Техническая информация
- [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'StartValue' = '%TEMP%\pldFC42.tmp.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath '%APPDATA%'
- %TEMP%\pldfc42.tmp.exe
- '45.#5.18.40':50002
- '%TEMP%\pldfc42.tmp.exe'
- '<SYSTEM32>\cmd.exe' /c powershell.exe Add-MpPreference -ExclusionPath '%APPDATA%' (со скрытым окном)