sha1:
- 5684972ded765b0b08b290c85c8fac8ed3fea273 (О проведении личного приема граждан список участников план и проведенная работа.exe)
Описание
Троянская программа, написанная на языке C++ и работающая на компьютерах под управлением ОС Microsoft Windows. Запускает в инфицированной системе бэкдор BackDoor.Spy.4033, который в зашифрованном виде содержится в ее теле.
Принцип действия
При запуске Trojan.Packed2.49708 выполняет поиск ресурса OUTPUT_BIN в своем теле и загружает его в оперативную память:
Этот ресурс по значению хеша получает функции, необходимые для работы полезной нагрузки, и при помощи операции XOR расшифровывает ее из своего тела. При этом в оперативной памяти находится отдельный массив двоичных данных (BLOB), из которого в процессе работы Trojan.Packed2.49708 берутся определенные значения для присваивания каждой переменной (например, для адреса памяти с массивом для расшифровки, ключа шифрования, числа байтов и т. д.).
Полезная нагрузка продолжает использовать этот же массив двоичных данных. При помощи операции XOR она расшифровывает из своего тела целевой исполняемый файл (BackDoor.Spy.4033) и выполняет его в отдельном потоке.
Далее BackDoor.Spy.4033 соединяется с C2-сервером через обратный шелл и ожидает команд. Поступающие команды выполняются при помощи функции _popen().