SHA1-хеш:
- 993fc928f3f3a4bd6f356d2c567548dcedeef89b (ISCSIEXE.dll)
Описание
Троянская программа, написанная на языке программирования C++. Представляет собой динамическую библиотеку для ОС Windows, которую вредоносный скрипт-загрузчик Python.Downloader.208 использует для своего запуска с правами администратора.
Принцип действия
Python.Downloader.208 запускает Trojan.Starter.8377 в контексте легитимного системного приложения C:\Windows\SysWOW64\iscsicpl.exe, эксплуатируя в нем уязвимость DLL Search Order Hijacking.
После запуска Trojan.Starter.8377 формирует путь до ранее созданного в папке %TEMP% файла runs.vbs.
Формирование пути до целевого файла runs.vbs
Далее конкатенирует с компонентом ОС Windows wscript.exe с целью формирования строки для запуска целевого скрипта через это приложение.
Конкатенация с приложением wscript.exe
Приложение Wscript.exe (с runs.vbs в качестве аргумента) запускается через функцию WinExec. В результате этого выполняется команда внутри самого runs.vbs, и происходит запуск Python.Downloader.208 — уже с правами администратора.
Запуск VBS-скрипта runs.vbs
В конце Trojan.Starter.8377 выполняет поиск процесса iscsicpl.exe и принудительно завершает его через функцию TerminateProcess.
Поиск и завершение процесса iscsicpl.exe