Техническая информация
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Start-Process -WindowStyle Hidden -FilePath powershell -Verb RunAs -ArgumentList '-NoProfile -Command Add-MpPreference -ExclusionPath \"%HOMEPATH%\*\", \"%ALLUSERSPROFILE%\*\"'"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -Command Add-MpPreference -ExclusionPath "%HOMEPATH%\*", "%ALLUSERSPROFILE%\*"
- %LOCALAPPDATA%\config.ini
- %LOCALAPPDATA%\launcher.exe
- %HOMEPATH%\deployment_tw.exe
- %TEMP%\ixp000.tmp\father.bat
- %TEMP%\ixp000.tmp\modular.bat
- %TEMP%\ixp000.tmp\modular.ps1
- nul
- '%LOCALAPPDATA%\launcher.exe'
- '%HOMEPATH%\deployment_tw.exe'
- '<SYSTEM32>\cmd.exe' /c father.bat (со скрытым окном)
- '<SYSTEM32>\timeout.exe' /t 5 /nobreak
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -executionpolicy unrestricted -File modular.ps1
- '%LOCALAPPDATA%\launcher.exe' (со скрытым окном)
- '%HOMEPATH%\deployment_tw.exe' (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -Command Add-MpPreference -ExclusionPath "%HOMEPATH%\*", "%ALLUSERSPROFILE%\*" (со скрытым окном)