рдЖрдЬ рд╣рдо рдЖрдкрдХреЛ Buhtrap рдЧреНрд░реБрдк рдореЗрдВ рдореИрд▓рд╡реЗрдпрд░ рднреЗрдЬрдиреЗ рдХреЗ рдПрдХ рдирдП рджреГрд╖реНрдЯрд┐рдХреЛрдг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрддрд╛рдПрдВрдЧреЗред

рдмреВрдЯрд▓реЛрдбрд░ рдореЙрдбреНрдпреВрд▓
19 рджрд┐рд╕рдВрдмрд░ рдХреЛ, рд╣рдореЗрдВ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЗрд▓рд┐рдВрдЧ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдкрддрд╛ рдЪрд▓рд╛, рдЬрд┐рд╕рдореЗрдВ рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ (
md5: faf833a1456e1bb85117d95c23892368 ) рдереАред рдлрд╝рд╛рдЗрд▓ рдиреЗ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдо рд▓рд┐рдП: "рджрд┐рд╕рдВрдмрд░ рдХреЗ рд▓рд┐рдП рд╕реБрд▓рд╣", "рдбреЙрдХреНрд╕ wednesday.exe", "рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ 19.12.exe", "рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ wednesday.exe рдмрдВрдж рдХрд░рдирд╛"ред
рджрд┐рд▓рдЪрд╕реНрдк рд╕реЗ - рдлрд╝рд╛рдЗрд▓ рдХреЛ .Net рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рдЬреЛ рдЗрд╕ рдЖрдкрд░рд╛рдзрд┐рдХ рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд╣реАрдВ рд╣реИред
рдбрд┐рдХрдореНрдкрд╛рдЗрд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП .Net, рдЖрдк рдХреЛрдИ рднреА рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рд▓реЗ рд╕рдХрддреЗ рд╣реИрдВ:
рд░рд┐рдлреНрд▓реЗрдХреНрдЯрд░ ,
рдбреЙрдЯрдкреЗрдХ ,
рдбреАрдПрдирдПрд╕рдкреА ,
рдЖрдИрдПрд▓рдПрд╕рдкреА ред рд▓реЗрдЦ рдореЗрдВ рд╣рдо рдЗрд╕ рдлрд╛рдЗрд▓ рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗ рдФрд░ рд╣рдордиреЗ рдЗрд╕рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреИрд╕реЗ рдХрд┐рдпрд╛ред
рдмреВрдЯрд▓реЛрдбрд░ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдирд┐рд░реАрдХреНрд╖рдг
рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП, рд╣рдордиреЗ
dnSpy рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛, рдФрд░ рдЗрд╕рдХреЗ рдЖрдЧреЗ рдХреЗ рд╕рднреА рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдЗрд╕рд╕реЗ рдкреНрд░рд╛рдкреНрдд рд╣реЛрдВрдЧреЗред
рдЖрджрдд рд╕реЗ рдмрд╛рд╣рд░,
рдЖрдИрдбреАрдП рдкреНрд░реЛ рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдЦреЛрд▓реЗрдВ рдФрд░ рдЖрдпрд╛рдд рдЕрдиреБрднрд╛рдЧ рджреЗрдЦреЗрдВред рдЙрджрд╛рд╣рд░рдг:

рдХреБрдЫ рдХрд╛рд░реНрдпреЛрдВ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдПрдХ рдкреИрдХреНрдб рдкреЗрд▓реЛрдб (
LoadCursorW ,
LoadIconW - рд╕рдВрд╕рд╛рдзрдиреЛрдВ рд╕реЗ рд╡рд╕реНрддреБ рдорд┐рд▓реА,
VirtualProtect - рдкреГрд╖реНрда рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЛ рдмрджрд▓ рджрд┐рдпрд╛, рдлрд┐рд░ рдЖрдк рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ) рдФрд░ рдПрдХ рд╕рд╛рдзрд╛рд░рдг рд╡рд┐рд░реЛрдзреА рдбрд┐рдмрдЧрд┐рдВрдЧ (
IsDebuggerPresent ) рдХреА
рдЙрдкрд╕реНрдерд┐рддрд┐ рдХрд╛ рд╕реБрдЭрд╛рд╡ рджреЗрддреЗ рд╣реИрдВ ред рд▓реЗрдХрд┐рди рд╕рдм рдХреБрдЫ рд╕рд░рд▓ рд╣реЛ рдЧрдпрд╛ред рдирд┐рд╖реНрдкрд╛рджрди рднреА IsDebuggerPresent, рдФрд░ LoadCursorW рдФрд░ LoadIconW рддрдХ рдирд╣реАрдВ рдкрд╣реБрдВрдЪрд╛ рдХреНрдпреЛрдВрдХрд┐ рд╡реЗ рдЧреИрд░-рдореМрдЬреВрдж рд╕рдВрд╕рд╛рдзрдиреЛрдВ ("
рдлрд┐рдЬрд╝рд╛ " рд╕реЗ LoadCursorW рдФрд░ "
saxikulatebutohutejijobodugore " рд╕реЗ
LoadIconW ) рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣реЗ рдереЗ
:)

рд▓реЗрдХрд┐рди рд╡рд╛рдкрд╕
dnSpy decompiler рдХреЗ рд▓рд┐рдПред рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдореЗрдВ, рд╣рдо рдЕрдкреНрд░рдмрдВрдзрд┐рдд рдХреЛрдб рдХреА рдПрдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд░рд╛рд╢рд┐ рджреЗрдЦрддреЗ рд╣реИрдВ:

рдЬрд╛рдВрдЪ рдХреЗ рддрд╣рдд рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдорд╛рдирд╡рд░рд╣рд┐рдд рдХреЛрдб рдХреНрдпрд╛ рд╣реИ, рдпрд╣ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо рдЖрдИрдбреАрдП рдкреНрд░реЛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗред рд╕рдмрд╕реЗ рдЖрд╕рд╛рди рддрд░реАрдХрд╛ рд╣реЗрдХреНрд╕ рд░реВрдк рдореЗрдВ рдорд╛рдирд╡ рд░рд╣рд┐рдд рдХреЛрдб рдХреЗ рд╢рд░реАрд░ рдХреЛ рджреЗрдЦрдирд╛ рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдСрдлрд╕реЗрдЯ рдлрд╝рд╛рдЗрд▓ рдСрдлрд╕реЗрдЯ рдкрд░ рдЬрд╛рдПрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд░реВрдк рдореЗрдВ
_main () рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛:


рдЕрдЧрд▓рд╛,
рдЖрдИрдбреАрдП рдкреНрд░реЛ рдореЗрдВ, рд╣рдо рд╣реЗрдХреНрд╕-рдЕрдиреБрдХреНрд░рдо рджреНрд╡рд╛рд░рд╛ рдЦреЛрдЬ рдХрд░реЗрдВрдЧреЗ:

рдЖрдЙрдЯрдкреБрдЯ рдкрд░, рд╣рдореЗрдВ рдЕрдирд╡рд╛рдВрдЯреЗрдб рдлрд╝рдВрдХреНрд╢рди _main () рдорд┐рд▓рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдЖрдк рдЖрд╕рд╛рдиреА рд╕реЗ idovompompiler рдХреА рдорджрдж рд╕реЗ рдХрд╛рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:


рдкреЗрд▓реЛрдб рд╣реЛ рд░рд╣рд╛ рд╣реИ
рд╡рд╛рдкрд╕ dnSpy рдХреЗ рд▓рд┐рдПред рдзреНрдпрд╛рди рдЪрд░
рдкреЗрд▓реЛрдбрдбреИрдЯ рдХреЗ рд▓рд┐рдП рддреИрдпрд╛рд░ рд╣реИред


рд╣рдо рдЖрдИрдбреАрдП рдкреНрд░реЛ рдореЗрдВ рдЗрд╕ рдХреНрд░рдо рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдВрдХ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдкрддрд╛
рд▓рдЧрд╛рддреЗ рд╣реИрдВ рдХрд┐ рдХреЙрд▓ рдХреЗрд╡рд▓
_main () рдлрд╝рдВрдХреНрд╢рди рдореЗрдВ рд╣реЛрддреА рд╣реИ:

рдЗрд╕ рдмрдлрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╡рд┐рдШрдЯрд┐рдд рдХреЛрдб рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:

рдЗрд╕ рдмрдлрд╝рд░ рдХреЛ рдкрд░рд┐рд╡рд░реНрддрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдореНрди рдХрд╛рд░реНрдп рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИрдВ:

рдпрд╣рд╛рдВ,
рд╣реЛрд▓реНрдбреНрд░реИрдВрдб рд╡реЗрд░рд┐рдПрдмрд▓ рдХреЛ
0xEA48CB16 рдХреЗ рд▓рд┐рдП
рдЗрдирд┐рд╢рд┐рдпрд▓рд╛рдЗрдЬрд╝ рдХрд┐рдпрд╛
рдЬрд╛рддрд╛ рд╣реИ рдФрд░
рдлрд╝реВ () рдлрдВрдХреНрд╢рди рдХреЛ
рдкреЗрд▓реЛрдбрдбреИрдЯрд╛ (
sbyte c рдкреИрд░рд╛рдореАрдЯрд░ ) рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рдмрд╛рдЗрдЯ рдХреЗ рд▓рд┐рдП рд▓реВрдк рдореЗрдВ рдмреБрд▓рд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдзреНрдпрд╛рди рджрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рдХрд┐ рдЯреА () рдлрд╝рдВрдХреНрд╢рди рдПрдХ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдХреЛрдб рд╕реЗ рд╣реИ: рдпрджрд┐ рдЖрдк рдЗрд╕рдХреЗ рдХреЛрдб рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдпрд╣ рд╣рдореЗрд╢рд╛
0x343FD рджреЗрддрд╛ рд╣реИред
рд╣рдо рдЦреБрдж рдХреЛ рдЖрдИрдбреАрдП рдкреНрд░реЛ рдХреЗ рд╕рд╛рде рдмрд╛рдВрдЯрддреЗ рд╣реИрдВ рдФрд░, рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдЕрдирдкреИрдХреНрдб рдмрдлрд░ рдХреЛ рджреЗрдЦрддреЗ рд╣реБрдП, рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдЗрд╕рдореЗрдВ рд╢реБрд░реБрдЖрдд рдореЗрдВ рдХреБрдЫ рдХреЛрдб рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:

рдмрдлрд░ рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ рдСрдлрд╕реЗрдЯ
0x15A0 рдкрд░, рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рд╕реНрдерд┐рдд рд╣реИ:

рдмрд╛рдж рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рдЗрд╕реЗ рд╕рд╣реЗрдЬреЗрдВред
рдЦреИрд░, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХреЛрдб рдореЗрдВ рд╣реА, рдмрд▓реНрдХрд┐ рдПрдХ рддреБрдЪреНрдЫ рдЪреАрдЬ рдХреЛ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдирд┐рдореНрди рд╕рдВрд░рдЪрдирд╛ рдмрдирддреА рд╣реИ (
рдпрд╣рд╛рдВ mz_base рдЕрдирдкреИрдХреНрдб рдкреАрдИ рдХреЗ рд╕рд╛рде рдмрдлрд░ рдореЗрдВ рдСрдлрд╕реЗрдЯ рдкрддрд╛ рд╣реИ, рдФрд░ рд╢реЗрд╖ рдлрд╝реАрд▓реНрдб рдЖрд╡рд╢реНрдпрдХ рдлрд╝рдВрдХреНрд╢рди рдФрд░ рд▓рд╛рдЗрдмреНрд░реЗрд░реА рд╣реИрдВрдбрд▓ рдХреЗ рдкрддреЗ рд╣реИрдВ ):

рдФрд░ рдлрд┐рд░, рдкреНрд░рд╛рдкреНрдд рдХрд╛рд░реНрдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдПрдХ рд╣реА рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИ (
md5: faf833a1456e1bb85117d95c23892368 ), рдФрд░ рдЕрдирдкреЗрдХреНрд╖рд┐рдд рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдирдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд╡рд░реНрдЪреБрдЕрд▓ рдкрддреЛрдВ рдкрд░ рдореИрдк рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдирд┐рд░реНрджреЗрд╢ (
GetThreadContext рдФрд░
SetThreadContext рдХрд╛ рдПрдХ рдЧреБрдЪреНрдЫрд╛) рдХрд╛ рдкрддрд╛ рдмрджрд▓рдиреЗ рдХреЗ рдмрд╛рдж, рдирдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рд╕реВрддреНрд░ рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ, рдФрд░ рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реНрд╡рдпрдВ рд╣реА рдорд╛рд░ рджреА рдЬрд╛рддреА рд╣реИред
рдЦреИрд░, рдЕрдм рд╣рдо рдкрд░рд┐рдгрд╛рдореА рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ (рдкреЗрд▓реЛрдб) рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреА рдУрд░ рдореБрдбрд╝рддреЗ рд╣реИрдВред
рдкреЗрд▓реЛрдб рдЕрдирдкреИрдХрд┐рдВрдЧ
рдкреЗрд▓реЛрдб (
md5 рдбрдВрдк: d8f40c7060c44fab57df87ab709f058f ) .Net рдлреНрд░реЗрдорд╡рд░реНрдХ рдкрд░ рднреА рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИред
рд╕реНрдерд┐рд░ рдФрд░ рдЧрддрд┐рд╢реАрд▓ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╕реЗ рдмрдЪрд╛рдиреЗ рдХреЗ рд▓рд┐рдП,
рдореИрд▓рд╡реЗрдпрд░ рдбреЗрд╡рд▓рдкрд░реНрд╕ рдиреЗ рдирд╡реАрдирддрдо рд▓реЛрдХрдкреНрд░рд┐рдп
рдХрдиреНрдлреНрдпреВрд╕рд░рдПрдХреНрд╕ рд░рдХреНрд╖рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛:
ConfuserEx рдПрдХ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рд░рдХреНрд╖рдХ рд╣реИред
рдкреНрд░рд╛рдердорд┐рдХ рдЕрдирдкреИрдХрд┐рдВрдЧ
рдЗрд╕ рд░рдХреНрд╖рдХ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдлрд╛рдЗрд▓реЛрдВ рдХрд╛ рдкреНрд░рд╡реЗрд╢ рдмрд┐рдВрджреБ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:

рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдмрд╛рдж, рдмрд╛рдЗрдЯ рд╕рд░рдгреА рдХреЛ
рдХреЛрдИ рдирд╛рдордХ рдПрдХ рдореЙрдбреНрдпреВрд▓ рдХреЗ рд░реВрдк рдореЗрдВ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдлрд┐рд░ рдЗрд╕ рдореЙрдбреНрдпреВрд▓ рдХреА рдореБрдЦреНрдп рд╡рд┐рдзрд┐ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ рдФрд░ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред .Net рдкреНрд▓реЗрдЯрдлрд╝реЙрд░реНрдо рдкрд░, рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдПрдХ рд╡рд┐рдзрд┐ рдпрд╛ рдХрдВрд╕реНрдЯреНрд░рдХреНрдЯрд░ рдХреЛ рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдЯреЛрдХрди рд╕реЗ рдлрд╝рдВрдХреНрд╢рди
рдореЙрдбреНрдпреВрд▓редрд╕реЗрд▓реНрдбрдореИрдереЛрдб () рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ ред рдкреНрд░рд╛рдкреНрдд рд╡рд┐рдзрд┐ рдкрд░ рдирд┐рдпрдВрддреНрд░рдг рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП,
MethodBase.Invoke () рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
Koi рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХреЛрдб рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:

рдЪрд▓рдиреЗ рдХреЛ рджреВрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдордиреЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЙрдкрдпреЛрдЧрд┐рддрд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛:
ConfuserEx-Unpacker рдиреЗ рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдЕрдВрджрд░ рд▓рд╛рдЗрдиреЛрдВ рдФрд░ рдХреЛрдб рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛, рдФрд░
de4dot рдиреЗ рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдирд╛рдореЛрдВ рдХреЛ рдкрдардиреАрдп рдмрдирд╛рдпрд╛ред
рдкрд░рд┐рдгрд╛рдо рд╕реНрдерд┐рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рдЙрдкрдпреБрдХреНрдд рдПрдХ рдХреЛрдб рд╣реИ:

рдмреЗрд╢рдХ, рд╣рдо рдкрдврд╝рдиреЗ рдпреЛрдЧреНрдп рдХреЛрдб рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рднрд╛рдЧреНрдпрд╢рд╛рд▓реА рдереЗред рд╡рд╛рдпрд░рд╕ рд▓реЗрдЦрдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЛ рдФрд░ рдЬрдЯрд┐рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП
рдХрдиреНрдлреНрдпреВрд╕рд░ рдПрдХреНрд╕ рдХреЗ рд▓рд┐рдП рд╕реНрд░реЛрдд рдХреЛрдб рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдЕрднреА рднреА рджреЛ рд╕рдорд╕реНрдпрд╛рдПрдВ рд╣реИрдВ рдЬрд┐рдиреНрд╣реЗрдВ рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЖрд░рд╛рдорджрд╛рдпрдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рд╣рд▓ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдерд╛ред
рдкрд╣рд▓реА рд╕рдорд╕реНрдпрд╛
рдЯреНрд░реЗрдбрд░ рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреЗ рдмрд╛рдж, рдбрд┐рдХрдВрдкрд╛рдЗрд▓рд░ рдХреБрдЫ рддрд░реАрдХреЛрдВ рдХреЛ рдкрд╛рд░реНрд╕ рдирд╣реАрдВ рдХрд░ рд╕рдХрд╛ред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП:

рдпрджрд┐ рдЖрдк IL-code рдкрд░ рдЬрд╛рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдЕрд╢рдХреНрдд рдмрд┐рдВрджреБрдУрдВ рдкрд░ рдХреЙрд▓ рджреЗрдЦреЗрдВрдЧреЗ:

рд╡рд┐рдШрдЯрди рддреНрд░реБрдЯрд┐рдпреЛрдВ рдХреЛ рдареАрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЧрд▓рдд рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЛ рдПрдирдУрдкреА рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЗ рд╕рд╛рде рдмрджрд▓реЗрдВред (
DnSpy рдЙрдкрдпреЛрдЧрд┐рддрд╛
рдЖрдкрдХреЛ рд╡рд┐рдШрдЯрд┐рдд рдХреЛрдб рдФрд░ IL рдХреЛрдб рджреЛрдиреЛрдВ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред)
рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдХреЗ рдмрд╛рдж, рд╡рд┐рдШрдЯрд┐рдд рдХреЛрдб рд╕рд╣реА рджрд┐рдЦрддрд╛ рд╣реИ:

рд╕рднреА рд╕рдорд╕реНрдпрд╛рдЧреНрд░рд╕реНрдд рддрд░реАрдХреЛрдВ рдореЗрдВ рдЖрдИрдПрд▓-рдХреЛрдб рдХреЛ рдмрджрд▓рдиреЗ рд╕реЗ рд╣рдореЗрдВ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╡рд┐рдШрдЯрд┐рдд рдлрд╛рдЗрд▓ рдорд┐рд▓ рдЧрдИред
рджреВрд╕рд░реА рд╕рдорд╕реНрдпрд╛
рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдлрд╝рд╛рдЗрд▓ рд╢реБрд░реВ рд╣реЛрдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдирд╣реАрдВ рд╣реИ, рдФрд░ рдпрд╣ рдЧрддрд┐рд╢реАрд▓ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдХреЛ рдмрд╛рд╣рд░ рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рдВрд░рдЪрдирд╛ рдореЗрдВ рдЗрдирдкреБрдЯ рд╡рд┐рдзрд┐ рдХрд╛ рдЯреЛрдХрди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред
рдЖрдк рдЗрд╕реЗ рджреЛ рддрд░реАрдХреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВ:
- рдбрд┐рдмрдЧрд┐рдВрдЧ рдХреЗ рддрд╣рдд рджреЗрдЦреЛ рдХрд┐ рдХрд┐рд╕ рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд╕рд╛рде рдлрд╝рдВрдХреНрд╢рди рдХреЛ рдмреБрд▓рд╛рдпрд╛ рдЧрдпрд╛ рдерд╛
рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЕрдирдкреИрдХ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ
Module.ResolveMethod () :

- рдЕрдирдкреИрдХреНрдб рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рде рд╡рд┐рдзрд┐ рдвреВрдВрдвреЗрдВ [STAThread] :

рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдЗрдирдкреБрдЯ рд╡рд┐рдзрд┐ рдХреЗ рд▓рд┐рдП рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдЯреЛрдХрди
0x6000106 рд╣реИ ред рд╣рдо
рд╕реАрдПрдлрдПрдл рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕реЗ рдмрджрд▓рддреЗ рд╣реИрдВ:

рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рд╕рд╣реЗрдЬрдиреЗ рдХреЗ рдмрд╛рдж, рдЕрдирдкреИрдХ рдХреА рдЧрдИ рдлрд╝рд╛рдЗрд▓ рд╢реБрд░реВ рд╣реЛрддреА рд╣реИ рдФрд░ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдбрд┐рдмрдЧ рд╣реЛрддреА рд╣реИред
рдмреВрдЯрд▓реЛрдбрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рдХрд╛рдо рдХреА рд╢реБрд░реБрдЖрдд рдХреЗ рддреБрд░рдВрдд рдмрд╛рдж, рдмреВрдЯрд▓реЛрдбрд░ рдпрд╣ рдЬрд╛рдВрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдпрд╣ рдЖрднрд╛рд╕реА рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдЪрд▓ рд░рд╣рд╛ рд╣реИред
VMWare рдпрд╛
QEMU рдХреЗ рддрд╣рдд рд░рдирд┐рдВрдЧ рдирд┐рдореНрди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдорд╛рди рдореЗрдВ "vmware" рдФрд░ "qemu" рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЦреЛрдЬ рдХрд░рдХреЗ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ:
- [HKLM \ System \ CurrentControlSet \ Services \ Disk \ Enum \ 0]ред
рдпрджрд┐ рд╡рд░реНрдЪреБрдЕрд▓ рдорд╢реАрди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдмреВрдЯрд▓реЛрдбрд░ рд╕рдВрдмрдВрдзрд┐рдд рд╡рд┐рдВрдбреЛ рд╕рдВрджреЗрд╢ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИ:

рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рдЗрд╕ рд╕рдВрджреЗрд╢ рдХрд╛ рдЖрдЙрдЯрдкреБрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдХреЛ рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред
рдЙрд╕рдХреЗ рдмрд╛рдж, рдореИрд▓рд╡реЗрдпрд░ рдирд┐рдореНрди рд╕реВрдЪреА рд╕реЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХреЛ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддрд╛ рд╣реИ:
SbieDll.dll, dbghelp.dll, api_log.dll, dir_watch.dll, pstorec.dll, vmcheck.dll, wpespy.dll, snxhk.dll, guard32.dll ред
рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛,
рдбреАрдмрдЧрд░ рдХреЛ рдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдПред Sogoggingред
рдпрджрд┐ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдореЗрдВ рд╕реЗ рдХрдо рд╕реЗ рдХрдо рдПрдХ рд▓реЛрдбрд░ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓реЛрдб рд╣реЛрддрд╛ рд╣реИ рдпрд╛ рд▓реЛрдбрд░ рдпрд╣ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ рдбреАрдмрдЧрд░ рдХреЗ рдиреАрдЪреЗ рдЪрд▓ рд░рд╣рд╛ рд╣реИ, рддреЛ рдпрд╣ "
cmd / C рдкрд┐рдВрдЧ 8.8.8.8 -n 1 -w 3000> Nul & Del " рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕реНрд╡-
рд╣рдЯрд╛ рджреЗрдЧрд╛ред рджрд┐рд▓рдЪрд╕реНрдк рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдмреВрдЯрд▓реЛрдбрд░
dbghelp.dl l рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХреЛ рд▓реЛрдб рдХрд░рдХреЗ рдПрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рднреА рд╕реЗрд▓реНрдл-рдбрд┐рд▓реАрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИред
рдЗрд╕рдХреЗ рдмрд╛рдж, рдореИрд▓рд╡реЗрдпрд░ рдпрд╣ рдЬрд╛рдВрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдпрд╣ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди "рдореЛрдЬрд╝рд┐рд▓рд╛" рд╣реИред
рдпрджрд┐ рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ "рдореЛрдЬрд╝рд┐рд▓рд╛" рдХреЗ рд╡рд┐рдХрд▓реНрдк рд╡рд╛рд▓реА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд╢реБрд░реВ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ
- рдореИрд▓рд╡реЗрдпрд░ рдЙрди рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИ рдЬреЛ рдбреЗрд╕реНрдХрдЯреЙрдк рдкрд░ рд╕реНрдерд┐рдд рд╣реЛрддреА рд╣реИрдВ рдФрд░ рдЗрдирдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рдмрд╕реНрдЯреНрд░рд┐рдВрдЧреНрд╕ рд╣реЛрддреЗ рд╣реИрдВ (рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рдЕрдВрджрд░ рдХреА рд╕рднреА рд▓рд╛рдЗрдиреЗрдВ AES-256-ECB рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдЬрд╛рддреА рд╣реИрдВ, рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА рд╣рд╛рд░реНрдб-рдХреЛрдбреЗрдб рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЙрддреНрдкрдиреНрди рд╣реЛрддреА рд╣реИрдВ):

- рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдЗрддрд┐рд╣рд╛рд╕ рд╕реЗ URL рдХреА рдПрдХ рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рдмрд╕реНрдЯреНрд░рд┐рдВрдЧ рд╣реЛрддреЗ рд╣реИрдВ:

- рдЙрди рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИ рдЬреЛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИрдВ "% UserProfile% \\ Desktop", "% AppData%", "C: \\ Program Files (x86)", "C: \\ Program Files (x86) (x86)" рдФрд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдирд╛рдо рд╣реИрдВ:

- рдмреИрдВрдХрд┐рдВрдЧ рдХрд╛рд░реНрдпреЛрдВ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╕рдВрдХреЗрддрдХреЛрдВ рд╕реЗ рдЧреИрд░-рдЦрд╛рд▓реА рд╕реВрдЪрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреА рдЧрдгрдирд╛ рдХрд░рддрд╛ рд╣реИ (рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рд╡рд░реНрддрдорд╛рди рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ, рдпрд╣ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рдХрд░рддреА рд╣реИ)ред
- рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╣рд░ рдмрд╛рд░ рдЬрдм рдХреЛрдИ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ "schtasks / create / f / sc ONLOGON / RL Highest / tn LimeRAT-Admin / tr" рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИред
- рдпрджрд┐ рдХрд╛рд░реНрдп рдирд╣реАрдВ рдмрдирд╛рдпрд╛ рдЬрд╛ рд╕рдХрд╛, рддреЛ рд╢реЙрд░реНрдЯрдХрдЯ "% AppData% \\ Microsoft \\ Windows \\ рдкреНрд░рд╛рд░рдВрдн рдореЗрдиреВ \\ рдкреНрд░реЛрдЧреНрд░рд╛рдо \\ Startup \\ MozillaUpdate.lnk" рдмрдирд╛рддрд╛ рд╣реИ, рдЬреЛ "% Appdata% \\ рдореЛрдЬрд╝рд┐рд▓рд╛ \\ xaudiodg.exe" рджрд░реНрд╢рд╛рддрд╛ рд╣реИред , рдЬреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ xaudiodg.exe рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдкреБрдирд░рд╛рд░рдВрдн рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж рд╣рд░ рдмрд╛рд░ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЬрд╛рдПред
- рдпрд╣ рдЦреБрдж рдХреЛ "% AppData% \\ рдореЛрдЬрд╝рд┐рд▓рд╛ \\ xaudiodg.exe" рдкрде рдХреЗ рд╕рд╛рде рдХреЙрдкреА рдХрд░рддрд╛ рд╣реИред
- рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╣рдЯрд╛рддрд╛ рд╣реИ <self_path>: Zone.Identifier, xaudiodg.exe рдФрд░ self-delete рдЪрд▓рд╛рддрд╛ рд╣реИред
рдпрджрд┐ рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ "рдореЛрдЬрд╝рд┐рд▓рд╛" рдХреЗ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рд╡рд╛рд▓реА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд╢реБрд░реВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ
- рдореИрд▓рд╡реЗрдпрд░ рд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рдХреЗ рднреАрддрд░ рдмреИрдВрдХрд┐рдВрдЧ рд╕рдВрдЪрд╛рд▓рди рдХреЗ рдЙрдкрд░реЛрдХреНрдд рд╕рдВрдХреЗрддрдХреЛрдВ рдХреА рднреА рддрд▓рд╛рд╢ рдХрд░рддрд╛ рд╣реИред
- рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЛ рднреЗрдЬрдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреНрдп рд╕рд┐рд╕реНрдЯрдо рдЬрд╛рдирдХрд╛рд░реА рдПрдХрддреНрд░ рдХрд░рддрд╛ рд╣реИред
- рдПрдХ рдЕрд▓рдЧ рдереНрд░реЗрдб рдореЗрдВ C & C рдХреЛ рд╕реВрдЪрдирд╛ рднреЗрдЬрддрд╛ рд╣реИ рдФрд░ рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░рддрд╛ рд╣реИред
- рдХрд┐рд╕реА рдЕрдиреНрдп рдереНрд░реЗрдб рдореЗрдВ, рдпрд╣ рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реНрдЯреНрд░рд┐рдВрдЧ "рдкрд┐рдВрдЧ?" рдХреЛ рдПрдХ рдЕрдВрддрд╣реАрди рд▓реВрдк рдореЗрдВ рд╕рд░реНрд╡рд░ рдХреЛ рднреЗрдЬрддрд╛ рд╣реИред
рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдЗрдВрдЯрд░реЗрдХреНрд╢рди
рдкрд░реАрдХреНрд╖рдг рдХрд┐рдП рдЧрдП рдореИрд▓рд╡реЗрдпрд░ рдирдореВрдиреЗ рдореЗрдВ рд╕рд░реНрд╡рд░ рдЖрдИрдкреА рдкрддрд╛ 213.252.244 [] 200 рд╣реИред рдХрдиреЗрдХреНрд╢рди рдХреЛ рд╕реВрдЪреА рд╕реЗ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдЪрдпрдирд┐рдд рдкреЛрд░реНрдЯ рджреНрд╡рд╛рд░рд╛ рдЖрд░рдВрдн рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:
тАв 8989,
тАв 5656,
тАв 2323ред
рдХрдиреЗрдХреНрд╢рди рдЖрд░рдВрдн рд╣реЛрдиреЗ рдХреЗ рдареАрдХ рдмрд╛рдж, рдмреВрдЯрд▓реЛрдбрд░ рд╕рдВрдХреНрд░рдорд┐рдд рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ C & C рдХреЛ рдЬрд╛рдирдХрд╛рд░реА рднреЗрдЬрддрд╛ рд╣реИ:
тАв рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЖрдИрдбреА,
тАв рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо
тАв OS рд╕рдВрд╕реНрдХрд░рдг,
тАв рдЗрд╕рдХрд╛ рдЕрдкрдирд╛ рд╕рдВрд╕реНрдХрд░рдг (рд▓реЛрдбрд░ v0.2.1),
тАв рд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рдкрд░ рдкрд╛рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдмреИрдВрдХрд┐рдВрдЧ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рд╕рдВрдХреЗрддрдХреЛрдВ рдХреА рд╕реВрдЪреАред
рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЛ рд▓реЛрдбрд░ рджреНрд╡рд╛рд░рд╛ рднреЗрдЬреА рдЧрдИ рд▓рд╛рдЗрди рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг:
┬лINFO<NYANxCAT>9D3A4B22D21C<NYANxCAT>IEUser<NYANxCAT> Windows 7 Enterprise SP 1 <NYANxCAT>loader v0.2.1<NYANxCAT><NYANxCAT><NYANxCAT>1c, ┬╗
рдпрджрд┐ рд╕рдВрдХреНрд░рдорд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдбреЗрд╕реНрдХрдЯреЙрдк рдкрд░ "1c" рдлрд╝реЛрд▓реНрдбрд░ рд╣реИ, рдФрд░ рдХреЛрдИ рдЕрдиреНрдп рд╕рдВрдХреЗрддрдХ рдирд╣реАрдВ рд╣реИрдВ, рддреЛ рдпрд╣ рд░реЗрдЦрд╛ рднреЗрдЬреА рдЬрд╛рдПрдЧреАред
рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреЛ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдХрд╛рд░реНрдп рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:

рд╕рд░реНрд╡рд░ рд╕реЗ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХреА рдЧрдИ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:
рдЬреИрд╕рд╛ рдХрд┐ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рд╕реЗ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, COMMAND рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдореЗрдВ рд╕реЗ рдПрдХ рдорд╛рди рд▓реЗ рд╕рдХрддрд╛ рд╣реИ:
- рдмрдВрдж - рдХрдиреЗрдХреНрд╢рди рд╕рдорд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╡рд░реНрддрдорд╛рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдмрдВрдж рдХрд░ рджреЗрддрд╛ рд╣реИ;
- DW - DATA2 рд╕реЗ base64 рд╕рд╛рдордЧреНрд░реА рдХреЛ рдбреАрдХреЛрдб рдХрд░рддрд╛ рд╣реИ, рдЗрд╕реЗ <temp_file_name> рдлрд╝рд╛рдЗрд▓ рдХреЛ DATA1 рд╕реЗ рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде рд▓рд┐рдЦрддрд╛ рд╣реИ, рдФрд░ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдлрд╝рд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рдХрд░рддрд╛ рд╣реИ;
- UPDATE - DATA1 рд╕реЗ base64 рд╕рд╛рдордЧреНрд░реА рдХреЛ рдбреАрдХреЛрдб рдХрд░рддрд╛ рд╣реИ, рдЗрд╕реЗ <temp_file_name> рдФрд░ рдПрдХреНрд╕рдЯреЗрдВрд╢рди .exe рдХреЗ рд╕рд╛рде рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓рд┐рдЦрддрд╛ рд╣реИ, рдПрдХ рдирдИ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЦреБрдж рдХреЛ рд╕рд╛рдлрд╝ рдХрд░рддрд╛ рд╣реИ;
- рдЖрд░рдбреА- - рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╕реНрдЯреНрд░рд┐рдВрдЧ "рдЖрд░рдбреА-" рднреЗрдЬрддрд╛ рд╣реИ;
- RD + - рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рднреЗрдЬрддрд╛ рд╣реИ;
- DEL - рд╕реНрд╡-рд╡рд┐рд▓реЛрдкрдиред
рдмреВрдЯрд▓реЛрдбрд░ рдЬрд╛рдВрдЪ рдХреЗ рджреМрд░рд╛рди, рд╣рдо рд╣рдорд▓рд╛рд╡рд░ рд╕рд░реНрд╡рд░ рд╕реЗ рдбреАрдбрдмреНрд▓реНрдпреВ рдХрдорд╛рдВрдб рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рдХрд╛рдордпрд╛рдм рд░рд╣реЗред рдЗрд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, Punto Switcher рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреЛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг winmm.dll DLL (md5: 9d25553bb09e2785262b2f7ba7923605) рдХреЗ рд╕рд╛рде рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдЬреЛ рдХрд┐ рдПрдХ Buraprap рд╕реНрдкрд╛рдЗрд╡реЗрдпрд░ рдореЙрдбреНрдпреВрд▓ рд╣реИред
рдЯреАрд╕реАрдкреА рд╕реНрдЯреНрд░реАрдо рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:


рдХреНрд▓рд╛рдЗрдВрдЯ рдФрд░ рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЗ рдмреАрдЪ рд╕рдВрдЪрд╛рд░рд┐рдд рдбреЗрдЯрд╛ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП,
рдПрдИрдПрд╕ -128-рдИрд╕реАрдмреА рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА рдХреЛ рдПрдХ рд╣рд╛рд░реНрдб-рдХреЛрдбрд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рд╕рд╛рде рдЖрд░рдВрднреАрдХреГрдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдмрд╛рдж, рдпрд╛рддрд╛рдпрд╛рдд рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:


Base64 рд╕реЗ, NSIS рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рд╛рдордЧреНрд░рд┐рдпреЛрдВ рд╕реЗ рдбрд┐рдХреЛрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:

рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рд╕рд░реНрд╡рд░ рдиреЗ рдЬрд╡рд╛рдм рджрд┐рдпрд╛, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдмреИрдВрдХрд┐рдВрдЧ рд╕рдВрдХреЗрддрдХреЛрдВ рдХреА рд╕реВрдЪреА рдЦрд╛рд▓реА рдереАред
рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдбреАрдПрд▓рдПрд▓
Winmm.dll рд▓рд╛рдЗрдмреНрд░реЗрд░реА
рдХреЛ dll рдЕрдкрд╣рд░рдг рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛
рдЬрд╛рддрд╛ рд╣реИ ред рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЙрдбреНрдпреВрд▓ рд╕рдВрдХреНрд░рдорд┐рдд рд╕рд┐рд╕реНрдЯрдо рдФрд░ рд╕рдХреНрд░рд┐рдп рд╕реНрдорд╛рд░реНрдЯ рдХрд╛рд░реНрдб рдкрд╛рдардХреЛрдВ рдХреА рд╕реВрдЪреА рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ C & C рдХреЛ рдЬрд╛рдирдХрд╛рд░реА рднреЗрдЬрддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЗрд╕рдореЗрдВ рдПрдХ рдХреАрдЧрд▓рд░ рдШрдЯрдХ рд╣реИ рдФрд░ рдкреНрд░рдмрдВрдз рд╕рд░реНрд╡рд░ рд╕реЗ рдЕрдиреНрдп рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЙрдбреНрдпреВрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реИ, рдЙрдиреНрд╣реЗрдВ рдбрд┐рд╕реНрдХ рд╕реЗ рдпрд╛ рд╡рд░реНрддрдорд╛рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреА рд╕реНрдореГрддрд┐ рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВред рдЕрдзреНрдпрдпрди рдХреЗ рддрд╣рдд рдирдореВрдиреЗ рдХреЗ рд╕реА рдФрд░ рд╕реА-рд╕рд░реНрд╡рд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдкрддреЗ рдкрд░ рд╕реНрдерд┐рдд рд╣реИрдВ:
- hxxp: // my1cprovider [ред] xyz: 6060 / klog [ред] php
- hxxp: // tinderminderorli1999 [ред] xyz: 7764 / klog []ред]
рдирд┐рд╖реНрдХрд░реНрд╖
рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдпреЛрдЬрдирд╛ рдХреЗ рд░реВрдк рдореЗрдВ рджрд░реНрд╢рд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:

рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдЦрд┐рд▓рд╛рдл рдЕрдЪреНрдЫреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рдмрд╛рд╡рдЬреВрдж, рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд╣реИ рдХрд┐ рдлрд┐рд▓рд╣рд╛рд▓ рдмреВрдЯрд▓реЛрдбрд░ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╡рд┐рдХрд╛рд╕ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ:
- рдПрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдкреНрд░рдгрд╛рд▓реА рдкрд░ рднреА рд╕реНрд╡рдпрдВ рдХреЛ рд╣рдЯрд╛ рд╕рдХрддреЗ рд╣реИрдВ;
- "% AppData% \\ рдореЛрдЬрд╝рд┐рд▓рд╛ \\ xaudiodg.exe" рдХреА рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдФрд░ рд╕реА рдПрдВрдб рд╕реА рдХреЗ рд╕рд╛рде рдмрд╛рддрдЪреАрдд рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рдмреИрдВрдХрд┐рдВрдЧ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рд╕рд╛рде рд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рдХреЗ рдХрдиреЗрдХреНрд╢рди рдХреА рдЬрд╛рдБрдЪ рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдХрд┐рд╕реА рднреА рддрд░рд╣ рд╕реЗ рдЗрд╕ рдЬрд╛рдирдХрд╛рд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред
рдЕрдВрдд рдореЗрдВ, рдЕрдЬреАрдм рд╡рд┐рдВрдбреЛ рд╕рдВрджреЗрд╢ рдХреЛ рдпрд╛рдж рдХрд░реЗрдВред рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рдХреНрдпрд╛ рдпрд╣ рдбреЗрд╡рд▓рдкрд░реНрд╕ рдореЗрдВ рдПрдХ рджреЛрд╖ рд╣реИ - рдпрд╛ рдХреНрдпрд╛ рдпрд╣ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ рдЖрднрд╛рд╕реА рд╡рд╛рддрд╛рд╡рд░рдг рдЫреЛрдбрд╝рдиреЗ рдФрд░ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдорд╢реАрди рдкрд░ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрддреНрд╕рд╛рд╣рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ? рдЯрд┐рдкреНрдкрдгреА рдореЗрдВ рдЖрдкрдХрд╛ рд╕реНрд╡рд╛рдЧрдд рд╣реИред
IOCs
MD5:faf833a1456e1bb85117d95c23892368
9d25553bb09e2785262b2f7ba7923605рдпреВрдЖрд░рдПрд▓:hxxp: // my1cprovider [ред] xyz: 6060 / klog [ред] php
hxxp: // tinderminderorli1999 [ред] xyz: 7764 / klog []ред]
рдЖрдИрдкреА:
213.252.244 [ред] 200