sha1:
- 6ec8a10a71518563e012f4d24499b12586128c55 (revv2.exe)
Описание
Утилита-бэкдор с открытым исходным кодом ReverseSocks5 для запуска обратного SOCKS5-прокси на целевых компьютерах с ОС Microsoft Windows. Написана на языке Golang. Применяется, в том числе и злоумышленниками при реализации различных атак с целью получить дистанционный доступ к инфицированным устройствам.
Принцип действия
Данная модификация загружается атакующими в целевую систему в C:\\Users\\Public\\Libraries\\revv2.exe, после чего запускается с параметром -connect IP, где IP — сетевой адрес для подключения:
C:\\users\\public\\libraries\\revv2.exe -connect <IP>
Было зафиксировано использование следующих IP:
- 78[.]128.112[.]209
- 96[.]9.125[.]168
Известны модификации, в которых IP-адрес зашит:
- 188[.]127.231[.]136
- 192[.]168.11[.]10 (у версий, которые распространялись по локальной сети)