Упаковщик:
отсутствует
Дата компиляции:
19:36:04 26.09.2017
SHA1-хеши:
- 6a1d928709f46d344f75936519c81137258e287c (дроппер в формате вредоносной dll-библиотеки)
- 8638bcebe84be1982c430e05e6bcd72911f36e43 (зашифрованный .dat-файл c полезной нагрузкой)
- 5c54429b219614627a925347fa5006935a70d9d7 (расшифрованный .dat-файл с полезной нагрузкой)
- 2616da1697f7c764ee7fb558887a6a3279861fac (копия легитимной утилиты Symantec Network Access Control, RasTls.exe)
Описание
Троянская библиотека-дроппер, предназначенная для доставки других вредоносных приложений на компьютеры под управлением 32- и 64-битных ОС семейства Microsoft Windows. Написана на C++. Исследованный образец необходим для загрузки основного вредоносного модуля из зашифрованного файла.
Принцип действия
Библиотека загружается в память через механизм DLL-hijacking при помощи утилиты RasTls.exe. Далее из хранящегося в ее теле файла RasTls.dat она расшифровывает шелл-код и передает ему управление:
В свою очередь, этот шелл-код при помощи операции XOR с байтом 0xCC расшифровывает основную полезную нагрузку (детектируется Dr.Web как BackDoor.Farfli.125) и загружает ее в память. После этого он меняет в заголовке сигнатуры исполняемого файла строки MZ и PE на BB и CC соответственно.