Техническая информация
- [HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run] 'Promo' = '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\Promo.exe'
- %TEMP%\7475.tmp\promo.bat
- '%WINDIR%\syswow64\cmd.exe' /c ""%TEMP%\7475.tmp\promo.bat" " (со скрытым окном)
- '%WINDIR%\syswow64\cmd.exe' /c echo Tue 09/22/2026
- '%WINDIR%\syswow64\cmd.exe' /c echo 1:18:39.13
- '%WINDIR%\syswow64\explorer.exe' Promo\
- '%WINDIR%\syswow64\cmd.exe' /c echo 1:18:39.63
- '%WINDIR%\syswow64\cmd.exe' /c type "%HOMEPATH%\Promo_time"
- '%WINDIR%\syswow64\reg.exe' ADD HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Promo" /t REG_SZ /d "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\Promo.exe" /f
- '%WINDIR%\syswow64\xcopy.exe' "Promo" /y /e /h "%HOMEPATH%\Promo\"