Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] '<Имя файла>' = '"%LOCALAPPDATA%\150223.exe" 0 31 '
- [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] '150223' = '"%LOCALAPPDATA%\150223.exe" 0 43 '
- %LOCALAPPDATA%\150223.exe
- %TEMP%\22889.bat
- '10#.#35.251.42':80
- '%LOCALAPPDATA%\150223.exe' -i
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\22889.bat" "' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\22889.bat" "
- '%WINDIR%\syswow64\reg.exe' delete HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce /v <Имя файла> /f