Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'MicrosoftEdgeUpdate' = '<Полный путь к файлу>'
- [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsDefenderUpdate' = '<Полный путь к файлу>'
- %APPDATA%\microsoft\windows\start menu\programs\startup\microsoftedgeupdatetask.vbs
- <SYSTEM32>\tasks\microsoftedgeupdatetaskmachinecore
- <Имя диска съемного носителя>:\windowsupdate.exe
- <Имя диска съемного носителя>:\autorun.inf
- %TEMP%\ir.log
- %APPDATA%\microsoft\windowsupdate\wu_svc.exe
- %TEMP%\svchost_update.exe
- %ALLUSERSPROFILE%\win_services.exe
- %HOMEPATH%\documents\win_update.exe
- %APPDATA%\microsoft\windowsupdate\wu_svc.exe
- %TEMP%\svchost_update.exe
- %ALLUSERSPROFILE%\win_services.exe
- %HOMEPATH%\documents\win_update.exe
- <Имя диска съемного носителя>:\windowsupdate.exe
- 'localhost':5000
- '<SYSTEM32>\cmd.exe' /c schtasks /Create /TN "MicrosoftEdgeUpdateTaskMachineCore" /TR "\"<Полный путь к файлу>\"" /SC ONLOGON /RL HIGHEST /F (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /TN "MicrosoftEdgeUpdateTaskMachineCore" /TR "\"<Полный путь к файлу>\"" /SC ONLOGON /RL HIGHEST /F
- '<SYSTEM32>\wbem\wmic.exe' /NAMESPACE:"\\root\subscription" PATH __EventFilter CREATE EventName="IRFilter", QueryLanguage="WQL", Query="SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_... (со скрытым окном)
- '<SYSTEM32>\wbem\wmic.exe' /NAMESPACE:"\\root\subscription" PATH CommandLineEventConsumer CREATE Name="IRConsumer", CommandLineTemplate="<Полный путь к файлу>" (со скрытым окном)
- '<SYSTEM32>\wbem\wmic.exe' /NAMESPACE:"\\root\subscription" PATH __FilterToConsumerBinding CREATE Filter="__EventFilter.Name='IRFilter'", Consumer="CommandLineEventConsumer.Name='IRConsumer'" (со скрытым окном)