Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.bat
- %HOMEPATH%\documents\windowspowershell\modules\cipher\cipher.psm1
- %HOMEPATH%\documents\windowspowershell\modules\cipher\locker.ps1
- %HOMEPATH%\documents\windowspowershell\modules\cipher\cry.ps1
- '<SYSTEM32>\cmd.exe' /c powershell -executionpolicy bypass -win hidden -noexit -file cry.ps1
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -executionpolicy bypass -win hidden -noexit -file cry.ps1