Техническая информация
- <SYSTEM32>\tasks\windowssystemservice
- <SYSTEM32>\wscript.exe
- %APPDATA%\winsvc\loader.vbs
- %LOCALAPPDATA%\microsoft\clr_v4.0\usagelogs\<Имя файла>.exe.log
- DNS ASK la###.myvnc.com
- '<SYSTEM32>\wscript.exe' //B "%APPDATA%\WinSvc\loader.vbs"
- '<SYSTEM32>\schtasks.exe' /delete /tn "WindowsSystemService" /f (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsSystemService" /tr "wscript.exe //B \"%APPDATA%\WinSvc\loader.vbs\"" /sc once /st 22:06 /ri 1 /du 9999:00 /rl limited /f