Техническая информация
- <SYSTEM32>\tasks\testad
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -Command "Add-MpPreference -ExclusionPath '%APPDATA%\TESTAD'"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -Command "Add-MpPreference -ExclusionProcess '%APPDATA%\TESTAD\<Имя файла>.exe'"
- %APPDATA%\testad\<Имя файла>.exe
- nul
- %APPDATA%\testad\<Имя файла>.vbs
- 'localhost':8080
- '<SYSTEM32>\schtasks.exe' /Delete /TN TESTAD /F
- '<SYSTEM32>\schtasks.exe' /Create /TN TESTAD /TR \"%APPDATA%\TESTAD\<Имя файла>.exe\" /SC ONLOGON /RL HIGHEST /F
- '<SYSTEM32>\schtasks.exe' /Delete /TN "TESTAD Monitor" /F
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -WindowStyle Hidden -Command "$a = New-ScheduledTaskAction -Execute 'wscript.exe' -Argument '\"%APPDATA%\TESTAD\<Имя файла>.vbs\"'; $t = New-ScheduledTaskTrigger -Onc...