К блокировке запуска установщиков и путей установки антивирусов добавилось блокировка записи данных в реестре.
Последняя выполняется, скорее всего другим зловредом. (Не Microsofthost.exe)
Предположительно, майнером, который маскируется под апдейтер Google Chrome.
Из активных зловредов в системе был файл, запускаемый через задачу
C:\PROGRAM FILES\GOOGLE\CHROME\UPDATER.EXE
https://www.virustotal.com/gui/file/6e9b3d4db604e79c053e69230ba3fe2981a045796566f72
9c5dd782322d8ff2b/behavior
[QUOTE]Полное имя C:\PROGRAM FILES\GOOGLE\CHROME\UPDATER.EXE
Имя файла UPDATER.EXE
Тек. статус ВИРУС в автозапуске
Обнаруженные сигнатуры
Сигнатура Win64/GenKryptik.GIIA (delall) [глубина совпадения 64(64), необх. минимум 8, максимум 64] 2023-08-28
Сохраненная информация на момент создания образа
Статус в автозапуске
File_Id 647305189F0000
Linker 2.38
Размер 10381312 байт
Создан 04.06.2023 в 12:10:53
Изменен 16.06.2023 в 18:07:21
TimeStamp 28.05.2023 в 07:39:04
EntryPoint +
OS Version 0.0
Subsystem Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла 64-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Отсутствует либо ее не удалось проверить
Версия файла 70,0,3538,110
Описание Google Chrome
Производитель Google Inc.
Доп. информация на момент обновления списка
SHA1 F646E84DC91A32D2C06CC36E6FC7DF1F6C3D0D87
MD5 CBF41D5AA487E94FE7F1DBF6C1AE2ABB
Ссылки на объект
Ссылка C:\WINDOWS\SYSTEM32\TASKS\GOOGLEUPDATETASKMACHINEQC
Task \GoogleUpdateTaskMachineQC
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{88932E95-EB12-423E-8FEB-B562CDB83B62}\Actions
Actions "C:\Program Files\Google\Chrome\updater.exe"
Задача создана 04.06.2023 в 12:10:53
Последний запуск 28.08.2023 в 11:14:07
Код ошибки 0x0
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Boot\{88932E95-EB12-423E-8FEB-B562CDB83B62}\
[/QUOTE]
В ветку реестра HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node добавляют наименования антивирусных вендоров, и обрезают права записи, или вообще удаляют всех пользователей.