Даты компиляции:
- 01:51:56 23.07.2020 (версия для архитектуры x86)
- 01:49:20 20.05.2020 (версия для архитектуры x64)
SHA1-хеши:
- bbb29d96809bcd4c0e75df8f08f3e9dbc817f584 (версия для архитектуры x86)
- 091866cac1bef518dbb6d114b3636fbad144b49a (версия для архитектуры x64)
Описание
Trojan.DownLoader34.31724 представляет собой загрузчик шелл-кода, написанный на C++ и предназначенный для работы в 32- и 64-разрядных операционных системах семейства Microsoft Windows.
Принцип действия
Адрес управляющего сервера зашит в тело трояна и хранится в открытом виде: https://newsfor[.]newss[.]nl. С помощью функции CoCreateGuid программа генерирует GUID (Globally Unique Identifier), который затем использует в качестве идентификатора зараженного устройства. После чего посылает GET-запрос на управляющий сервер с HTTP-заголовком User-Agent: "WinHTTP Example/1.0" по адресу https://newsfor[.]newss[.]nl/- <uuid> — созданный ранее uuid,
- 0 — порядковый номер запроса,
- 4 — зашитое в тело трояна число.
В ответ на этот GET-запрос троян ожидает передачу шелл-кода, после чего отправляет еще один GET-запрос. При условии, что в ответе первый DWORD равен 1, выполняет полученный ранее шелл-код.
Результат выполнения шелл-кода отправляется POST-запросом на тот же URL, что используется при отправке GET-запросов.