Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] 'ifxpers' = '<Полный путь к файлу>'
- <Текущая директория>\tmp.bat
- 'tr##.#tpserver.biz':443
- DNS ASK tr##.#tpserver.biz
- ClassName: 'Notepad' WindowName: ''
- '%WINDIR%\notepad.exe' (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c tmp.bat (со скрытым окном)
- '%WINDIR%\syswow64\reg.exe' add HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce /v ifxpers /t REG_SZ /d "<Полный путь к файлу>" /f