Техническая информация
- [HKLM\software\Wow6432Node\microsoft\windows\currentversion\run] 'WINSTART' = '%WINDIR%\windstart.bat'
- %TEMP%\a34347.bat
- %TEMP%\mes.js
- <Текущая директория>\hosts1
- %WINDIR%\windstart.bat
- %TEMP%\a34347.bat
- %TEMP%\a34347.bat
- '%WINDIR%\syswow64\wscript.exe' "%TEMP%\mes.js"
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\a34347.bat "<Полный путь к файлу>" (со скрытым окном)
- '%WINDIR%\syswow64\reg.exe' ADD HKLM\software\microsoft\windows\currentversion\run /v WINSTART /t REG_SZ /d %WINDIR%\windstart.bat /f