leo_sosnine: (Default)
leo_sosnine ([personal profile] leo_sosnine) wrote 2017-04-17 07:19 pm (UTC)

ну персистенс же нужен, это же малварь а не АПТ

в батнике запуск start.exe с параметром рандом декой файл с рандомным расширением

декой бесполезен, чисто для отвлечения внимания, цимес в расширении, т.к. для него в юзерском CLASSES_ROOT прописан свой обработчик, который опять же использует mshta.exe в кач-ве прокси и запускает JScript, который читает registry entry и подаёт её на вход повершеллу

итого на диске один с виду безвредный батник, большинство антивирусов отслеживает только дисковые операции, против автостарт тулз -- несколько прокси

Руссиновичевский ауторунс прекрасно работает с оффлайн, у него единственное белое пятно это обработчики WMI ивентов

Post a comment in response:

If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting