рдирдИ Buhtrap рдбрд╛рдЙрдирд▓реЛрдбрд░

рдЖрдЬ рд╣рдо рдЖрдкрдХреЛ Buhtrap рдЧреНрд░реБрдк рдореЗрдВ рдореИрд▓рд╡реЗрдпрд░ рднреЗрдЬрдиреЗ рдХреЗ рдПрдХ рдирдП рджреГрд╖реНрдЯрд┐рдХреЛрдг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрддрд╛рдПрдВрдЧреЗред



рдмреВрдЯрд▓реЛрдбрд░ рдореЙрдбреНрдпреВрд▓


19 рджрд┐рд╕рдВрдмрд░ рдХреЛ, рд╣рдореЗрдВ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЗрд▓рд┐рдВрдЧ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдкрддрд╛ рдЪрд▓рд╛, рдЬрд┐рд╕рдореЗрдВ рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ ( md5: faf833a1456e1bb85117d95c23892368 ) рдереАред рдлрд╝рд╛рдЗрд▓ рдиреЗ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдо рд▓рд┐рдП: "рджрд┐рд╕рдВрдмрд░ рдХреЗ рд▓рд┐рдП рд╕реБрд▓рд╣", "рдбреЙрдХреНрд╕ wednesday.exe", "рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ 19.12.exe", "рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ wednesday.exe рдмрдВрдж рдХрд░рдирд╛"ред

рджрд┐рд▓рдЪрд╕реНрдк рд╕реЗ - рдлрд╝рд╛рдЗрд▓ рдХреЛ .Net рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рдЬреЛ рдЗрд╕ рдЖрдкрд░рд╛рдзрд┐рдХ рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд╣реАрдВ рд╣реИред рдбрд┐рдХрдореНрдкрд╛рдЗрд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП .Net, рдЖрдк рдХреЛрдИ рднреА рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рд▓реЗ рд╕рдХрддреЗ рд╣реИрдВ: рд░рд┐рдлреНрд▓реЗрдХреНрдЯрд░ , рдбреЙрдЯрдкреЗрдХ , рдбреАрдПрдирдПрд╕рдкреА , рдЖрдИрдПрд▓рдПрд╕рдкреА ред рд▓реЗрдЦ рдореЗрдВ рд╣рдо рдЗрд╕ рдлрд╛рдЗрд▓ рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗ рдФрд░ рд╣рдордиреЗ рдЗрд╕рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреИрд╕реЗ рдХрд┐рдпрд╛ред

рдмреВрдЯрд▓реЛрдбрд░ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдирд┐рд░реАрдХреНрд╖рдг


рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП, рд╣рдордиреЗ dnSpy рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛, рдФрд░ рдЗрд╕рдХреЗ рдЖрдЧреЗ рдХреЗ рд╕рднреА рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рдЗрд╕рд╕реЗ рдкреНрд░рд╛рдкреНрдд рд╣реЛрдВрдЧреЗред
рдЖрджрдд рд╕реЗ рдмрд╛рд╣рд░, рдЖрдИрдбреАрдП рдкреНрд░реЛ рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдЦреЛрд▓реЗрдВ рдФрд░ рдЖрдпрд╛рдд рдЕрдиреБрднрд╛рдЧ рджреЗрдЦреЗрдВред рдЙрджрд╛рд╣рд░рдг:



рдХреБрдЫ рдХрд╛рд░реНрдпреЛрдВ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдПрдХ рдкреИрдХреНрдб рдкреЗрд▓реЛрдб ( LoadCursorW , LoadIconW - рд╕рдВрд╕рд╛рдзрдиреЛрдВ рд╕реЗ рд╡рд╕реНрддреБ рдорд┐рд▓реА, VirtualProtect - рдкреГрд╖реНрда рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЛ рдмрджрд▓ рджрд┐рдпрд╛, рдлрд┐рд░ рдЖрдк рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ) рдФрд░ рдПрдХ рд╕рд╛рдзрд╛рд░рдг рд╡рд┐рд░реЛрдзреА рдбрд┐рдмрдЧрд┐рдВрдЧ ( IsDebuggerPresent ) рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдХрд╛ рд╕реБрдЭрд╛рд╡ рджреЗрддреЗ рд╣реИрдВ ред рд▓реЗрдХрд┐рди рд╕рдм рдХреБрдЫ рд╕рд░рд▓ рд╣реЛ рдЧрдпрд╛ред рдирд┐рд╖реНрдкрд╛рджрди рднреА IsDebuggerPresent, рдФрд░ LoadCursorW рдФрд░ LoadIconW рддрдХ рдирд╣реАрдВ рдкрд╣реБрдВрдЪрд╛ рдХреНрдпреЛрдВрдХрд┐ рд╡реЗ рдЧреИрд░-рдореМрдЬреВрдж рд╕рдВрд╕рд╛рдзрдиреЛрдВ (" рдлрд┐рдЬрд╝рд╛ " рд╕реЗ LoadCursorW рдФрд░ " saxikulatebutohutejijobodugore " рд╕реЗ LoadIconW ) рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣реЗ рдереЗ :)





рд▓реЗрдХрд┐рди рд╡рд╛рдкрд╕ dnSpy decompiler рдХреЗ рд▓рд┐рдПред рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдореЗрдВ, рд╣рдо рдЕрдкреНрд░рдмрдВрдзрд┐рдд рдХреЛрдб рдХреА рдПрдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд░рд╛рд╢рд┐ рджреЗрдЦрддреЗ рд╣реИрдВ:



рдЬрд╛рдВрдЪ рдХреЗ рддрд╣рдд рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдорд╛рдирд╡рд░рд╣рд┐рдд рдХреЛрдб рдХреНрдпрд╛ рд╣реИ, рдпрд╣ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо рдЖрдИрдбреАрдП рдкреНрд░реЛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗред рд╕рдмрд╕реЗ рдЖрд╕рд╛рди рддрд░реАрдХрд╛ рд╣реЗрдХреНрд╕ рд░реВрдк рдореЗрдВ рдорд╛рдирд╡ рд░рд╣рд┐рдд рдХреЛрдб рдХреЗ рд╢рд░реАрд░ рдХреЛ рджреЗрдЦрдирд╛ рд╣реИред рдРрд╕рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдСрдлрд╕реЗрдЯ рдлрд╝рд╛рдЗрд▓ рдСрдлрд╕реЗрдЯ рдкрд░ рдЬрд╛рдПрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд░реВрдк рдореЗрдВ _main () рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛:





рдЕрдЧрд▓рд╛, рдЖрдИрдбреАрдП рдкреНрд░реЛ рдореЗрдВ, рд╣рдо рд╣реЗрдХреНрд╕-рдЕрдиреБрдХреНрд░рдо рджреНрд╡рд╛рд░рд╛ рдЦреЛрдЬ рдХрд░реЗрдВрдЧреЗ:



рдЖрдЙрдЯрдкреБрдЯ рдкрд░, рд╣рдореЗрдВ рдЕрдирд╡рд╛рдВрдЯреЗрдб рдлрд╝рдВрдХреНрд╢рди _main () рдорд┐рд▓рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рд╕рд╛рде рдЖрдк рдЖрд╕рд╛рдиреА рд╕реЗ idovompompiler рдХреА рдорджрдж рд╕реЗ рдХрд╛рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:





рдкреЗрд▓реЛрдб рд╣реЛ рд░рд╣рд╛ рд╣реИ


рд╡рд╛рдкрд╕ dnSpy рдХреЗ рд▓рд┐рдПред рдзреНрдпрд╛рди рдЪрд░ рдкреЗрд▓реЛрдбрдбреИрдЯ рдХреЗ рд▓рд┐рдП рддреИрдпрд╛рд░ рд╣реИред





рд╣рдо рдЖрдИрдбреАрдП рдкреНрд░реЛ рдореЗрдВ рдЗрд╕ рдХреНрд░рдо рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдВрдХ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдкрддрд╛ рд▓рдЧрд╛рддреЗ рд╣реИрдВ рдХрд┐ рдХреЙрд▓ рдХреЗрд╡рд▓ _main () рдлрд╝рдВрдХреНрд╢рди рдореЗрдВ рд╣реЛрддреА рд╣реИ:



рдЗрд╕ рдмрдлрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╡рд┐рдШрдЯрд┐рдд рдХреЛрдб рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:



рдЗрд╕ рдмрдлрд╝рд░ рдХреЛ рдкрд░рд┐рд╡рд░реНрддрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдореНрди рдХрд╛рд░реНрдп рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реИрдВ:



рдпрд╣рд╛рдВ, рд╣реЛрд▓реНрдбреНрд░реИрдВрдб рд╡реЗрд░рд┐рдПрдмрд▓ рдХреЛ 0xEA48CB16 рдХреЗ рд▓рд┐рдП рдЗрдирд┐рд╢рд┐рдпрд▓рд╛рдЗрдЬрд╝ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдлрд╝реВ () рдлрдВрдХреНрд╢рди рдХреЛ рдкреЗрд▓реЛрдбрдбреИрдЯрд╛ ( sbyte c рдкреИрд░рд╛рдореАрдЯрд░ ) рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рдмрд╛рдЗрдЯ рдХреЗ рд▓рд┐рдП рд▓реВрдк рдореЗрдВ рдмреБрд▓рд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдзреНрдпрд╛рди рджрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рдХрд┐ рдЯреА () рдлрд╝рдВрдХреНрд╢рди рдПрдХ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдХреЛрдб рд╕реЗ рд╣реИ: рдпрджрд┐ рдЖрдк рдЗрд╕рдХреЗ рдХреЛрдб рдХреЛ рджреЗрдЦрддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдпрд╣ рд╣рдореЗрд╢рд╛ 0x343FD рджреЗрддрд╛ рд╣реИред

рд╣рдо рдЦреБрдж рдХреЛ рдЖрдИрдбреАрдП рдкреНрд░реЛ рдХреЗ рд╕рд╛рде рдмрд╛рдВрдЯрддреЗ рд╣реИрдВ рдФрд░, рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдЕрдирдкреИрдХреНрдб рдмрдлрд░ рдХреЛ рджреЗрдЦрддреЗ рд╣реБрдП, рд╣рдо рджреЗрдЦрддреЗ рд╣реИрдВ рдХрд┐ рдЗрд╕рдореЗрдВ рд╢реБрд░реБрдЖрдд рдореЗрдВ рдХреБрдЫ рдХреЛрдб рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:



рдмрдлрд░ рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ рдСрдлрд╕реЗрдЯ 0x15A0 рдкрд░, рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рд╕реНрдерд┐рдд рд╣реИ:



рдмрд╛рдж рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рдЗрд╕реЗ рд╕рд╣реЗрдЬреЗрдВред

рдЦреИрд░, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХреЛрдб рдореЗрдВ рд╣реА, рдмрд▓реНрдХрд┐ рдПрдХ рддреБрдЪреНрдЫ рдЪреАрдЬ рдХреЛ рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдирд┐рдореНрди рд╕рдВрд░рдЪрдирд╛ рдмрдирддреА рд╣реИ ( рдпрд╣рд╛рдВ mz_base рдЕрдирдкреИрдХреНрдб рдкреАрдИ рдХреЗ рд╕рд╛рде рдмрдлрд░ рдореЗрдВ рдСрдлрд╕реЗрдЯ рдкрддрд╛ рд╣реИ, рдФрд░ рд╢реЗрд╖ рдлрд╝реАрд▓реНрдб рдЖрд╡рд╢реНрдпрдХ рдлрд╝рдВрдХреНрд╢рди рдФрд░ рд▓рд╛рдЗрдмреНрд░реЗрд░реА рд╣реИрдВрдбрд▓ рдХреЗ рдкрддреЗ рд╣реИрдВ ):



рдФрд░ рдлрд┐рд░, рдкреНрд░рд╛рдкреНрдд рдХрд╛рд░реНрдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рдПрдХ рд╣реА рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрдирд╛рдИ рдЬрд╛рддреА рд╣реИ ( md5: faf833a1456e1bb85117d95c23892368 ), рдФрд░ рдЕрдирдкреЗрдХреНрд╖рд┐рдд рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдирдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд╡рд░реНрдЪреБрдЕрд▓ рдкрддреЛрдВ рдкрд░ рдореИрдк рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдирд┐рд░реНрджреЗрд╢ ( GetThreadContext рдФрд░ SetThreadContext рдХрд╛ рдПрдХ рдЧреБрдЪреНрдЫрд╛) рдХрд╛ рдкрддрд╛ рдмрджрд▓рдиреЗ рдХреЗ рдмрд╛рдж, рдирдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рд╕реВрддреНрд░ рд╢реБрд░реВ рд╣реЛрддрд╛ рд╣реИ, рдФрд░ рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реНрд╡рдпрдВ рд╣реА рдорд╛рд░ рджреА рдЬрд╛рддреА рд╣реИред

рдЦреИрд░, рдЕрдм рд╣рдо рдкрд░рд┐рдгрд╛рдореА рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ (рдкреЗрд▓реЛрдб) рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреА рдУрд░ рдореБрдбрд╝рддреЗ рд╣реИрдВред

рдкреЗрд▓реЛрдб рдЕрдирдкреИрдХрд┐рдВрдЧ


рдкреЗрд▓реЛрдб ( md5 рдбрдВрдк: d8f40c7060c44fab57df87ab709f058f ) .Net рдлреНрд░реЗрдорд╡рд░реНрдХ рдкрд░ рднреА рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИред

рд╕реНрдерд┐рд░ рдФрд░ рдЧрддрд┐рд╢реАрд▓ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╕реЗ рдмрдЪрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдореИрд▓рд╡реЗрдпрд░ рдбреЗрд╡рд▓рдкрд░реНрд╕ рдиреЗ рдирд╡реАрдирддрдо рд▓реЛрдХрдкреНрд░рд┐рдп рдХрдиреНрдлреНрдпреВрд╕рд░рдПрдХреНрд╕ рд░рдХреНрд╖рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛:



ConfuserEx рдПрдХ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рд░рдХреНрд╖рдХ рд╣реИред

рдкреНрд░рд╛рдердорд┐рдХ рдЕрдирдкреИрдХрд┐рдВрдЧ


рдЗрд╕ рд░рдХреНрд╖рдХ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд░рдХреНрд╖рд┐рдд рдлрд╛рдЗрд▓реЛрдВ рдХрд╛ рдкреНрд░рд╡реЗрд╢ рдмрд┐рдВрджреБ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:



рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдмрд╛рдж, рдмрд╛рдЗрдЯ рд╕рд░рдгреА рдХреЛ рдХреЛрдИ рдирд╛рдордХ рдПрдХ рдореЙрдбреНрдпреВрд▓ рдХреЗ рд░реВрдк рдореЗрдВ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдлрд┐рд░ рдЗрд╕ рдореЙрдбреНрдпреВрд▓ рдХреА рдореБрдЦреНрдп рд╡рд┐рдзрд┐ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ рдФрд░ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред .Net рдкреНрд▓реЗрдЯрдлрд╝реЙрд░реНрдо рдкрд░, рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдПрдХ рд╡рд┐рдзрд┐ рдпрд╛ рдХрдВрд╕реНрдЯреНрд░рдХреНрдЯрд░ рдХреЛ рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдЯреЛрдХрди рд╕реЗ рдлрд╝рдВрдХреНрд╢рди рдореЙрдбреНрдпреВрд▓редрд╕реЗрд▓реНрдбрдореИрдереЛрдб () рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ ред рдкреНрд░рд╛рдкреНрдд рд╡рд┐рдзрд┐ рдкрд░ рдирд┐рдпрдВрддреНрд░рдг рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, MethodBase.Invoke () рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред



Koi рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдХреЛрдб рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:



рдЪрд▓рдиреЗ рдХреЛ рджреВрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдордиреЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЙрдкрдпреЛрдЧрд┐рддрд╛рдУрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛:


ConfuserEx-Unpacker рдиреЗ рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдЕрдВрджрд░ рд▓рд╛рдЗрдиреЛрдВ рдФрд░ рдХреЛрдб рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛, рдФрд░ de4dot рдиреЗ рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдирд╛рдореЛрдВ рдХреЛ рдкрдардиреАрдп рдмрдирд╛рдпрд╛ред

рдкрд░рд┐рдгрд╛рдо рд╕реНрдерд┐рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рдЙрдкрдпреБрдХреНрдд рдПрдХ рдХреЛрдб рд╣реИ:



рдмреЗрд╢рдХ, рд╣рдо рдкрдврд╝рдиреЗ рдпреЛрдЧреНрдп рдХреЛрдб рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рднрд╛рдЧреНрдпрд╢рд╛рд▓реА рдереЗред рд╡рд╛рдпрд░рд╕ рд▓реЗрдЦрдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЛ рдФрд░ рдЬрдЯрд┐рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрдиреНрдлреНрдпреВрд╕рд░ рдПрдХреНрд╕ рдХреЗ рд▓рд┐рдП рд╕реНрд░реЛрдд рдХреЛрдб рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдЕрднреА рднреА рджреЛ рд╕рдорд╕реНрдпрд╛рдПрдВ рд╣реИрдВ рдЬрд┐рдиреНрд╣реЗрдВ рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЖрд░рд╛рдорджрд╛рдпрдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рд╣рд▓ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдерд╛ред

рдкрд╣рд▓реА рд╕рдорд╕реНрдпрд╛


рдЯреНрд░реЗрдбрд░ рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреЗ рдмрд╛рдж, рдбрд┐рдХрдВрдкрд╛рдЗрд▓рд░ рдХреБрдЫ рддрд░реАрдХреЛрдВ рдХреЛ рдкрд╛рд░реНрд╕ рдирд╣реАрдВ рдХрд░ рд╕рдХрд╛ред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП:



рдпрджрд┐ рдЖрдк IL-code рдкрд░ рдЬрд╛рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдЕрд╢рдХреНрдд рдмрд┐рдВрджреБрдУрдВ рдкрд░ рдХреЙрд▓ рджреЗрдЦреЗрдВрдЧреЗ:



рд╡рд┐рдШрдЯрди рддреНрд░реБрдЯрд┐рдпреЛрдВ рдХреЛ рдареАрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЧрд▓рдд рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЛ рдПрдирдУрдкреА рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЗ рд╕рд╛рде рдмрджрд▓реЗрдВред ( DnSpy рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдЖрдкрдХреЛ рд╡рд┐рдШрдЯрд┐рдд рдХреЛрдб рдФрд░ IL рдХреЛрдб рджреЛрдиреЛрдВ рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред)
рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдХреЗ рдмрд╛рдж, рд╡рд┐рдШрдЯрд┐рдд рдХреЛрдб рд╕рд╣реА рджрд┐рдЦрддрд╛ рд╣реИ:



рд╕рднреА рд╕рдорд╕реНрдпрд╛рдЧреНрд░рд╕реНрдд рддрд░реАрдХреЛрдВ рдореЗрдВ рдЖрдИрдПрд▓-рдХреЛрдб рдХреЛ рдмрджрд▓рдиреЗ рд╕реЗ рд╣рдореЗрдВ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╡рд┐рдШрдЯрд┐рдд рдлрд╛рдЗрд▓ рдорд┐рд▓ рдЧрдИред

рджреВрд╕рд░реА рд╕рдорд╕реНрдпрд╛


рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдлрд╝рд╛рдЗрд▓ рд╢реБрд░реВ рд╣реЛрдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдирд╣реАрдВ рд╣реИ, рдФрд░ рдпрд╣ рдЧрддрд┐рд╢реАрд▓ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдХреЛ рдмрд╛рд╣рд░ рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рдВрд░рдЪрдирд╛ рдореЗрдВ рдЗрдирдкреБрдЯ рд╡рд┐рдзрд┐ рдХрд╛ рдЯреЛрдХрди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред

рдЖрдк рдЗрд╕реЗ рджреЛ рддрд░реАрдХреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВ:

  • рдбрд┐рдмрдЧрд┐рдВрдЧ рдХреЗ рддрд╣рдд рджреЗрдЦреЛ рдХрд┐ рдХрд┐рд╕ рдкреИрд░рд╛рдореАрдЯрд░ рдХреЗ рд╕рд╛рде рдлрд╝рдВрдХреНрд╢рди рдХреЛ рдмреБрд▓рд╛рдпрд╛ рдЧрдпрд╛ рдерд╛

рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЕрдирдкреИрдХ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ Module.ResolveMethod () :



  • рдЕрдирдкреИрдХреНрдб рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рде рд╡рд┐рдзрд┐ рдвреВрдВрдвреЗрдВ [STAThread] :



рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдЗрдирдкреБрдЯ рд╡рд┐рдзрд┐ рдХреЗ рд▓рд┐рдП рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдЯреЛрдХрди 0x6000106 рд╣реИ ред рд╣рдо рд╕реАрдПрдлрдПрдл рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕реЗ рдмрджрд▓рддреЗ рд╣реИрдВ:



рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЛ рд╕рд╣реЗрдЬрдиреЗ рдХреЗ рдмрд╛рдж, рдЕрдирдкреИрдХ рдХреА рдЧрдИ рдлрд╝рд╛рдЗрд▓ рд╢реБрд░реВ рд╣реЛрддреА рд╣реИ рдФрд░ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдбрд┐рдмрдЧ рд╣реЛрддреА рд╣реИред

рдмреВрдЯрд▓реЛрдбрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг


рдХрд╛рдо рдХреА рд╢реБрд░реБрдЖрдд рдХреЗ рддреБрд░рдВрдд рдмрд╛рдж, рдмреВрдЯрд▓реЛрдбрд░ рдпрд╣ рдЬрд╛рдВрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдпрд╣ рдЖрднрд╛рд╕реА рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдЪрд▓ рд░рд╣рд╛ рд╣реИред
VMWare рдпрд╛ QEMU рдХреЗ рддрд╣рдд рд░рдирд┐рдВрдЧ рдирд┐рдореНрди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдорд╛рди рдореЗрдВ "vmware" рдФрд░ "qemu" рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЦреЛрдЬ рдХрд░рдХреЗ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ:

  • [HKLM \ System \ CurrentControlSet \ Services \ Disk \ Enum \ 0]ред

рдпрджрд┐ рд╡рд░реНрдЪреБрдЕрд▓ рдорд╢реАрди рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдмреВрдЯрд▓реЛрдбрд░ рд╕рдВрдмрдВрдзрд┐рдд рд╡рд┐рдВрдбреЛ рд╕рдВрджреЗрд╢ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИ:



рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рдЗрд╕ рд╕рдВрджреЗрд╢ рдХрд╛ рдЖрдЙрдЯрдкреБрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдХреЛ рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред

рдЙрд╕рдХреЗ рдмрд╛рдж, рдореИрд▓рд╡реЗрдпрд░ рдирд┐рдореНрди рд╕реВрдЪреА рд╕реЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдХреЛ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддрд╛ рд╣реИ: SbieDll.dll, dbghelp.dll, api_log.dll, dir_watch.dll, pstorec.dll, vmcheck.dll, wpespy.dll, snxhk.dll, guard32.dll ред

рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдбреАрдмрдЧрд░ рдХреЛ рдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдПред Sogoggingред
рдпрджрд┐ рдкреБрд╕реНрддрдХрд╛рд▓рдпреЛрдВ рдореЗрдВ рд╕реЗ рдХрдо рд╕реЗ рдХрдо рдПрдХ рд▓реЛрдбрд░ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓реЛрдб рд╣реЛрддрд╛ рд╣реИ рдпрд╛ рд▓реЛрдбрд░ рдпрд╣ рдкрддрд╛ рд▓рдЧрд╛рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ рдбреАрдмрдЧрд░ рдХреЗ рдиреАрдЪреЗ рдЪрд▓ рд░рд╣рд╛ рд╣реИ, рддреЛ рдпрд╣ " cmd / C рдкрд┐рдВрдЧ 8.8.8.8 -n 1 -w 3000> Nul & Del " рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕реНрд╡- рд╣рдЯрд╛ рджреЗрдЧрд╛ред рджрд┐рд▓рдЪрд╕реНрдк рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдмреВрдЯрд▓реЛрдбрд░ dbghelp.dl l рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХреЛ рд▓реЛрдб рдХрд░рдХреЗ рдПрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рднреА рд╕реЗрд▓реНрдл-рдбрд┐рд▓реАрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИред

рдЗрд╕рдХреЗ рдмрд╛рдж, рдореИрд▓рд╡реЗрдпрд░ рдпрд╣ рдЬрд╛рдВрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдпрд╣ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди "рдореЛрдЬрд╝рд┐рд▓рд╛" рд╣реИред

рдпрджрд┐ рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ "рдореЛрдЬрд╝рд┐рд▓рд╛" рдХреЗ рд╡рд┐рдХрд▓реНрдк рд╡рд╛рд▓реА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд╢реБрд░реВ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ


  • рдореИрд▓рд╡реЗрдпрд░ рдЙрди рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рдХреА рдПрдХ рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИ рдЬреЛ рдбреЗрд╕реНрдХрдЯреЙрдк рдкрд░ рд╕реНрдерд┐рдд рд╣реЛрддреА рд╣реИрдВ рдФрд░ рдЗрдирдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рдмрд╕реНрдЯреНрд░рд┐рдВрдЧреНрд╕ рд╣реЛрддреЗ рд╣реИрдВ (рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рдЕрдВрджрд░ рдХреА рд╕рднреА рд▓рд╛рдЗрдиреЗрдВ AES-256-ECB рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдЬрд╛рддреА рд╣реИрдВ, рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА рд╣рд╛рд░реНрдб-рдХреЛрдбреЗрдб рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЙрддреНрдкрдиреНрди рд╣реЛрддреА рд╣реИрдВ):



  • рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдЗрддрд┐рд╣рд╛рд╕ рд╕реЗ URL рдХреА рдПрдХ рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рдмрд╕реНрдЯреНрд░рд┐рдВрдЧ рд╣реЛрддреЗ рд╣реИрдВ:



  • рдЙрди рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рд╕реВрдЪреА рдмрдирд╛рддрд╛ рд╣реИ рдЬреЛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдУрдВ рдореЗрдВ рд╕реНрдерд┐рдд рд╣реИрдВ "% UserProfile% \\ Desktop", "% AppData%", "C: \\ Program Files (x86)", "C: \\ Program Files (x86) (x86)" рдФрд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдирд╛рдо рд╣реИрдВ:



  • рдмреИрдВрдХрд┐рдВрдЧ рдХрд╛рд░реНрдпреЛрдВ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╕рдВрдХреЗрддрдХреЛрдВ рд╕реЗ рдЧреИрд░-рдЦрд╛рд▓реА рд╕реВрдЪрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреА рдЧрдгрдирд╛ рдХрд░рддрд╛ рд╣реИ (рдмреВрдЯрд▓реЛрдбрд░ рдХреЗ рд╡рд░реНрддрдорд╛рди рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ, рдпрд╣ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рдХрд░рддреА рд╣реИ)ред
  • рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╣рд░ рдмрд╛рд░ рдЬрдм рдХреЛрдИ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ "schtasks / create / f / sc ONLOGON / RL Highest / tn LimeRAT-Admin / tr" рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИред
  • рдпрджрд┐ рдХрд╛рд░реНрдп рдирд╣реАрдВ рдмрдирд╛рдпрд╛ рдЬрд╛ рд╕рдХрд╛, рддреЛ рд╢реЙрд░реНрдЯрдХрдЯ "% AppData% \\ Microsoft \\ Windows \\ рдкреНрд░рд╛рд░рдВрдн рдореЗрдиреВ \\ рдкреНрд░реЛрдЧреНрд░рд╛рдо \\ Startup \\ MozillaUpdate.lnk" рдмрдирд╛рддрд╛ рд╣реИ, рдЬреЛ "% Appdata% \\ рдореЛрдЬрд╝рд┐рд▓рд╛ \\ xaudiodg.exe" рджрд░реНрд╢рд╛рддрд╛ рд╣реИред , рдЬреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ xaudiodg.exe рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдкреБрдирд░рд╛рд░рдВрдн рд╣реЛрдиреЗ рдХреЗ рдмрд╛рдж рд╣рд░ рдмрд╛рд░ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЬрд╛рдПред
  • рдпрд╣ рдЦреБрдж рдХреЛ "% AppData% \\ рдореЛрдЬрд╝рд┐рд▓рд╛ \\ xaudiodg.exe" рдкрде рдХреЗ рд╕рд╛рде рдХреЙрдкреА рдХрд░рддрд╛ рд╣реИред
  • рдлрд╝рд╛рдЗрд▓ рдХреЛ рд╣рдЯрд╛рддрд╛ рд╣реИ <self_path>: Zone.Identifier, xaudiodg.exe рдФрд░ self-delete рдЪрд▓рд╛рддрд╛ рд╣реИред

рдпрджрд┐ рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ "рдореЛрдЬрд╝рд┐рд▓рд╛" рдХреЗ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рд╡рд╛рд▓реА рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реЗ рд╢реБрд░реВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ


  • рдореИрд▓рд╡реЗрдпрд░ рд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рдХреЗ рднреАрддрд░ рдмреИрдВрдХрд┐рдВрдЧ рд╕рдВрдЪрд╛рд▓рди рдХреЗ рдЙрдкрд░реЛрдХреНрдд рд╕рдВрдХреЗрддрдХреЛрдВ рдХреА рднреА рддрд▓рд╛рд╢ рдХрд░рддрд╛ рд╣реИред
  • рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЛ рднреЗрдЬрдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреНрдп рд╕рд┐рд╕реНрдЯрдо рдЬрд╛рдирдХрд╛рд░реА рдПрдХрддреНрд░ рдХрд░рддрд╛ рд╣реИред
  • рдПрдХ рдЕрд▓рдЧ рдереНрд░реЗрдб рдореЗрдВ C & C рдХреЛ рд╕реВрдЪрдирд╛ рднреЗрдЬрддрд╛ рд╣реИ рдФрд░ рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░рддрд╛ рд╣реИред
  • рдХрд┐рд╕реА рдЕрдиреНрдп рдереНрд░реЗрдб рдореЗрдВ, рдпрд╣ рдПрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реНрдЯреНрд░рд┐рдВрдЧ "рдкрд┐рдВрдЧ?" рдХреЛ рдПрдХ рдЕрдВрддрд╣реАрди рд▓реВрдк рдореЗрдВ рд╕рд░реНрд╡рд░ рдХреЛ рднреЗрдЬрддрд╛ рд╣реИред

рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдЗрдВрдЯрд░реЗрдХреНрд╢рди


рдкрд░реАрдХреНрд╖рдг рдХрд┐рдП рдЧрдП рдореИрд▓рд╡реЗрдпрд░ рдирдореВрдиреЗ рдореЗрдВ рд╕рд░реНрд╡рд░ рдЖрдИрдкреА рдкрддрд╛ 213.252.244 [] 200 рд╣реИред рдХрдиреЗрдХреНрд╢рди рдХреЛ рд╕реВрдЪреА рд╕реЗ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдЪрдпрдирд┐рдд рдкреЛрд░реНрдЯ рджреНрд╡рд╛рд░рд╛ рдЖрд░рдВрдн рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:

тАв 8989,
тАв 5656,
тАв 2323ред

рдХрдиреЗрдХреНрд╢рди рдЖрд░рдВрдн рд╣реЛрдиреЗ рдХреЗ рдареАрдХ рдмрд╛рдж, рдмреВрдЯрд▓реЛрдбрд░ рд╕рдВрдХреНрд░рдорд┐рдд рд╕рд┐рд╕реНрдЯрдо рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ C & C рдХреЛ рдЬрд╛рдирдХрд╛рд░реА рднреЗрдЬрддрд╛ рд╣реИ:

тАв рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЖрдИрдбреА,
тАв рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо
тАв OS рд╕рдВрд╕реНрдХрд░рдг,
тАв рдЗрд╕рдХрд╛ рдЕрдкрдирд╛ рд╕рдВрд╕реНрдХрд░рдг (рд▓реЛрдбрд░ v0.2.1),
тАв рд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рдкрд░ рдкрд╛рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдмреИрдВрдХрд┐рдВрдЧ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рд╕рдВрдХреЗрддрдХреЛрдВ рдХреА рд╕реВрдЪреАред

рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЛ рд▓реЛрдбрд░ рджреНрд╡рд╛рд░рд╛ рднреЗрдЬреА рдЧрдИ рд▓рд╛рдЗрди рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг:

┬лINFO<NYANxCAT>9D3A4B22D21C<NYANxCAT>IEUser<NYANxCAT> Windows 7 Enterprise SP 1 <NYANxCAT>loader v0.2.1<NYANxCAT><NYANxCAT><NYANxCAT>1c, ┬╗ 


рдпрджрд┐ рд╕рдВрдХреНрд░рдорд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдбреЗрд╕реНрдХрдЯреЙрдк рдкрд░ "1c" рдлрд╝реЛрд▓реНрдбрд░ рд╣реИ, рдФрд░ рдХреЛрдИ рдЕрдиреНрдп рд╕рдВрдХреЗрддрдХ рдирд╣реАрдВ рд╣реИрдВ, рддреЛ рдпрд╣ рд░реЗрдЦрд╛ рднреЗрдЬреА рдЬрд╛рдПрдЧреАред
рд╕рд░реНрд╡рд░ рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреЛ рд╕рдВрд╕рд╛рдзрд┐рдд рдХрд░рдиреЗ рдХрд╛ рдХрд╛рд░реНрдп рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:



рд╕рд░реНрд╡рд░ рд╕реЗ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХреА рдЧрдИ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:

  •  COMMAND<NYANxCAT>DATA1<NYANxCAT>DATA2<NYANxCAT>тАж 

рдЬреИрд╕рд╛ рдХрд┐ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рд╕реЗ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, COMMAND рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдореЗрдВ рд╕реЗ рдПрдХ рдорд╛рди рд▓реЗ рд╕рдХрддрд╛ рд╣реИ:

  • рдмрдВрдж - рдХрдиреЗрдХреНрд╢рди рд╕рдорд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╡рд░реНрддрдорд╛рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдмрдВрдж рдХрд░ рджреЗрддрд╛ рд╣реИ;
  • DW - DATA2 рд╕реЗ base64 рд╕рд╛рдордЧреНрд░реА рдХреЛ рдбреАрдХреЛрдб рдХрд░рддрд╛ рд╣реИ, рдЗрд╕реЗ <temp_file_name> рдлрд╝рд╛рдЗрд▓ рдХреЛ DATA1 рд╕реЗ рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде рд▓рд┐рдЦрддрд╛ рд╣реИ, рдФрд░ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдлрд╝рд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рдХрд░рддрд╛ рд╣реИ;
  • UPDATE - DATA1 рд╕реЗ base64 рд╕рд╛рдордЧреНрд░реА рдХреЛ рдбреАрдХреЛрдб рдХрд░рддрд╛ рд╣реИ, рдЗрд╕реЗ <temp_file_name> рдФрд░ рдПрдХреНрд╕рдЯреЗрдВрд╢рди .exe рдХреЗ рд╕рд╛рде рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд▓рд┐рдЦрддрд╛ рд╣реИ, рдПрдХ рдирдИ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдЦреБрдж рдХреЛ рд╕рд╛рдлрд╝ рдХрд░рддрд╛ рд╣реИ;
  • рдЖрд░рдбреА- - рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╕реНрдЯреНрд░рд┐рдВрдЧ "рдЖрд░рдбреА-" рднреЗрдЬрддрд╛ рд╣реИ;
  • RD + - рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕реНрдХреНрд░реАрдирд╢реЙрдЯ рднреЗрдЬрддрд╛ рд╣реИ;
  • DEL - рд╕реНрд╡-рд╡рд┐рд▓реЛрдкрдиред

рдмреВрдЯрд▓реЛрдбрд░ рдЬрд╛рдВрдЪ рдХреЗ рджреМрд░рд╛рди, рд╣рдо рд╣рдорд▓рд╛рд╡рд░ рд╕рд░реНрд╡рд░ рд╕реЗ рдбреАрдбрдмреНрд▓реНрдпреВ рдХрдорд╛рдВрдб рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рдХрд╛рдордпрд╛рдм рд░рд╣реЗред рдЗрд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, Punto Switcher рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рдХреЛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг winmm.dll DLL (md5: 9d25553bb09e2785262b2f7ba7923605) рдХреЗ рд╕рд╛рде рд╕реНрдерд╛рдкрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдЬреЛ рдХрд┐ рдПрдХ Buraprap рд╕реНрдкрд╛рдЗрд╡реЗрдпрд░ рдореЙрдбреНрдпреВрд▓ рд╣реИред

рдЯреАрд╕реАрдкреА рд╕реНрдЯреНрд░реАрдо рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:





рдХреНрд▓рд╛рдЗрдВрдЯ рдФрд░ рдкреНрд░рдмрдВрдзрди рд╕рд░реНрд╡рд░ рдХреЗ рдмреАрдЪ рд╕рдВрдЪрд╛рд░рд┐рдд рдбреЗрдЯрд╛ рдХреЛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдПрдИрдПрд╕ -128-рдИрд╕реАрдмреА рдПрд▓реНрдЧреЛрд░рд┐рдереНрдо рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдХреБрдВрдЬреА рдХреЛ рдПрдХ рд╣рд╛рд░реНрдб-рдХреЛрдбрд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рд╕рд╛рде рдЖрд░рдВрднреАрдХреГрдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХреЗ рдмрд╛рдж, рдпрд╛рддрд╛рдпрд╛рдд рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИ:





Base64 рд╕реЗ, NSIS рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рд╛рдордЧреНрд░рд┐рдпреЛрдВ рд╕реЗ рдбрд┐рдХреЛрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:



рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рд╕рд░реНрд╡рд░ рдиреЗ рдЬрд╡рд╛рдм рджрд┐рдпрд╛, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдмреИрдВрдХрд┐рдВрдЧ рд╕рдВрдХреЗрддрдХреЛрдВ рдХреА рд╕реВрдЪреА рдЦрд╛рд▓реА рдереАред

рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдбреАрдПрд▓рдПрд▓


Winmm.dll рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХреЛ dll рдЕрдкрд╣рд░рдг рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ ред рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЙрдбреНрдпреВрд▓ рд╕рдВрдХреНрд░рдорд┐рдд рд╕рд┐рд╕реНрдЯрдо рдФрд░ рд╕рдХреНрд░рд┐рдп рд╕реНрдорд╛рд░реНрдЯ рдХрд╛рд░реНрдб рдкрд╛рдардХреЛрдВ рдХреА рд╕реВрдЪреА рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ C & C рдХреЛ рдЬрд╛рдирдХрд╛рд░реА рднреЗрдЬрддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдЗрд╕рдореЗрдВ рдПрдХ рдХреАрдЧрд▓рд░ рдШрдЯрдХ рд╣реИ рдФрд░ рдкреНрд░рдмрдВрдз рд╕рд░реНрд╡рд░ рд╕реЗ рдЕрдиреНрдп рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЙрдбреНрдпреВрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реИ, рдЙрдиреНрд╣реЗрдВ рдбрд┐рд╕реНрдХ рд╕реЗ рдпрд╛ рд╡рд░реНрддрдорд╛рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреА рд╕реНрдореГрддрд┐ рдореЗрдВ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВред рдЕрдзреНрдпрдпрди рдХреЗ рддрд╣рдд рдирдореВрдиреЗ рдХреЗ рд╕реА рдФрд░ рд╕реА-рд╕рд░реНрд╡рд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдкрддреЗ рдкрд░ рд╕реНрдерд┐рдд рд╣реИрдВ:

  • hxxp: // my1cprovider [ред] xyz: 6060 / klog [ред] php
  • hxxp: // tinderminderorli1999 [ред] xyz: 7764 / klog []ред]

рдирд┐рд╖реНрдХрд░реНрд╖


рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдпреЛрдЬрдирд╛ рдХреЗ рд░реВрдк рдореЗрдВ рджрд░реНрд╢рд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:



рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдЦрд┐рд▓рд╛рдл рдЕрдЪреНрдЫреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рдмрд╛рд╡рдЬреВрдж, рдпрд╣ рд╕реНрдкрд╖реНрдЯ рд╣реИ рдХрд┐ рдлрд┐рд▓рд╣рд╛рд▓ рдмреВрдЯрд▓реЛрдбрд░ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╡рд┐рдХрд╛рд╕ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ:

  • рдПрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдкреНрд░рдгрд╛рд▓реА рдкрд░ рднреА рд╕реНрд╡рдпрдВ рдХреЛ рд╣рдЯрд╛ рд╕рдХрддреЗ рд╣реИрдВ;
  • "% AppData% \\ рдореЛрдЬрд╝рд┐рд▓рд╛ \\ xaudiodg.exe" рдХреА рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдФрд░ рд╕реА рдПрдВрдб рд╕реА рдХреЗ рд╕рд╛рде рдмрд╛рддрдЪреАрдд рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рдмреИрдВрдХрд┐рдВрдЧ рдХрд╛рд░реНрдпреЛрдВ рдХреЗ рд╕рд╛рде рд╕рдВрдХреНрд░рдорд┐рдд рдкреНрд░рдгрд╛рд▓реА рдХреЗ рдХрдиреЗрдХреНрд╢рди рдХреА рдЬрд╛рдБрдЪ рдХрд░рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдХрд┐рд╕реА рднреА рддрд░рд╣ рд╕реЗ рдЗрд╕ рдЬрд╛рдирдХрд╛рд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред

рдЕрдВрдд рдореЗрдВ, рдЕрдЬреАрдм рд╡рд┐рдВрдбреЛ рд╕рдВрджреЗрд╢ рдХреЛ рдпрд╛рдж рдХрд░реЗрдВред рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ, рдХреНрдпрд╛ рдпрд╣ рдбреЗрд╡рд▓рдкрд░реНрд╕ рдореЗрдВ рдПрдХ рджреЛрд╖ рд╣реИ - рдпрд╛ рдХреНрдпрд╛ рдпрд╣ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ рдЖрднрд╛рд╕реА рд╡рд╛рддрд╛рд╡рд░рдг рдЫреЛрдбрд╝рдиреЗ рдФрд░ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдорд╢реАрди рдкрд░ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрддреНрд╕рд╛рд╣рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ? рдЯрд┐рдкреНрдкрдгреА рдореЗрдВ рдЖрдкрдХрд╛ рд╕реНрд╡рд╛рдЧрдд рд╣реИред

IOCs


MD5:

faf833a1456e1bb85117d95c23892368
9d25553bb09e2785262b2f7ba7923605

рдпреВрдЖрд░рдПрд▓:

hxxp: // my1cprovider [ред] xyz: 6060 / klog [ред] php
hxxp: // tinderminderorli1999 [ред] xyz: 7764 / klog []ред]
рдЖрдИрдкреА:
213.252.244 [ред] 200

Source: https://habr.com/ru/post/hi434626/


All Articles