Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] '' = '%WINDIR%\cftmon.vbs'
- %TEMP%\~51b7.bat
- %WINDIR%\cftmon.vbs
- %TEMP%\~51b7.bat
- DNS ASK on##.8866.org
- '%WINDIR%\syswow64\wscript.exe' "%WINDIR%\cftmon.vbs"
- '%WINDIR%\syswow64\cmd.exe' /c %TEMP%\~51B7.bat "<Полный путь к файлу>" (со скрытым окном)
- '%WINDIR%\syswow64\reg.exe' add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /ve /d "%WINDIR%\cftmon.vbs" /f