SHA1: aeef60dfcfa3745e0a3a57585d8ac4c6046bbb03
Троянец, предназначенный для встраивания в запускаемые процессы вредоносной библиотеки методом dll side loading. Распространяется дроппером Trojan.MulDrop6.44482.
Принимает на вход два аргумента: имя исполняемого файла, который нужно запустить, и имя троянской библиотеки. После запуска целевого процесса составляет список загруженных им модулей.
Далее из получившегося списка модулей убирает следующие модули:
- модули из \\KnownDlls или \\KnownDlls32;
- модули из таблицы импортов процесса;
- cpwinet.dll;
- wdmaud.drv;
- msacm32.drv.
С оставшимися в списке модулями пытается загрузить вредоносную библиотеку, для чего копирует в папку с целевым приложением троянскую библиотеку с именем одной из библиотек из списка, затем запускает исполняемый файл.