Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SysHelper' = '<Полный путь к файлу>'
- %APPDATA%\microsoft\windows\start menu\programs\startup\syshost.exe
- <SYSTEM32>\tasks\syshost
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -WindowStyle Hidden -Command "for($i=0;$i -lt 3;$i++){ try { Set-MpPreference -DisableRealtimeMonitoring $true -EA 0; Add-MpPreference -ExclusionPath $env:USERPROFILE -EA 0; Add-MpPr...
- Процесс ofbal.exe, модуль Amsi.dll
- Процесс ofbal.exe, модуль ntdll.dll
- %APPDATA%\microsoft\windows\syshost.exe
- '85.##0.107.59':8443
- '85.##0.107.59':8443
- '<SYSTEM32>\schtasks.exe' /create /tn "SysHost" /tr "\"%APPDATA%\Microsoft\Windows\syshost.exe\"" /sc onlogon /rl highest /f (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -WindowStyle Hidden -Command "for($i=0;$i -lt 3;$i++){ try { Set-MpPreference -DisableRealtimeMonitoring $true -EA 0; Add-MpPreference -ExclusionPath $env:USERPROFILE -EA 0; Add-MpPr... (со скрытым окном)