Техническая информация
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'WindowsUpdate' = '%APPDATA%\Microsoft\Windows\System32\svchost.exe'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'SecurityHealth' = '%LOCALAPPDATA%\Microsoft\Windows\System32\dllhost.exe'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'Windows Defender' = '%APPDATA%\Microsoft\Windows\WindowsUpdate.exe'
- [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] 'OneDrive' = '%LOCALAPPDATA%\Microsoft\Windows\ctfmon.exe'
- %APPDATA%\microsoft\windows\start menu\programs\startup\runtimebroker.exe
- <SYSTEM32>\tasks\systemupdatecheck
- %APPDATA%\microsoft\windows\start menu\programs\startup\windowsupdate.vbs
- %APPDATA%\microsoft\windows\system32\svchost.exe
- %LOCALAPPDATA%\microsoft\windows\system32\dllhost.exe
- %APPDATA%\microsoft\windows\windowsupdate.exe
- %LOCALAPPDATA%\microsoft\windows\ctfmon.exe
- %APPDATA%\microsoft\windows\system32\svchost.exe
- %APPDATA%\microsoft\windows\start menu\programs\startup\runtimebroker.exe
- %LOCALAPPDATA%\microsoft\windows\system32\dllhost.exe
- %APPDATA%\microsoft\windows\windowsupdate.exe
- %LOCALAPPDATA%\microsoft\windows\ctfmon.exe
- %APPDATA%\microsoft\windows\start menu\programs\startup\windowsupdate.vbs
- 'localhost':4444
- '%APPDATA%\microsoft\windows\system32\svchost.exe'
- '%APPDATA%\microsoft\windows\system32\svchost.exe' --watch 2244
- '<SYSTEM32>\schtasks.exe' /create /tn SystemUpdateCheck /tr "%APPDATA%\Microsoft\Windows\System32\svchost.exe" /sc onlogon /f (со скрытым окном)
- '%APPDATA%\microsoft\windows\system32\svchost.exe' (со скрытым окном)
- '%APPDATA%\microsoft\windows\system32\svchost.exe' --watch 2244 (со скрытым окном)