Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsSecurityHealth' = '"%APPDATA%\Microsoft\Crypto\WindowsSecurityHealth.exe"'
- <SYSTEM32>\tasks\microsoft\windows\windowssecurityhealth
- %APPDATA%\microsoft\crypto\windowssecurityhealth.exe
- %TEMP%\4umwd7kgbt71.tmp
- nul
- %APPDATA%\microsoft\crypto\state.dat
- %TEMP%\install.log
- %TEMP%\dtpdi4pcvq.bat
- %APPDATA%\microsoft\crypto\windowssecurityhealth.exe
- %APPDATA%\microsoft\crypto\state.dat
- %TEMP%\dtpdi4pcvq.bat
- <SYSTEM32>\tasks\microsoft\windows\windowssecurityhealth
- %TEMP%\4umwd7kgbt71.tmp в %APPDATA%\microsoft\crypto\windowssecurityhealth.exe
- '%APPDATA%\microsoft\crypto\windowssecurityhealth.exe'
- '<SYSTEM32>\cmd.exe' /c schtasks /Delete /TN "Microsoft\Windows\WindowsSecurityHealth" /F >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Delete /TN "Microsoft\Windows\WindowsSecurityHealth" /F
- '<SYSTEM32>\cmd.exe' /c schtasks /Create /TN "Microsoft\Windows\WindowsSecurityHealth" /TR "\"%APPDATA%\Microsoft\Crypto\WindowsSecurityHealth.exe\"" /SC ONLOGON /RL LIMITED /F (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /TN "Microsoft\Windows\WindowsSecurityHealth" /TR "\"%APPDATA%\Microsoft\Crypto\WindowsSecurityHealth.exe\"" /SC ONLOGON /RL LIMITED /F
- '<SYSTEM32>\cmd.exe' /c schtasks /Change /TN "Microsoft\Windows\WindowsSecurityHealth" /ENABLE >nul 2>&1 (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Change /TN "Microsoft\Windows\WindowsSecurityHealth" /ENABLE
- '<SYSTEM32>\cmd.exe' /c tasklist /fo csv /nh (со скрытым окном)
- '<SYSTEM32>\tasklist.exe' /fo csv /nh
- '<SYSTEM32>\cmd.exe' /c "%TEMP%\\dtpdi4pcvq.bat" (со скрытым окном)
- '<SYSTEM32>\tasklist.exe' /FI "PID eq 3772"
- '<SYSTEM32>\find.exe' "3772"
- '%APPDATA%\microsoft\crypto\windowssecurityhealth.exe' (со скрытым окном)