Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsSecurityHealth' = '"<Полный путь к файлу>"'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] 'WindowsSecurityHealth' = '"<Полный путь к файлу>"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\windowssecurityhealth.bat
- <SYSTEM32>\cmd.exe
- %TEMP%\_mei00000a742\vcruntime140.dll
- %TEMP%\_mei00000a742\_bz2.pyd
- %TEMP%\_mei00000a742\_ctypes.pyd
- %TEMP%\_mei00000a742\_decimal.pyd
- %TEMP%\_mei00000a742\_hashlib.pyd
- %TEMP%\_mei00000a742\_lzma.pyd
- %TEMP%\_mei00000a742\_socket.pyd
- %TEMP%\_mei00000a742\_ssl.pyd
- %TEMP%\_mei00000a742\_tkinter.pyd
- %TEMP%\_mei00000a742\_zstd.pyd
- %TEMP%\_mei00000a742\base_library.zip
- %TEMP%\_mei00000a742\face.gif
- %TEMP%\_mei00000a742\libcrypto-3.dll
- %TEMP%\_mei00000a742\libffi-8.dll
- %TEMP%\_mei00000a742\libssl-3.dll
- %TEMP%\_mei00000a742\libtommath.dll
- %TEMP%\_mei00000a742\python314.dll
- %TEMP%\_mei00000a742\select.pyd
- %TEMP%\_mei00000a742\tcl90.dll
- %TEMP%\_mei00000a742\tcl9tk90.dll
- %TEMP%\_mei00000a742\unicodedata.pyd
- %TEMP%\_mei00000a742\zlib1.dll
- %APPDATA%\microsoft\windows\start menu\programs\startup\windowssecurityhealth.bat
- %TEMP%\_mei00000a742\base_library.zip
- %TEMP%\_mei00000a742\face.gif
- %TEMP%\_mei00000a742\libcrypto-3.dll
- %TEMP%\_mei00000a742\libffi-8.dll
- %TEMP%\_mei00000a742\libssl-3.dll
- %TEMP%\_mei00000a742\libtommath.dll
- %TEMP%\_mei00000a742\python314.dll
- %TEMP%\_mei00000a742\select.pyd
- %TEMP%\_mei00000a742\tcl90.dll
- %TEMP%\_mei00000a742\tcl9tk90.dll
- %TEMP%\_mei00000a742\unicodedata.pyd
- %TEMP%\_mei00000a742\vcruntime140.dll
- %TEMP%\_mei00000a742\zlib1.dll
- %TEMP%\_mei00000a742\_bz2.pyd
- %TEMP%\_mei00000a742\_ctypes.pyd
- %TEMP%\_mei00000a742\_decimal.pyd
- %TEMP%\_mei00000a742\_hashlib.pyd
- %TEMP%\_mei00000a742\_lzma.pyd
- %TEMP%\_mei00000a742\_socket.pyd
- %TEMP%\_mei00000a742\_ssl.pyd
- %TEMP%\_mei00000a742\_tkinter.pyd
- %TEMP%\_mei00000a742\_zstd.pyd
- '<SYSTEM32>\cmd.exe' /c "wmic computersystem get model,manufacturer" (со скрытым окном)
- '<SYSTEM32>\wbem\wmic.exe' computersystem get model,manufacturer
- '<SYSTEM32>\cmd.exe' /c "wmic bios get serialnumber" (со скрытым окном)
- '<SYSTEM32>\wbem\wmic.exe' bios get serialnumber
- '<SYSTEM32>\cmd.exe' /c attrib +h +s "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\WindowsSecurityHealth.bat"
- '<SYSTEM32>\attrib.exe' +h +s "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\WindowsSecurityHealth.bat"