Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdateSvc' = '<Полный путь к файлу>'
- [HKLM\SYSTEM\CurrentControlSet\Control\Session Manager] 'BootExecute' = ' <Полный путь к файлу>'
- <SYSTEM32>\tasks\microsoftedge33003
- Процесс cejv.exe, модуль Amsi.dll
- Процесс cejv.exe, модуль ntdll.dll
- %ALLUSERSPROFILE%\user.txt
- %ALLUSERSPROFILE%\user_clip.txt
- %TEMP%\tmp7258.tmp.vbs
- %TEMP%\tmp7258.tmp.vbs
- '<SYSTEM32>\wscript.exe' /B "%TEMP%\tmp7258.tmp.vbs"
- '<SYSTEM32>\schtasks.exe' /create /tn "MicrosoftEdge33003" /tr "<Полный путь к файлу>" /sc onlogon /f /ru SYSTEM