Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run\] 'Rmc-X5MJYU' = '"%ALLUSERSPROFILE%\Remcos\remcos.exe"'
- [HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\] 'Rmc-X5MJYU' = '"%ALLUSERSPROFILE%\Remcos\remcos.exe"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\.exe
- launcher.exe
- %ALLUSERSPROFILE%\remcos\remcos.exe
- '%ALLUSERSPROFILE%\remcos\remcos.exe'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -command Copy-Item '%ALLUSERSPROFILE%\Remcos\remcos.exe' '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\.exe'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -command Copy-Item '<Полный путь к файлу>' '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\.exe'
- '%ProgramFiles(x86)%\opera\launcher.exe'