Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SvrWsc' = ''
- [HKLM\System\CurrentControlSet\Services\SvrWsc] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\SvrWsc] 'ImagePath' = '"<SYSTEM32>\svrwsc.exe"'
- 'SvrWsc' "<SYSTEM32>\svrwsc.exe"
- %WINDIR%\syswow64\svrwsc.exe
- %TEMP%\low366f.tmp.bat
- '%WINDIR%\syswow64\cmd.exe' /c "%TEMP%\Low366F.tmp.bat"' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c "%TEMP%\Low366F.tmp.bat"