Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Security25bd' = '<Полный путь к файлу>'
- [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'SysSecurity25bd' = '<Полный путь к файлу>'
- <SYSTEM32>\tasks\updatee680ce
- %APPDATA%\microsoft\windows\start menu\programs\startup\system397d1.lnk
- <SYSTEM32>\26f19ae6.exe
- %WINDIR%\syswow64\ad4193d5.exe
- nul
- %APPDATA%\microsoft\windows\7ea744af.exe
- %TEMP%\c7eaa23c.exe
- <SYSTEM32>\26f19ae6.exe
- %WINDIR%\syswow64\ad4193d5.exe
- %APPDATA%\microsoft\windows\7ea744af.exe
- %TEMP%\c7eaa23c.exe
- '<SYSTEM32>\schtasks.exe' /create /tn Updatee680ce /tr <Полный путь к файлу> /sc hourly /st 00:00 /f
- '<SYSTEM32>\attrib.exe' +h <SYSTEM32>\26f19ae6.exe
- '<SYSTEM32>\attrib.exe' +h %WINDIR%\SysWOW64\ad4193d5.exe
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command " $s = New-Object -comObject WScript.Shell $l = $s.CreateShortcut(\"%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\System397d1.lnk\") $l.TargetPath = \"<Полный путь к фа...
- '<SYSTEM32>\attrib.exe' +h %APPDATA%\Microsoft\Windows\7ea744af.exe
- '<SYSTEM32>\attrib.exe' +h %TEMP%\c7eaa23c.exe