Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] 'WindowsUpdate' = '"%TEMP%\update_helper.vbs"'
- <SYSTEM32>\tasks\perfc
- %TEMP%\loader.ps1
- %TEMP%\update_helper.vbs
- %TEMP%\content\628-4676-cscript.exe-13-19-10-281.dump
- %APPDATA%\temp\perfc.exe
- '<SYSTEM32>\cscript.exe' //nologo %TEMP%\update_helper.vbs
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\loader.ps1"
- '<SYSTEM32>\schtasks.exe' /create /tn "perfc" /sc ONLOGON /tr "%APPDATA%\temp\perfc.exe" /rl HIGHEST /f
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -WindowStyle Hidden -File "%TEMP%\loader.ps1" (со скрытым окном)