Техническая информация
- [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'UserInit' = '<SYSTEM32>\userinit.exe,%APPDATA%\Google\Chrome.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -NoProfile -enc QQBkAGQALQBNAHAAUAByAGUAZgBlAHIAZQBuAGMAZQAgAC0ARQB4AGMAbAB1AHMAaQBvAG4AUABhAHQAaAAgAEMAOgBcAFUAcwBlAHIAcwBcAHUAcwBlAHIAXABBAHAAcABEA...
- <SYSTEM32>\conhost.exe
- %APPDATA%\google\chrome.exe
- DNS ASK gu##.##neroocean.stream
- '<SYSTEM32>\reg.exe' add "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon" /V "UserInit" /T REG_SZ /D "<SYSTEM32>\userinit.exe,%APPDATA%\Google\Chrome.exe" /F
- '<SYSTEM32>\cmd.exe' cmd /c del /f /q "<Полный путь к файлу>" (со скрытым окном)