Техническая информация
- [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = '<SYSTEM32>\tskse.exe'
- Диспетчера задач (Taskmgr)
- '<SYSTEM32>\taskkill.exe' /f /im explorer.exe
- %TEMP%\ixp000.tmp\copy.bat
- %TEMP%\ixp000.tmp\inst.bat
- %TEMP%\ixp000.tmp\st.vbs
- %TEMP%\ixp000.tmp\tskse.exe
- C:\inst\inst.bat
- C:\inst\tskse.exe
- C:\inst\st.vbs
- nul
- <SYSTEM32>\tskse.exe
- %TEMP%\ixp000.tmp\tskse.exe
- %TEMP%\ixp000.tmp\st.vbs
- %TEMP%\ixp000.tmp\inst.bat
- %TEMP%\ixp000.tmp\copy.bat
- '<SYSTEM32>\wscript.exe' "C:\inst\st.vbs"
- '<SYSTEM32>\tskse.exe'
- '<SYSTEM32>\cmd.exe' /c copy.bat' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ""C:\inst\inst.bat" "' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c main.bat' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c copy.bat
- '<SYSTEM32>\cmd.exe' /c ""C:\inst\inst.bat" "
- '<SYSTEM32>\net.exe' session
- '<SYSTEM32>\net1.exe' session
- '<SYSTEM32>\reg.exe' add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Shell /t REG_SZ /d "<SYSTEM32>\tskse.exe" /f
- '<SYSTEM32>\shutdown.exe' /r /f /t 0
- '<SYSTEM32>\cmd.exe' /c main.bat