Техническая информация
- [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'WinSysApp' = '<SYSTEM32>\winlogon_sys.exe'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WinSysApp' = '<SYSTEM32>\winlogon_sys.exe'
- [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] 'Shell' = 'explorer.exe,<SYSTEM32>\winlogon_sys.exe'
- <SYSTEM32>\tasks\microsoft\windows\sysmon
- Диспетчера задач (Taskmgr)
- Редактора реестра (RegEdit)
- Компонент восстановления системы (SR)
- Средство контроля пользовательских учетных записей (UAC)
- <SYSTEM32>\winlogon_sys.exe
- %LOCALAPPDATA%\microsoft\windows\actioncentercache\windows-systemtoast-securityandmaintenance_10_0.png
- '<SYSTEM32>\winlogon_sys.exe' --watchdog 3524 "<Полный путь к файлу>"
- '<SYSTEM32>\wbadmin.exe' DELETE SYSTEMSTATEBACKUP -keepVersions:0 /quiet
- '<SYSTEM32>\bcdedit.exe' /set {default} bootstatuspolicy ignoreallfailures
- '<SYSTEM32>\schtasks.exe' /create /tn "Microsoft\Windows\SysMon" /tr "<SYSTEM32>\winlogon_sys.exe" /sc onlogon /rl highest /f