Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdateSvc' = '<Полный путь к файлу>'
- <SYSTEM32>\tasks\windowsupdatetask
- <SYSTEM32>\tasks\windowsupdatedaily
- Процесс kgbs.exe, модуль Amsi.dll
- Процесс kgbs.exe, модуль ntdll.dll
- %TEMP%\dummy0.tmp
- %TEMP%\dummy1.tmp
- %TEMP%\dummy2.tmp
- %TEMP%\dummy3.tmp
- %TEMP%\dummy4.tmp
- %TEMP%\dummy0.tmp
- %TEMP%\dummy1.tmp
- %TEMP%\dummy2.tmp
- %TEMP%\dummy3.tmp
- %TEMP%\dummy4.tmp
- 'localhost':8080
- DNS ASK fi#####.###tings.services.mozilla.com
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsUpdateTask" /tr "\"<Полный путь к файлу>\"" /sc ONLOGON /ru "SYSTEM" /f /it (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsUpdateDaily" /tr "\"<Полный путь к файлу>\"" /sc DAILY /st 09:00 /ru "SYSTEM" /f /it (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "$task = Get-ScheduledTask -TaskName 'WindowsUpdateTask'; $task.Settings.Hidden = 1; $task.Settings.Enabled = 1; Set-ScheduledTask $task" (со скрытым окном)