Техническая информация
- [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'explorer.exe,"<Полный путь к файлу>" /bat'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] '0018C241' = '"<Полный путь к файлу>" /bat'
- %TEMP%\hwall.bmp
- %TEMP%\hwall.ps1
- %TEMP%\hwall.jpg
- %TEMP%\hwall.ps1
- %APPDATA%\microsoft\windows\themes\transcodedwallpaper
- %APPDATA%\microsoft\windows\themes\cachedfiles\cachedimage_1920_1080_pos2.jpg
- 'up####.wikimedia.org':443
- 'x1.#.lencr.org':80
- http://x1.#.lencr.org/
- 'up####.wikimedia.org':443
- DNS ASK up####.wikimedia.org
- DNS ASK x1.#.lencr.org
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -NonInteractive -ExecutionPolicy Bypass -File "%TEMP%\hwall.ps1"
- '<SYSTEM32>\shutdown.exe' /r /t 10 /f (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -WindowStyle Hidden -NonInteractive -ExecutionPolicy Bypass -File "%TEMP%\hwall.ps1" (со скрытым окном)