Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsFontCacheSvc' = '<Полный путь к файлу>'
- <SYSTEM32>\tasks\windowsfontcachesvc
- [HKLM\SYSTEM\CurrentControlSet\Services\WindowsFontCacheSvc] 'ImagePath' = '"<Полный путь к файлу>" -s'
- [HKLM\SYSTEM\CurrentControlSet\Services\WindowsFontCacheSvc] 'Start' = '00000002'
- [HKLM\SYSTEM\CurrentControlSet\Services\WindowsFontCacheSvc] 'ImagePath' = '<Полный путь к файлу>'
- 'WindowsFontCacheSvc' <Полный путь к файлу>
- Процесс jmotj.exe, модуль Amsi.dll
- Процесс jmotj.exe, модуль ntdll.dll
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\office64ww.msi
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\office64ww.xml
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\owow64ww.cab
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\pkeyconfig-office.xrm-ms
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\proplusww.msi
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\proplusww.xml
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\propsww.cab
- C:\msocache\all users\{90160000-0011-0000-0000-0000000ff1ce}-c\propsww2.cab
- '<SYSTEM32>\cmd.exe' /c schtasks /Create /TN "\WindowsFontCacheSvc" /SC ONLOGON /RL HIGHEST /F /TR "\"<Полный путь к файлу>\" /s" (со скрытым окном)
- '<SYSTEM32>\schtasks.exe' /Create /TN "\WindowsFontCacheSvc" /SC ONLOGON /RL HIGHEST /F /TR "\"<Полный путь к файлу>\" /s"