sha1:
- e840c521ec436915da71eb9b0cfd56990f4e53e5 (pickmum1.exe)
Описание
Троянская программа, написанная на языке C# и работающая на компьютерах под управлением ОС Microsoft Windows. Содержит в своем теле зашифрованную многоступенчатую полезную нагрузку, которая позволяет атакующим загружать вредоносные программы с управляющего сервера.
Принцип действия
При запуске Trojan.Inject5.57968 копирует себя в %LOCALAPPDATA%\pickmum.exe и создает в планировщике задач Windows задание на автозапуск этого файла при загрузке системы.
Далее расшифровывает из своего тела ресурс, зашифрованный алгоритмом RC2. На выходе получает исполняемый файл, обфусцированный .NET Reactor (Trojan.PackedNET.3351). Затем Trojan.Inject5.57968 запускает приложение aspnet_compiler.exe из пакета Microsoft .NET Framework, инжектируя Trojan.PackedNET.3351 в его процесс.
Trojan.PackedNET.3351 расшифровывает из своего тела массив двоичных данных (BLOB), зашифрованных алгоритмом AES. На выходе троян получает GZIP-архив, из которого извлекается исполняемый файл, реализующий функциональность бэкдора.
Фрагмент кода Trojan.PackedNET.3351, выполняющий расшифровку массива двоичных данных
Расшифрованный бэкдор проверяет окружение на наличие виртуальных сред и песочницы. Если они не обнаруживаются, подключается к C2-серверу по адресу 64[.]95.11[.]202. Для этого он отправляет серверу строку, MD5-хеш которой будет ключом шифрования для последующей работы. В ответ C2-сервер может отправить зашифрованную полезную нагрузку, которую бэкдор расшифрует, разархивирует и запустит.