---------
запускается он следующим образом, через lnk файл:
C:\WINDOWS\system32\wbem\WMIC.exe process call create "C:\Windows\SYSTEM32\GnuPG\GnuPG.cmd"
так же lnk- файл прописывается в автозапуск.
[QUOTE]HKLM\Software\Microsoft\Windows\CurrentVersion\Run\GnuPG
C:\Windows\SYSTEM32\GnuPG\GnuPG.lnk
[/QUOTE]
здесь GnuPG произвольная скрытая папка (к реальному GnuPG не имеет отношения), создаваемая в каталоге system32
GnuPG.cmd - произвольное имя файла, копия файла, извлекаемая из закодированного js
расширение так же может быть произвольным.
при каждом новом запуске, может быть другое имя скрытого каталога, и соответственно новое имя файла, который запускается через wmic
WMIC - это системный файл.