Техническая информация
- [HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = 'userinit.exe,%APPDATA%\<Имя файла>.exe,'
- %APPDATA%\<Имя файла>.exe
- DNS ASK su#####s.skypetm.com.tw
- ClassName: '' WindowName: ''
- '%WINDIR%\syswow64\cmd.exe' "net user & tasklist /v & netstat -ano & ipconfig /all" (со скрытым окном)
- '%WINDIR%\syswow64\net.exe' user
- '%WINDIR%\syswow64\net1.exe' user
- '%WINDIR%\syswow64\tasklist.exe' /v
- '%WINDIR%\syswow64\netstat.exe' -ano
- '%WINDIR%\syswow64\ipconfig.exe' /all
- '%WINDIR%\syswow64\cmd.exe' /c del "<Полный путь к файлу>" > nul (со скрытым окном)