Техническая информация
- [HKLM\System\CurrentControlSet\Services\wpeydql] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\wpeydql] 'ImagePath' = '<Полный путь к файлу>'
- '<Имя файла>' <Полный путь к файлу>
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Command Add-MpPreference -ExclusionPath "%ALLUSERSPROFILE%", "<Текущая директория>"
- %ALLUSERSPROFILE%\icon.db
- %ALLUSERSPROFILE%\chrome_proxy.exe
- %ALLUSERSPROFILE%\icon.db
- 'tr.###studios.work':8080
- 'ns###udios.work':443
- 'tr.###studios.work':8080
- 'ns###udios.work':443
- DNS ASK tr.###studios.work
- DNS ASK ns###udios.work
- '%ALLUSERSPROFILE%\chrome_proxy.exe' --base_url="https://nslstudios.work" --operation=0 --website="https://www.google.com"
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -Command Add-MpPreference -ExclusionPath "%ALLUSERSPROFILE%", "<Текущая директория>"' (со скрытым окном)