Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'userinit' = '<SYSTEM32>\userinit.exe,<DRIVERS>\SMSS.EXE,'
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] 'RSMSS' = '<DRIVERS>\SMSS.EXE'
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'userinit' = '<SYSTEM32>\userinit.exe'
- <Текущая директория>\_deleteme.bat
- ClassName: 'MS_WINHELP' WindowName: ''
- '%WINDIR%\syswow64\cmd.exe' /c <Текущая директория>\_deleteme.bat' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c <Текущая директория>\_deleteme.bat