Техническая информация
- [<HKCU>\software\microsoft\windows\currentversion\run] 'WindowsZ' = '%WINDIR%\csrss.exe'
- %WINDIR%\csrss.exe
- 'fo##log.com':80
- http://www.fo##log.com/chuncho55
- DNS ASK fo##log.com
- '%WINDIR%\syswow64\reg.exe' add hkcu\software\microsoft\windows\currentversion\run /v WindowsZ /t reg_sz /d %WINDIR%\csrss.exe /f' (со скрытым окном)
- '%WINDIR%\syswow64\reg.exe' add hkcu\software\microsoft\windows\currentversion\run /v WindowsZ /t reg_sz /d %WINDIR%\csrss.exe /f