SHA1:
- 0950ba59af3ffa8ac32882aa280d1fbe604d5c68 (VvaldiSetup.exe)
- 2857eca1bb4dd401958107a9b7d0d2faaeea4e61 (MonsterInstall.exe)
- b934131ab7fbf66caf58a9deb6c689bf6d979fee (MonsterInstall.exe)
Описание
Установщик троянца MonsterInstall.
Принцип действия
Проверяет разрядность ОС и в зависимости от этого скачивает и запускает http://fastscreen[.]ru/app/other/Chrome32.exe или http://fastscreen[.]ru/app/other/Chrome64.exe.
У скачанного файла есть оверлей с дополнительной информацией:
Троянец проверяет первое число в значении параметра "source". Если это не 10, то завершает работу. Затем проверяет установлена ли служба "Windows Node". Если да, то бездействует. Если нет, то распаковывает из своего тела winsw в C:\Windows\WinKit\0.0.0.1\daemon\service.exe. После чего скачивает http://fastscreen[.]ru/app/other/winKit.7z и распаковывает в C:\Windows\WinKit\0.0.0.1\.
Последний шаг – запуск C:\Windows\WinKit\0.0.0.1\run.exe update.js.