поймать почти невозможно.
при запусках донлодера, могут грузиться разные зливреды, поскольку там используется динамическая переадресация:
кто сегодня заплатил, тому и переадресовывают, а тот уже свой продукт на комп закидывает.
этот механизм как–то гостев здесь подробно описывал.