Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run\] 'Rmc-XHMAH1' = '"%ALLUSERSPROFILE%\Graias\graias.exe"'
- [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\] 'Rmc-XHMAH1' = '"%ALLUSERSPROFILE%\Graias\graias.exe"'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>"
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%ALLUSERSPROFILE%\Graias\graias.exe"
- graias.exe
- %LOCALAPPDATA%\microsoft\clr_v4.0_32\usagelogs\<Имя файла>.exe.log
- %ALLUSERSPROFILE%\graias\graias.exe
- %LOCALAPPDATA%\microsoft\clr_v4.0_32\usagelogs\graias.exe.log
- %ALLUSERSPROFILE%\graias\graias.exe
- '%ALLUSERSPROFILE%\graias\graias.exe'
- '%WINDIR%\syswow64\rmclient.exe'
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "<Полный путь к файлу>" (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%ALLUSERSPROFILE%\Graias\graias.exe" (со скрытым окном)