Техническая информация
- '<SYSTEM32>\wscript.exe' "%ALLUSERSPROFILE%\WindowsNT\WindowsNT.vbs"
- %ALLUSERSPROFILE%\windowsnt\windowsnt.ini
- %ALLUSERSPROFILE%\windowsnt\windowsnt.vbs
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w 1 -exec Bypass -nologo -noprofile -c iex(get-content "%ALLUSERSPROFILE%\WindowsNT\WindowsNT.ini");' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -w 1 -exec Bypass -nologo -noprofile -c iex(get-content "%ALLUSERSPROFILE%\WindowsNT\WindowsNT.ini");