Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\SysYEQqSvc] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\SysYEQqSvc] 'ImagePath' = '"%ALLUSERSPROFILE%\Microsoft\PHGFju\winlogon.exe"'
- 'SysYEQqSvc' %ALLUSERSPROFILE%\Microsoft\PHGFju\winlogon.exe
- <Полный путь к файлу>.tmp
- %ALLUSERSPROFILE%\microsoft\phgfju\winlogon.exe
- %ALLUSERSPROFILE%\microsoft\phgfju\winlogon.exe.tmp
- nul
- %ALLUSERSPROFILE%\microsoft\phgfju\winlogon.exe.tmp в %ALLUSERSPROFILE%\microsoft\phgfju\winlogon.exe
- '%ALLUSERSPROFILE%\microsoft\phgfju\winlogon.exe'
- '<SYSTEM32>\cmd.exe' /c ping -n 2 127.0.0.1>nul & move /y "<Полный путь к файлу>.tmp" "<Полный путь к файлу>" (со скрытым окном)
- '<SYSTEM32>\ping.exe' -n 2 127.0.0.1
- '<SYSTEM32>\cmd.exe' /c ping -n 2 127.0.0.1>nul & move /y "%ALLUSERSPROFILE%\Microsoft\PHGFju\winlogon.exe.tmp" "%ALLUSERSPROFILE%\Microsoft\PHGFju\winlogon.exe" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c start /b "" "%ALLUSERSPROFILE%\Microsoft\PHGFju\winlogon.exe" (со скрытым окном)