Техническая информация
- [HKLM\System\CurrentControlSet\Services\Tyriop] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\Tyriop] 'ImagePath' = '<SYSTEM32>\Restore\svchost.exe'
- 'Tyriop' <SYSTEM32>\Restore\svchost.exe
- %WINDIR%\syswow64\restore\svchost.exe
- <Текущая директория>\unistal.exe
- <Текущая директория>\sorry.txt
- <Текущая директория>\unistal.exe в %WINDIR%\syswow64\restore\svchost.exe
- %WINDIR%\syswow64\restore\svchost.exe в %WINDIR%\syswow64\restore\svchost.exe
- ClassName: 'EDIT' WindowName: ''
- ClassName: 'MS_WINHELP' WindowName: ''
- '<Текущая директория>\unistal.exe'
- '%WINDIR%\syswow64\restore\svchost.exe'