SHA1:
- d7d7fe73e3288e4b1e7be5a460e55c0925465428
- d8dabb84e4ab75fd1dc0ec806933d60b5c693bd2
- 322c660e644af0930476e6540dce7da6d4b06e39 (work.js)
- 8db6aa47181d8cf2f5f1f60db33b380d8b24ced4 (install.js
Описание
Модуль троянца MonsterInstall.
Принцип действия
Первым делом троянец создает мьютекс Global\cortel-install. После чего создает папку %WINDIR%\NodeService\0\ и распаковывает в нее свои данные вызовом:
data/7za.exe x data/new-node.bin -o"%WINDIR%\NodeService\0\" –y
Затем запускает:
%WINDIR%/NodeService/0/node.exe %WINDIR%/NodeService/0/install.js
%WINDIR%/NodeService/0/node.exe data/work.js
Файл work.js читает data.json и открывает ссылку, указанную в поле "link".
install.js устанавливает троянца в автозагрузку, используя планировщик Windows.>