sha1:
- baab225a50502a156222fcc234a87c09bc2b1647
Описание
Троянская программа, написанная на языке C++ и работающая на компьютерах под управлением ОС Microsoft Windows. Запускает в инфицированной системе бэкдор BackDoor.Spy.4038, который в зашифрованном виде содержится в ее теле.
Принцип действия
Trojan.Siggen31.54011 загружает в оперативную память ресурс ref.bin, который содержится в теле вредоносной программы:
Далее расшифровывает часть данных, используя следующий алгоритм:
На выходе получает шеллкод для расшифровки массива двоичных данных (BLOB):
Далее код по значению хеша получает функции, необходимые для работы полезной нагрузки, и при помощи операции XOR расшифровывает ее из своего тела. При этом в оперативной памяти находится отдельный массив двоичных данных, из которого в процессе работы Trojan.Siggen31.54011 берутся определенные значения для присваивания каждой переменной (например, для адреса памяти с массивом для расшифровки, ключа шифрования, числа байтов и т. д.).
Полезная нагрузка продолжает использовать этот же массив двоичных данных. При помощи операции XOR она расшифровывает из своего тела целевой исполняемый файл (BackDoor.Spy.4038) и выполняет его в отдельном потоке.
BackDoor.Spy.4038 соединяется с C2-сервером через обратный шелл и ожидает команд. Поступающие команды выполняются при помощи интерпретатора командной строки cmd.exe.