Техническая информация
- <SYSTEM32>\tasks\microsoft\windows\task manager\task manager
- [HKLM\System\CurrentControlSet\Services\defser] 'Start' = '00000002'
- [HKLM\System\CurrentControlSet\Services\defser] 'ImagePath' = '<Полный путь к файлу>'
- 'defser' <Полный путь к файлу>
- <Имя диска съемного носителя>:\secles2\s7822604715409
- <Имя диска съемного носителя>:\secles2\o7982294597827
- <Текущая директория>\netframwork.dll
- %ALLUSERSPROFILE%\secles2\ids
- %WINDIR%\taskmgr.exe
- %WINDIR%\temp\config50.xml
- %WINDIR%\logg.bat
- %ALLUSERSPROFILE%\secles2\posi.txt
- %ALLUSERSPROFILE%\secles2\st
- C:\secles2\s7822604715409
- D:\secles2\s7822604715409
- %ALLUSERSPROFILE%\secles2\s7822604715409
- C:\secles2\o7982294597827
- D:\secles2\o7982294597827
- %ALLUSERSPROFILE%\secles2\o7982294597827
- C:\secles2\readme.txt
- %WINDIR%\debug\vypti2g6h\system volume information\tracking.log
- %WINDIR%\temp\config50.xml
- C:\system volume information\mountpointmanagerremotedatabase
- D:\$recycle.bin\s-1-5-21-3691498038-2086406363-2140527554-1000\desktop.ini
- D:\system volume information\tracking.log
- 'ch####p.dyndns.org':80
- '<LOCALNET>.120.140':445
- '<LOCALNET>.120.56':445
- '<LOCALNET>.120.144':445
- '<LOCALNET>.120.193':445
- '<LOCALNET>.120.146':445
- '<LOCALNET>.120.148':445
- '<LOCALNET>.120.195':445
- '<LOCALNET>.120.152':445
- '<LOCALNET>.120.197':445
- '<LOCALNET>.120.199':445
- '<LOCALNET>.120.156':445
- '<LOCALNET>.120.158':445
- '<LOCALNET>.120.136':445
- '<LOCALNET>.120.138':445
- '<LOCALNET>.120.160':445
- '<LOCALNET>.120.166':445
- '<LOCALNET>.120.168':445
- '<LOCALNET>.120.112':445
- '<LOCALNET>.120.170':445
- '<LOCALNET>.120.172':445
- '<LOCALNET>.120.174':445
- '<LOCALNET>.120.176':445
- '<LOCALNET>.120.178':445
- '<LOCALNET>.120.180':445
- '<LOCALNET>.120.182':445
- '<LOCALNET>.120.184':445
- '<LOCALNET>.120.186':445
- '<LOCALNET>.120.162':445
- '<LOCALNET>.120.164':445
- '<LOCALNET>.120.190':445
- '<LOCALNET>.120.188':445
- '<LOCALNET>.120.134':445
- '<LOCALNET>.120.96':445
- '<LOCALNET>.120.171':445
- '<LOCALNET>.120.173':445
- '<LOCALNET>.120.98':445
- '<LOCALNET>.120.100':445
- '<LOCALNET>.120.175':445
- '<LOCALNET>.120.102':445
- '<LOCALNET>.120.104':445
- '<LOCALNET>.120.106':445
- '<LOCALNET>.120.108':445
- '<LOCALNET>.120.177':445
- '<LOCALNET>.120.189':445
- '<LOCALNET>.120.92':445
- '<LOCALNET>.120.191':445
- '<LOCALNET>.120.110':445
- '<LOCALNET>.120.181':445
- '<LOCALNET>.120.118':445
- '<LOCALNET>.120.183':445
- '<LOCALNET>.120.120':445
- '<LOCALNET>.120.122':445
- '<LOCALNET>.120.124':445
- '<LOCALNET>.120.126':445
- '<LOCALNET>.120.128':445
- '<LOCALNET>.120.130':445
- '<LOCALNET>.120.132':445
- '<LOCALNET>.120.187':445
- '<LOCALNET>.120.179':445
- '<LOCALNET>.120.114':445
- '<LOCALNET>.120.116':445
- '<LOCALNET>.120.123':445
- '<LOCALNET>.120.192':445
- '<LOCALNET>.120.246':445
- '<LOCALNET>.120.250':445
- '<LOCALNET>.120.252':445
- '<LOCALNET>.120.254':445
- '<LOCALNET>.120.220':445
- '<LOCALNET>.120.211':445
- '<LOCALNET>.120.215':445
- '<LOCALNET>.120.213':445
- '<LOCALNET>.120.217':445
- '<LOCALNET>.120.219':445
- '<LOCALNET>.120.221':445
- '<LOCALNET>.120.223':445
- '<LOCALNET>.120.244':445
- '<LOCALNET>.120.225':445
- '<LOCALNET>.120.248':445
- '<LOCALNET>.120.229':445
- '<LOCALNET>.120.233':445
- '<LOCALNET>.120.235':445
- '<LOCALNET>.120.237':445
- '<LOCALNET>.120.239':445
- '<LOCALNET>.120.241':445
- '<LOCALNET>.120.243':445
- '<LOCALNET>.120.247':445
- '<LOCALNET>.120.245':445
- '<LOCALNET>.120.249':445
- '<LOCALNET>.120.253':445
- '<LOCALNET>.120.251':445
- '<LOCALNET>.120.227':445
- '<LOCALNET>.120.242':445
- '<LOCALNET>.120.231':445
- '<LOCALNET>.120.240':445
- '<LOCALNET>.120.238':445
- '<LOCALNET>.120.196':445
- '<LOCALNET>.120.200':445
- '<LOCALNET>.120.142':445
- '<LOCALNET>.120.185':445
- '<LOCALNET>.120.154':445
- '<LOCALNET>.120.80':445
- '<LOCALNET>.120.150':445
- '<LOCALNET>.120.202':445
- '<LOCALNET>.120.204':445
- '<LOCALNET>.120.206':445
- '<LOCALNET>.120.208':445
- '<LOCALNET>.120.210':445
- '<LOCALNET>.120.212':445
- '<LOCALNET>.120.214':445
- '<LOCALNET>.120.198':445
- '<LOCALNET>.120.216':445
- '<LOCALNET>.120.222':445
- '<LOCALNET>.120.201':445
- '<LOCALNET>.120.203':445
- '<LOCALNET>.120.205':445
- '<LOCALNET>.120.224':445
- '<LOCALNET>.120.226':445
- '<LOCALNET>.120.207':445
- '<LOCALNET>.120.228':445
- '<LOCALNET>.120.230':445
- '<LOCALNET>.120.232':445
- '<LOCALNET>.120.234':445
- '<LOCALNET>.120.236':445
- '<LOCALNET>.120.90':445
- '<LOCALNET>.120.218':445
- '<LOCALNET>.120.94':445
- '<LOCALNET>.120.88':445
- '<LOCALNET>.120.86':445
- '<LOCALNET>.120.84':445
- '<LOCALNET>.120.67':445
- '<LOCALNET>.120.69':445
- '<LOCALNET>.120.71':445
- '<LOCALNET>.120.73':445
- '<LOCALNET>.120.75':445
- '<LOCALNET>.120.77':445
- '<LOCALNET>.120.79':445
- '<LOCALNET>.120.81':445
- '<LOCALNET>.120.83':445
- '<LOCALNET>.120.85':445
- '<LOCALNET>.120.87':445
- '<LOCALNET>.120.61':445
- '<LOCALNET>.120.57':445
- '<LOCALNET>.120.65':445
- '<LOCALNET>.120.89':445
- '<LOCALNET>.120.97':445
- '<LOCALNET>.120.99':445
- '<LOCALNET>.120.101':445
- '<LOCALNET>.120.103':445
- '<LOCALNET>.120.105':445
- '<LOCALNET>.120.107':445
- '<LOCALNET>.120.109':445
- '<LOCALNET>.120.111':445
- '<LOCALNET>.120.113':445
- '<LOCALNET>.120.115':445
- '<LOCALNET>.120.117':445
- '<LOCALNET>.120.91':445
- '<LOCALNET>.120.93':445
- '<LOCALNET>.120.95':445
- '<LOCALNET>.120.59':445
- '<LOCALNET>.120.55':445
- '<LOCALNET>.120.119':445
- '15#.#53.120.150':443
- '<LOCALNET>.120.0':445
- '<LOCALNET>.120.2':445
- '<LOCALNET>.120.5':445
- '<LOCALNET>.120.7':445
- '<LOCALNET>.120.9':445
- '<LOCALNET>.120.11':445
- '<LOCALNET>.120.13':445
- '<LOCALNET>.120.15':445
- '<LOCALNET>.120.17':445
- '<LOCALNET>.120.19':445
- '<LOCALNET>.120.21':445
- '<LOCALNET>.120.23':445
- 'ap#.##legram.org':443
- '<LOCALNET>.120.25':445
- '<LOCALNET>.120.29':445
- '<LOCALNET>.120.31':445
- '<LOCALNET>.120.33':445
- '<LOCALNET>.120.35':445
- '<LOCALNET>.120.37':445
- '<LOCALNET>.120.39':445
- '<LOCALNET>.120.41':445
- '<LOCALNET>.120.43':445
- '<LOCALNET>.120.45':445
- '<LOCALNET>.120.47':445
- '<LOCALNET>.120.49':445
- '<LOCALNET>.120.51':445
- '<LOCALNET>.120.53':445
- '<LOCALNET>.120.27':445
- '<LOCALNET>.120.255':445
- '<LOCALNET>.120.194':445
- '<LOCALNET>.120.121':445
- '<LOCALNET>.120.129':445
- '<LOCALNET>.120.28':445
- '<LOCALNET>.120.30':445
- '<LOCALNET>.120.32':445
- '<LOCALNET>.120.34':445
- '<LOCALNET>.120.36':445
- '<LOCALNET>.120.38':445
- '<LOCALNET>.120.40':445
- '<LOCALNET>.120.42':445
- '<LOCALNET>.120.44':445
- '<LOCALNET>.120.46':445
- '<LOCALNET>.120.48':445
- '<LOCALNET>.120.22':445
- '<LOCALNET>.120.50':445
- '<LOCALNET>.120.26':445
- '<LOCALNET>.120.54':445
- '<LOCALNET>.120.60':445
- '<LOCALNET>.120.62':445
- '<LOCALNET>.120.64':445
- '<LOCALNET>.120.66':445
- '<LOCALNET>.120.68':445
- '<LOCALNET>.120.70':445
- '<LOCALNET>.120.72':445
- '<LOCALNET>.120.74':445
- '<LOCALNET>.120.76':445
- '<LOCALNET>.120.78':445
- '<LOCALNET>.120.82':445
- '<LOCALNET>.120.52':445
- '<LOCALNET>.120.63':445
- '<LOCALNET>.120.58':445
- '<LOCALNET>.120.24':445
- '<LOCALNET>.120.20':445
- '<LOCALNET>.120.18':445
- '<LOCALNET>.120.133':445
- '<LOCALNET>.120.131':445
- '<LOCALNET>.120.135':445
- '<LOCALNET>.120.137':445
- '<LOCALNET>.120.139':445
- '<LOCALNET>.120.141':445
- '<LOCALNET>.120.143':445
- '<LOCALNET>.120.145':445
- '<LOCALNET>.120.147':445
- '<LOCALNET>.120.149':445
- '<LOCALNET>.120.151':445
- '<LOCALNET>.120.153':445
- '<LOCALNET>.120.127':445
- '<LOCALNET>.120.155':445
- '<LOCALNET>.120.159':445
- '<LOCALNET>.120.161':445
- '<LOCALNET>.120.163':445
- '<LOCALNET>.120.165':445
- '<LOCALNET>.120.167':445
- '<LOCALNET>.120.169':445
- '<LOCALNET>.120.1':445
- '<LOCALNET>.120.4':445
- '<LOCALNET>.120.6':445
- '<LOCALNET>.120.8':445
- '<LOCALNET>.120.10':445
- '<LOCALNET>.120.12':445
- '<LOCALNET>.120.14':445
- '<LOCALNET>.120.157':445
- '<LOCALNET>.120.16':445
- '<LOCALNET>.120.125':445
- '<LOCALNET>.120.209':445
- http://ch####p.dyndns.org/
- 'ap#.##legram.org':443
- DNS ASK ch####p.dyndns.org
- DNS ASK ap#.##legram.org
- '%WINDIR%\taskmgr.exe' 19
- '%WINDIR%\taskmgr.exe' 17
- '<SYSTEM32>\sc.exe' create defser binpath= "<Полный путь к файлу>" start= auto (со скрытым окном)
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EapHost/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EapHost/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EaseOfAccess/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventCollector/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventCollector/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventLog-WMIProvider/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventLog/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EventLog/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FMS/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FMS/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FMS/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FailoverClustering-Client/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Fault-Tolerant-Heap/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Feedback-Service-TriggerProvider"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-FileInfoMinifilter/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Firewall-CPL/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Folder"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Forwarding/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Forwarding/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-GettingStarted/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-GroupPolicy/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HAL/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HealthCenter/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxpTaskSyncProvider/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxpTaskRingtone/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EapHost/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-EFS/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HealthCenter/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Boot/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-ScriptedDiagnosticsProvider/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-TaskManager/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-WDC/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-WDI/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Networking/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Networking/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-PerfTrack-Counters/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-PerfTrack/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Performance/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Performance/Diagnostic/Loopback"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnostics-Performance/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DirectShow-KernelSupport/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DirectSound/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DirectWrite-FontCache/Tracing"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Disk/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiskDiagnostic/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiskDiagnosticDataCollector/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiskDiagnosticResolver/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DisplayColorCalibration/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DisplayColorCalibration/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DisplaySwitch/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Documents/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DriverFrameworks-UserMode/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxgKrnl/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DxgKrnl/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-ScriptedDiagnosticsProvider/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Help/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HotStart/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WDI/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WDI/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WHEA/Errors"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WHEA/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Known"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-L2NA/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LDAP-Client/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LUA-ConsentUI/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LanguagePackSetup/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LanguagePackSetup/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-LanguagePackSetup/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MCT/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MPS-CLNT/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MPS-DRV/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MPS-SRV/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MSPaint/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MSPaint/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MSPaint/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MUI/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MediaFoundation-MFReadWrite/SinkWriter"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-StoreMgr/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Processor-Power/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-WDI/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-StoreMgr/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Registry/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HomeGroup"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HttpService/Trace"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IKE/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IKEDBG/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IPBusEnum/Tracing"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-IPSEC-SRV/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-International-RegionalOptionsControlPanel/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-International/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Iphlpsvc/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Iphlpsvc/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Iphlpsvc/Trace"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Acpi/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-BootDiagnostics/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Disk/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-EventTracing/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-EventTracing/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-File/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Memory/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Network/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-PnP/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Power/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Power/Thermal-Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Power/Thermal-Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Prefetch/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HomeGroup-ListenerService"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Kernel-Process/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-HealthCenterCPL/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scheduled/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ATAPort/General"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ATAPort/SATA-LPM"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ActionQueue/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AltTab/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AppID/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AppLocker/EXE"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AppLocker/MSI"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Problem-Steps-Recorder"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Compatibility-Assistant"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ADSI/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Compatibility-Troubleshooter"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Inventory/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Telemetry"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audio/CaptureMonitor"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audio/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audio/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Audit/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Authentication"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-AxInstallService/Log"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Backup"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Biometrics/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MediaFoundation-MFReadWrite/SourceReader"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Application-Experience/Program-Inventory"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-PerfTrack-IEFRAME/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-API-Tracing/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Scripted/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-PerfTrack-MSHTML/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Bits-Client/Analytic"
- '<SYSTEM32>\schtasks.exe' /create /xml "%WINDIR%\TEMP\config50.xml" /tn "\Microsoft\Windows\Task Manager\Task Manager" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c %WINDIR%\logg.bat (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c powercfg /setactive 8c5e7fda-e8bf-4a96-9a85-a6e23a8c635c (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c wevtutil el
- '<SYSTEM32>\powercfg.exe' /setactive 8c5e7fda-e8bf-4a96-9a85-a6e23a8c635c
- '<SYSTEM32>\wevtutil.exe' el
- '<SYSTEM32>\wevtutil.exe' cl "Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Application"
- '<SYSTEM32>\wevtutil.exe' cl "DebugChannel"
- '<SYSTEM32>\wevtutil.exe' cl "DirectShowFilterGraph"
- '<SYSTEM32>\wevtutil.exe' cl "DirectShowPluginControl"
- '<SYSTEM32>\wevtutil.exe' cl "EndpointMapper"
- '<SYSTEM32>\wevtutil.exe' cl "ForwardedEvents"
- '<SYSTEM32>\wevtutil.exe' cl "HardwareEvents"
- '<SYSTEM32>\wevtutil.exe' cl "Internet"
- '<SYSTEM32>\wevtutil.exe' cl "Key"
- '<SYSTEM32>\wevtutil.exe' cl "MF_MediaFoundationDeviceProxy"
- '<SYSTEM32>\wevtutil.exe' cl "Media"
- '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationDeviceProxy"
- '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationPerformance"
- '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationPipeline"
- '<SYSTEM32>\wevtutil.exe' cl "MediaFoundationPlatform"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-IE/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BitLocker-DrivePreparationTool/Operational"
- '<SYSTEM32>\sc.exe' delete defser (со скрытым окном)
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-IEFRAME/Diagnostic"
- '<SYSTEM32>\sc.exe' start defser (со скрытым окном)
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BitLocker-DrivePreparationTool/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheClientEventProvider/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DateTimeControlPanel/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Deplorch/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceSync/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceSync/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceUx/Informational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DeviceUx/Performance"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcp-Client/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcp-Client/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DhcpNap/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DhcpNap/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcpv6-Client/Admin"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Dhcpv6-Client/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DiagCpl/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-DPS/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-DPS/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-DPS/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-MSDE/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PCW/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PCW/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PCW/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PLA/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-PLA/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Diagnosis-Perfhost/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Bits-Client/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DXP/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DateTimeControlPanel/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DateTimeControlPanel/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DUSER/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Bluetooth-MTPEnum/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheEventProvider/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheSMB/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCacheSMB/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CAPI2/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CDROM/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-COM/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-COMRuntime/Tracing"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Calculator/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Calculator/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DUI/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CertPoleEng/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-MediaFoundation-MFReadWrite/Transform"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ClearTypeTextTuner/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CmiSetup/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CodeIntegrity/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CodeIntegrity/Verbose"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ComDlg32/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-ComDlg32/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CorruptedFileRecovery-Client/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CorruptedFileRecovery-Server/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CredUI/Diagnostic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-Crypto-RNG/Analytic"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DCLocator/Debug"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-CertificateServicesClient-CredentialRoaming/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-BranchCache/Operational"
- '<SYSTEM32>\wevtutil.exe' cl "Microsoft-Windows-DNS-Client/Operational"
- '<SYSTEM32>\vssadmin.exe' Delete Shadows /All /Quiet (со скрытым окном)
- '<Полный путь к файлу>' -takescreenshot (со скрытым окном)
- '%WINDIR%\taskmgr.exe' 17 (со скрытым окном)
- '%WINDIR%\taskmgr.exe' 19 (со скрытым окном)