если смотреть по другой теме, где было включено отслеживание
| Цитата |
|---|
Полное имя C:\USERS\ВАДИК\APPDATA\ROAMING\MICROSOFT\HASHCALC\MD5\HASHCALC.EXE Имя файла HASHCALC.EXE Тек. статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске Фильтр Удовлетворяет критериям HIDDEN AND NOT SIGN FILES (АТРИБУТ ФАЙЛА ~ "СКРЫТЫЙ" ИЛИ "СИСТЕМНЫЙ")(1) AND (ЦИФР. ПОДПИСЬ ~ ОТСУТСТВУЕТ)(1) [auto (0)] HASHCALK (ССЫЛКА ~ \TASKS\ZHASHCALCULATOR)(1) OR ( ~ ZHASHCALCULATOR)(1) [filtered (0)] Сохраненная информация на момент создания образа Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске File_Id 60A8078240000 Linker 48.0 Размер 244224 байт Создан 23.05.2021 в 22:18:49 Изменен 23.05.2021 в 22:18:49 Атрибуты СКРЫТЫЙ TimeStamp 21.05.2021 в 19:18:26 EntryPoint - OS Version 0.0 Subsystem Windows graphical user interface (GUI) subsystem IMAGE_FILE_DLL - IMAGE_FILE_EXECUTABLE_IMAGE + Тип файла 64-х битный ИСПОЛНЯЕМЫЙ Цифр. подпись Отсутствует либо ее не удалось проверить Оригинальное имя Calculator.exe Версия файла 1.2.0.36 Версия продукта 1.2.0.36 Описание Calculator.NET Продукт Calculator.NET Copyright Copyright © 2015 Paul Welter Производитель LoreSoft Комментарий Calculator that can parse math expression. Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ Атрибут файла "Скрытый" или "Системный" [типично для вирусов] Путь до файла Типичен для вирусов и троянов Доп. информация на момент обновления списка pid = 12800 DESKTOP-O2C99K0\Вадик Процесс создан 23:54:01 [2021.05.23] Процесс завершен 23:54:01 [2021.05.23] parentid = 1496 C:\WINDOWS\SYSTEM32\SVCHOST.EXE SHA1 91ED18FFA32D7576427A370D18F752960F93A877 MD5 BAF6C03D6F8127F20C4A5680BDA6A4B7 Ссылки на объект Ссылка C:\WINDOWS\SYSTEM32\TASKS\ZHASHCALCULATOR Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{52C2A9C4-0ABF-44C8-9D82-F6A4D882DB23}\Actions Actions "C:\Users\Вадик\AppData\Roaming\Microsoft\HashCalc\MD5\HashCalc.exe" Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{52C2A9C4-0ABF-44C8-9D82-F6A4D882DB23}\ |
здесь видим, что процесс запускается через планировщик задач
parentid = 1496 C:\WINDOWS\SYSTEM32\SVCHOST.EXE
но это и так ясно, не ясно, каким образом создается данная задача