SHA1
- 4b4621365aedb32cfcc1584b37444070a4a5d5c1
- be16d6dfe96b0d9e2d57882840eabf4f46a37e2c
Детект для системы удаленного администрирования с открытым исходным кодом, известной под наименованием Gh0st RAT. Устанавливается на компьютер троянцем Trojan.BtcMine.1259. Расшифровывает переданный буфер (где в зашифрованном виде хранится библиотека, в которой реализован бэкдор), читает заголовок и хэш, после чего сверяет имя модуля, его хэш и расшифровывает конфигурацию.
Проверяет значение четвертого аргумента, переданного функции. Допустимые значения — "DhlVipVersfs" и "DhlMemVersgt", если функции передается какое-либо другое значение, бэкдор завершает свою работу.