SHA1 1572f907a18e341de253240f7a4f5bd242f8f1f1
Троянец распространяется с помощью Trojan.LoadMoney.336. Использует следующие библиотеки:
- OpenSSL (1.0.1j)
- std
- jsoncpp
Основное предназначение троянца – установка расширений для браузера Chrome.
При запуске троянец проверяет параметры командной строки. Если командная строка троянцу не была передана, он читает параметры из файлов myfile%:args и %myfile%.args. Если командная строка была передана - сохраняет ее в эти файлы.
Способен принимать следующий параметр командной строки:
- source - URL дополнения к Chrome. Скачивает его и сохраняет в папку %TEMP%\ со случайным именем %rnd%.crx
После разбора командной строки троянец прописывает ссылку на себя в ветвь системного реестра HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce со случайным именем параметра, потом удаляет %myfile%:Zone.Identifier, при следующем запуске он прочитает необходимые параметры из файла.