этот ключ шифратор удаляет по завершении работы
Цитата |
---|
C:\Users\0D88~1\AppData\Local\Temp\06dca008.js Скрипт: Kарантин, Удалить, Удалить через BC Активен Ключ реестра HKEY_USERS, S-1-5-21-3033825225-2200833762-766671363-1146\Software\Microsoft\Windows\CurrentVersion\Run, ffe7c7a0 |
вот завершающий блок команд
Цитата |
---|
reg add "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "5e86e626" /t REG_SZ /f /d "mshta %appdata%\f82a30ba4602d9a8.hta" reg delete "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "67d62b78" /f del /f /q "%temp%\06dca008.js" reg delete "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "ffe7c7a0" /f reg delete "HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "1c0cf7ed" /f start mshta "%temp%\f82a30ba4602d9a8.hta" |
если остался в автозапуске, значит скорее всего процесс работы шифратора был прерван.
в этом случае, (если не было очистки темпа от запчастей шифратора), после загрузки системы шифрование будет продолжено.
но ключ уже не будет удален из автозапуска.