Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\FastUserSwitchingCompatibility] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\FastUserSwitchingCompatibility] 'ImagePath' = '<SYSTEM32>\svchost.exe -k netsvcs'
- [HKLM\SYSTEM\CurrentControlSet\Services\FastUserSwitchingCompatibility\Parameters] 'ServiceDll' = '%ALLUSERSPROFILE%\Microsoft\Windows\GameExplorer\Remote.hlp'
- 'FastUserSwitchingCompatibility' <SYSTEM32>\svchost.exe -k netsvcs
- %HOMEPATH%\documents\conf.ini
- %HOMEPATH%\documents\ulz6ie.exe
- <Текущая директория>\tem.vbs
- %ALLUSERSPROFILE%\microsoft\windows\gameexplorer\remote.hlp
- %WINDIR%\syswow64\delete00.bat
- <Текущая директория>\tem.vbs
- %ALLUSERSPROFILE%\microsoft\windows\gameexplorer\remote.hlp
- '%HOMEPATH%\documents\ulz6ie.exe'
- '%WINDIR%\syswow64\wscript.exe' "<Текущая директория>\tem.vbs"
- 'C:\all.exe' C:\2.sys 2
- '<SYSTEM32>\cmd.exe' /c reg query "hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost" /v netsvcs (со скрытым окном)
- '<SYSTEM32>\reg.exe' query "hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost" /v netsvcs
- '%WINDIR%\syswow64\sc.exe' failure FastUserSwitchingCompatibility reset= 86400 actions= restart/1000 (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c <SYSTEM32>\\Delete00.bat (со скрытым окном)
- '%WINDIR%\syswow64\ping.exe' 127.0.0.1