Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WinUpdateService' = '<Полный путь к файлу>'
- %APPDATA%\microsoft\windows\start menu\programs\startup\winscphbypass.exe
- DNS ASK sk#####l3.duckdns.org
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -windowstyle hidden -command Copy-Item '<Полный путь к файлу>' '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\WinSCPHBypass.exe' (со скрытым окном)
- '%WINDIR%\syswow64\windowspowershell\v1.0\powershell.exe' -ExecutionPolicy Bypass -windowstyle hidden -command New-ItemProperty 'HKCU:\Software\Microsoft\Windows\CurrentVersion\Run' -Name "WinUpdateService" -Value <Полный путь к файлу> -PropertyType "... (со скрытым окном)