sha1:
- 1957fb36537df5d1a29fb7383bc7cde00cd88c77 (win.exe)
Описание
Бэкдор, написанный на языке C# и работающий на компьютерах под управлением ОС Microsoft Windows. Выполняет команды злоумышленников, поступающие через Telegram-бот.
Принцип действия
Вначале BackDoor.ShellNET.2 генерирует идентификатор (ID) и вместе с именем зараженного компьютера отправляет его в Telegram-бот.
Код бэкдора, генерирующий идентификатор
Далее BackDoor.ShellNET.2 может получать от бота следующие команды:
| Команда | Выполняемое действие |
|---|---|
| <ID>:exit | Заканчивает сессию. |
| <ID>:copyrun | Бэкдор копирует себя в %APPDATA%/Microsoft_NTL/copytell.exe, после чего запускает эту копию и отправляет в Telegram-бот строку copy run. |
| <ID>: | Через cmd.exe запускает команду, которая идет после двоеточия в поступившей от бота строке. |
| list | Отправляет в Telegram-бот имя зараженного компьютера и сгенерированный ранее ID. |
| clear | Устанавливает offset=update_id+1 в методе getUpdates для Telegram API. В результате бэкдор не будет обрабатывать полученные ранее сообщения от Telegram-бота. |
Фрагмент кода BackDoor.ShellNET.2, отвечающего за выполнение основных команд
Код бэкдора, отвечающий за выполнение команд <ID>:через cmd.exe