Упаковщик: отсутствует
Дата компиляции: 08.03.2023 20:24:35
SHA1-хеш:
- 32c7b6629fabe6254431a558b57d30cd2f2d43d7 (iscsicli.exe)
Описание
Троянская программа-дроппер, написанная на языке С++ и работающая в среде 64-битных операционных систем семейства Microsoft Windows. Предназначена для запуска на атакуемых компьютерах вредоносных приложений Trojan.Inject4.57873 и Trojan.Clipper.231.
Принцип действия
При запуске Trojan.MulDrop22.7578 монтирует системный раздел EFI на диск M:\ , используя параметр /S:
%WINDIR%\\System32\\cmd.exe /C mountvol M: /S
Затем он копирует следующие файлы с диска C:\ на смонтированный ранее диск M:\ :
%WINDIR%\\System32\\cmd.exe /C copy %WINDIR%\\Installer\\recovery.exe M:\\EFI\\Microsoft\\Boot\\recovery.exe
%WINDIR%\\System32\\cmd.exe /C copy %WINDIR%\\Installer\\kd_08_5e78.dll M:\\EFI\\Microsoft\\Boot\\kd_08_5e78.dl
где:
- recovery.exe — Trojan.Inject4.57873
- kd_08_5e78.dll — Trojan.Clipper.231
После этого дроппер удаляет файлы recovery.exe и kd_08_5e78.dll с диска C:\:
%WINDIR%\\System32\\cmd.exe /C del /f %WINDIR%\\Installer\\recovery.exe
%WINDIR%\\System32\\cmd.exe /C del /f %WINDIR%\\Installer\\kd_08_5e78.dll
Затем он запускает файл recovery.exe:
%WINDIR%\\System32\\cmd.exe /C M:\\EFI\\Microsoft\\Boot\\recovery.exe
Далее Trojan.MulDrop22.7578 размонтирует системный раздел EFI, используя параметр /D:
%WINDIR%\\System32\\cmd.exe /C mountvol M: /D
Артефакты
В исследованном образце найден путь к PDB-файлу: C:\\Users\\DDD\\source\\repos\\BUFF_loader_WinApp\\x64\\Release\\BUFF_loader_WinApp.pdb.
Подробнее о Trojan.Inject4.57873
Подробнее о Trojan.Clipper.231