Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Noteped' = '%LOCALAPPDATA%\Noteped.exe -boot'
- %WINDIR%\syswow64\wscript.exe
- noteped.exe
- %LOCALAPPDATA%\noteped.exe
- %LOCALAPPDATA%\noteped.exe
- '34.##9.100.209':443
- '%LOCALAPPDATA%\noteped.exe'
- '%WINDIR%\syswow64\cmd.exe' /c copy "<Полный путь к файлу>" "%LOCALAPPDATA%\Noteped.exe" (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c, "%LOCALAPPDATA%\Noteped.exe" (со скрытым окном)
- '%WINDIR%\syswow64\wscript.exe'
- '%WINDIR%\syswow64\cmd.exe' del "%LOCALAPPDATA%\Noteped.exe"