SHA1: df17d83d81b8d2e3b45cf0759d29fdd5340bdfe4 (Упакованный образец)
8c26ac74112c633ffda72752c2d1c25e37b24e40 (распакованный образец)
Вредоносная программа, предназначенная для установки различных приложений без ведома пользователя. В упакованном виде троянец занимает порядка 3,5 МБ, исполняемый файл в распакованном виде имеет объем порядка 400 Кбайт, слинкован с библиотеками MSVCP60.dll и MSVCRT.dll.
После запуска троянец копируется в память, непосредственно перед исполнением ряд параметров в его структуре заполняется реальными данными, содержащими адреса управляющих серверов.
Затем троянец собирает информацию об инфицированном компьютере (версию операционной системы, имя компьютера, имя пользователя, и т. д.) и заполняет ею довольно большую структуру в формате JSON (JavaScript Object Notation), которая используется впоследствии для получения конфигурационных данных. Управляющие серверы Trojan.InstallCube.339 позволяют скачать полезную нагрузку только в том случае, если обращающийся к ним клиентский компьютер имеет российский IP-адрес. В процессе соединения с управляющим сервером троянец отображает на экране индикатор загрузки, затем пользователю демонстрируется диалоговое окно с информацией о скачиваемом объекте, при этом окно имеет значок популярного торрент-клиента mTorrent.
При щелчке мышью по едва заметной ссылке «Settings» в нижней части окна пользователю демонстрируется список дополнительных программ, которые троянец установит на его компьютер.
Нажатие на кнопку «Сохранить» в предыдущем окне приводит к началу процесса загрузки выбранного пользователем файла и всех дополнительных программ. Перед завершением работы Trojan.InstallCube.339 удаляет себя.
При взаимодействии с управляющими серверами троянец использует значение User-Agent: "IC Loader 4.2.2". Для инициализации соединения Trojan.InstallCube.339 отправляет на сервер запрос getToken, в ответ получает токен для следующего запроса - GetSettings. После успешного выполнения GetSettings троянец производит запрос ReportStart, с использованием которого получает данные для скачивания партнерского ПО.