Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = '%WINDIR%\local\shell.exe,'
- Диспетчера задач (Taskmgr)
- %WINDIR%\local\shell.exe
- <Текущая директория>\script.bat
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\script.bat" "' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""<Текущая директория>\script.bat" "