sha1:
- e517577a8e2166335fa1b640578fd8a1cb353c6d (dokson.exe)
Описание
Троян, написанный на языке C++ и работающий на компьютерах под управлением ОС семейства Windows. Предназначен для скачивания основного тела бэкдора Updatar — Trojan.Updatar.3 — и установки его в целевой системе в качестве сервиса. Код трояна обфусцирован.
Принцип действия
При запуске Trojan.Updatar.2 проверяет наличие в системе уже установленного бэкдора Trojan.Updatar.3 и выполняет его удаление. Для этого проверяется наличие каталога %localappdata%\Default, в котором должно располагаться тело бэкдора. Далее троян завершает все процессы, связанные с этой директорией, и удаляет из нее все файлы.
Затем Trojan.Updatar.2 скачивает Trojan.Updatar.3 с C2-сервера по адресу hxxp://adobe-updater[.]net/download/zhu2nf2fffase222 и сохраняет его в целевом каталоге как файл с именем Microsoft Update Service.exe.
После этого выполняется установка бэкдора. Trojan.Updatar.2 создает ключ MicrosoftService в ветви реестра Windows HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run с указанием пути до исполняемого файла трояна, после чего запускает вредоносное приложение. В дальнейшем Trojan.Updatar.3 будет автоматически запускаться при старте операционной системы.
Подробнее о Trojan.Updatar.1
Подробнее о Trojan.Updatar.3
Новость о трояне
Индикаторы компрометации