Техническая информация
- [HKLM\SYSTEM\CurrentControlSet\Services\NeacSafe64] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\NeacSafe64] 'ImagePath' = '<SYSTEM32>\neacsafe64.sys'
- 'NeacSafe64' <SYSTEM32>/neacsafe64.sys
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' Add-MpPreference -ExclusionPath %WINDIR% -Force
- Процесс vrhufi.exe, модуль ntdll.dll
- [HKLM\SYSTEM\CurrentControlSet\Services\NeacSafe64\] 'Group' = 'FSFilter Activity Monitor'
- ClassName: 'FilemonClass', WindowName: ''
- ClassName: '', WindowName: 'File Monitor - Sysinternals: www.sysinternals.com'
- ClassName: 'PROCMON_WINDOW_CLASS', WindowName: ''
- ClassName: '', WindowName: 'Process Monitor - Sysinternals: www.sysinternals.com'
- ClassName: 'RegmonClass', WindowName: ''
- <SYSTEM32>:msedge.exe
- <SYSTEM32>\neacsafe64.sys
- %WINDIR%\owneacsafe.log
- из <Полный путь к файлу> в \:wtfbbq
- ClassName: 'Registry Monitor - Sysinternals: www.sysinternals.com' WindowName: ''
- ClassName: '18467-41' WindowName: ''