Техническая информация
- [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Userinit' = '<SYSTEM32>\userinit.exe,Userinit.exe,<SYSTEM32>\msidriver.exe'
- <SYSTEM32>\msidriver.exe
- %TEMP%\winupdate.ps1
- <SYSTEM32>\msidriver.exe
- %TEMP%\winupdate.ps1
- DNS ASK ra#.####ubusercontent.com
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -ExecutionPolicy Bypass -File "%TEMP%\winupdate.ps1"