Упаковщик: отсутствует
Дата компиляции: 2019-09-29
- SHA1-хеш: 7412b13e27433db64b610f40232eb4f0bf2c8487
Описание
Троян написан на языке программирования C. Используется для повышения привилегий бэкдора. Маскируется под легитимный процесс и с помощью COM-объекта обходит контроль учетных записей пользователей для повышения привилегий исполняемого процесса.
Принцип действия
Троян маскируется под легитимный процесс C:\Windows\explorer.exe при помощи PEB (Process Environment Block). Это делается для того, чтобы обмануть COM-объект IFileOperation, заставляя его думать, что он вызывается из оболочки проводника Windows.
Затем троян получает COM-объект для реализации обхода UAC с помощью повышения привилегий (https://github.com/cnsimo/BypassUAC/blob/master/BypassUAC_Dll/dllmain.cpp):
Это позволяет Trojan.Uacbypass.21 запустить файл, который был передан ему в качестве аргумента, как легитимный процесс Windows: