Двухкомпонентный троянец, основное предназначение – выполнение веб-инжектов. Состоит из дроппера и вредоносной библиотеки.
Создает каталог %MYDOCUMENTS%\IntMayak. Сохраняет в файл %MYDOCUMENTS%\IntMayak\0103.tmp расшифрованную DLL. Создает файл %MYDOCUMENTS%\IntMayak\T01emp01.reg.
Ищет процесс с именем explorer.exe и встраивает в него код. Внедренный код выполняет следующие функции: копирует файл 0103.tmp в папку %SYSTEM32% с именем, сгенерированным на основании серийного номера первого раздела жесткого диска.
Потом происходит запуск regedit.exe и ему передается созданный ранее REG-файл. С его помощью библиотека регистрируется в [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs" = "%SYSTEM32%\%имя%.dll"
Затем дроппер удаляет временные файлы и саму папку IntMayak, а также с целью сокрытия способа своего проникновения в систему уничтожает файлы cookies и очищает кеш браузера Microsoft Internet Explorer.
Вредоносная библиотека работает с браузерами Microsoft Internet Explorer, Opera, Mozilla Firefox, Google Chrome.
В процессе работы Trojan.Mayachok.17727 записывает на диск зашифрованный конфигурационный файл, в котором хранит список управляющих серверов, внедряемый в просматриваемые пользователем веб-страницы скрипт и другие параметры.