Техническая информация
- [HKLM\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'explorer.exe, "%ALLUSERSPROFILE%\2d976ee62852f9ead448\gennt.exe"'
- %ALLUSERSPROFILE%\2d976ee62852f9ead448\gennt.exe
- '%ALLUSERSPROFILE%\2d976ee62852f9ead448\gennt.exe' "<Полный путь к файлу>" ensgJJ
- '%WINDIR%\syswow64\secinit.exe'
- '%WINDIR%\syswow64\cmd.exe' powershell.exe -Command "& {Add-MpPreference -ExclusionPath %ALLUSERSPROFILE%\2d976ee62852f9ead448}" (со скрытым окном)
- '%ALLUSERSPROFILE%\2d976ee62852f9ead448\gennt.exe' "<Полный путь к файлу>" ensgJJ (со скрытым окном)