Техническая информация
- [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'OverlordAgent-33efa6ad' = '"%APPDATA%\Microsoft\DeviceSync\NvBackend.exe"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\agent-423403386.tmp
- <SYSTEM32>\tasks\nvbackend_00d3f1a5
- %APPDATA%\microsoft\devicesync\agent-1352472571.tmp
- %APPDATA%\microsoft\devicesync\agent-2740796200.tmp
- %APPDATA%\microsoft\devicesync\agent-4216228219.tmp
- %APPDATA%\microsoft\devicesync\agent-1352472571.tmp в %APPDATA%\microsoft\devicesync\nvbackend.exe
- %APPDATA%\microsoft\devicesync\agent-2740796200.tmp в %APPDATA%\microsoft\devicesync\nvbackend.exe
- %APPDATA%\microsoft\devicesync\agent-4216228219.tmp в %APPDATA%\microsoft\devicesync\nvbackend.exe
- '88.##.85.199':5173
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -WindowStyle Hidden -Command "$a = New-ScheduledTaskAction -Execute '%APPDATA%\Microsoft\DeviceSync\NvBackend.exe'; $t = New-ScheduledTaskTrigger -AtLogOn; $s = New-S... (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -NoProfile -NonInteractive -WindowStyle Hidden -Command "$f = ([wmiclass]\"\\.\root\subscription:__EventFilter\").CreateInstance(); $f.QueryLanguage = 'WQL'; $f.Query = \"SELECT * FROM __Instan... (со скрытым окном)