SHA1:
- 801d764429fae92dbd56bb2a981ad85c0a09e246
Троянская программа для добычи (майнинга) криптовалюты, ранняя версия майнера
Содержит следующие ресурсы:
// 0x000072FC: Service.Payload.cm.dat (470520 bytes, Embedded, Public)
// 0x0021DF24: Service.Payload.libcurl.dat (572416 bytes, Embedded, Public)
// 0x002A9B2C: Service.Payload.libeay32.dat (1447424 bytes, Embedded, Public)
// 0x0040B134: Service.Payload.libgcc_s_seh-1.dat (75264 bytes, Embedded, Public)
// 0x0041D73C: Service.Payload.libstdc++-6.dat (957440 bytes, Embedded, Public)
// 0x00507344: Service.Payload.libwinpthread-1.dat (79637 bytes, Embedded, Public)
// 0x0007A0FC: Service.Payload.ph.dat (1719840 bytes, Embedded, Public)
// 0x0051AA64: Service.Payload.ssleay32.dat (314880 bytes, Embedded, Public)
// 0x0056786C: Service.Payload.zlib1.dat (89600 bytes, Embedded, Public)
// 0x0057D674: Service.Starter.exe (5120 bytes, Embedded, Public)
Все ресурсы, имеющие расширение .dat, зашифрованы с использованием алгоритма XOR.
- ph.dat – драйвер от утилиты Process Hacker.
- cm.dat – запакованный майнер.
- Starter.exe – приложение для запуска компонентов троянца.
Пытается удалить следующие службы:
mbamservice
defend
msmpsvc
Пытается обнаружить и завершить следующие работающие процессы:
anvir
mbamservice
avp
cmdagent
Новость о троянце |