Спасибо, хорошая статья, я делаю примерно тоже самое только через powershell, где строки команд в sfx лоадере powershell закриптованные в base64 скачивают сервера другой sfx архив в формате vir.xml, сохраняет в vir.exe и тут же запускает "invoke-wmimethod win32_process -name create -EnableAllPrivileges -argumentlist 'C:\Windows\Temp\ vir.exe -p123' }. Палиться может только сам скаченный вирь, но не прцесс запуска.


