SYSTEM32>\attrib.exe' +s +h %ALLUSERSPROFILE%\WindowsNT\WindowsNT.ini
- '<SYSTEM32>\schtasks.exe' /Create /RU system /SC ONLOGON /TN Microsoft\WindowsDifenderUpdate /TR "wscript %ALLUSERSPROFILE%\WindowsNT\WindowsNT.vbs" /F