Date: 2017-04-17 07:19 pm (UTC)
leo_sosnine: (Default)
From: [personal profile] leo_sosnine
ну персистенс же нужен, это же малварь а не АПТ

в батнике запуск start.exe с параметром рандом декой файл с рандомным расширением

декой бесполезен, чисто для отвлечения внимания, цимес в расширении, т.к. для него в юзерском CLASSES_ROOT прописан свой обработчик, который опять же использует mshta.exe в кач-ве прокси и запускает JScript, который читает registry entry и подаёт её на вход повершеллу

итого на диске один с виду безвредный батник, большинство антивирусов отслеживает только дисковые операции, против автостарт тулз -- несколько прокси

Руссиновичевский ауторунс прекрасно работает с оффлайн, у него единственное белое пятно это обработчики WMI ивентов
If you don't have an account you can create one now.
No Subject Icon Selected
More info about formatting
Page generated Sep. 22nd, 2025 10:19 am
Powered by Dreamwidth Studios