Техническая информация
- <SYSTEM32>\tasks\updates\rafophysef
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\RaFoPhYsEF.exe"
- %WINDIR%\syswow64\notepad.exe
- %TEMP%\content\4072-4180-<Имя файла>.exe-12-14-35-143.dump
- %TEMP%\content\4072-4180-<Имя файла>.exe-12-14-54-502.dump
- %APPDATA%\rafophysef.exe
- %TEMP%\tmp1ba2.tmp
- %LOCALAPPDATA%\microsoft\clr_v4.0\usagelogs\<Имя файла>.exe.log
- %APPDATA%\rafophysef.exe
- %TEMP%\tmp1ba2.tmp
- '<SYSTEM32>\schtasks.exe' /Create /TN "Updates\RaFoPhYsEF" /XML "%TEMP%\tmp1BA2.tmp" (со скрытым окном)
- '%WINDIR%\syswow64\notepad.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath "%APPDATA%\RaFoPhYsEF.exe" (со скрытым окном)