แแ แกแแแแแก แ แแแแแแแแ แชแแแแแแ แแแแแ แฏแแฃแคแ, แ แแแแแแแช แกแแแชแแแแแแแ แแแฃแแแ แแ แแแ แ แฃแกแฃแแ แแแแแแแแแแแก แแแแฎแแแแก แแแแแ แแแจแ. แฉแแแ แแแแฎแแ แแแแแแกแฎแแแแ แฃแกแแคแ แแฎแแแแแก แฎแแ แแแแแแแก แแแแแงแแแแแแ, แ แแแแแแแช แกแแแแแแแก แฅแกแแแจแ แฌแแแแแแก แกแแจแฃแแแแแแก แแซแแแแ. แแแก แจแแแแแ, แ แแช แแกแแแ แฌแแแแแแก แแแแแแแแแแ, แแแแแแแกแฎแแแแแแ แกแฌแแแแแแแ แแ แแแแแแแชแแแก แฅแกแแแแก แกแขแ แฃแฅแขแฃแ แแก แแ แแแแแแงแแแแแแ แกแแแฃแแแ แแแกแขแ แฃแแแแขแแแก แกแแฎแกแ แแแแก แแแกแแแแ แแ. แแ แขแแแแแแชแแแก แแแแกแแแฃแ แ แแแแแแแแแ แฐแแแแ แฃแแ แฏแแฃแคแแแ Buhtrap, Cobalt แแ Corkow.
RTM แฏแแฃแคแ, แ แแแแแแแช แแก แแแแแ แแจแ แงแฃแ แแแฆแแแแก แแแแฎแแแแแแก, แแ แขแแแแแแชแแแก แแแฌแแแแ. แแก แแงแแแแแก แกแแแชแแแแฃแ แแ แจแแแฃแจแแแแแฃแ แแแแแ แแ แแแ แแแแก, แ แแแแแแช แแแฌแแ แแแแ Delphi-แจแ, แ แแแแแกแแช แฃแคแ แ แแแขแแแฃแ แแ แแแแแแฎแแแแแ แจแแแแแ แแแแงแแคแแแแแแแจแ. แแ แฎแแแกแแฌแงแแแแแก แแแ แแแแ แแแแแ ESET แขแแแแแแขแ แแฃแ แกแแกแขแแแแจแ 2015 แฌแแแก แแแแแก แแฆแแแแฉแแแแก. แแฃแแแ แกแแญแแ แแแแแก แจแแแแฎแแแแแจแ แแขแแแ แแแแก แกแฎแแแแแกแฎแแ แแฎแแ แแแแฃแแแแก แแแคแแชแแ แแแฃแ แกแแกแขแแแแแแ. แแแแแแกแฎแแแแ แแแแแแ แแกแแฎแแแก แแแกแขแแแชแแฃแ แ แกแแแแแแ แกแแกแขแแแแแแก แแแแฎแแแ แแแแแแก แ แฃแกแแแจแ แแ แแแแแแ แ แแแแแแแ แฅแแแงแแแแจแ.
RTM แแแแแแแแ แแแแแแ แแกแแฎแแแก แแแ แแแ แแขแแฃแ แแแแฎแแแ แแแแแแก - แแก แแจแแแ แแ แแ แแ แแชแแกแแแแแแ, แ แแแแแแกแแช แแแแแแแกแฎแแแแแแ แชแแแแแแแ แแฆแแแแฉแแแแ แแแแแ แแแแขแแ แแแฃแ แกแแกแขแแแแจแ. แแฅแชแแแขแ แแแแแแแ แแแกแขแแแชแแฃแ แกแแแแแแ แกแแกแขแแแแแแแ แแฃแจแแแแแก แกแแแฆแ แแชแฎแแ แแ แแแ แแแแแ.
RTM-แกแแแแก แกแแแแขแแ แแกแ แแ แแชแแกแแแแก แกแแ แฌแแแแแแก Buhtrap แฏแแฃแคแแก แจแแกแแแแแแก แฉแแแแแแแแแแก, แแแแ แแ แฏแแฃแคแแแก แแฅแแ แกแฎแแแแแกแฎแแ แแแคแแฅแชแแแก แแแฅแขแแ แแแ. แแฃ Buhtrap แฃแคแ แ แฎแจแแ แแ แแงแแแแแแ แงแแแ แแแแ แแแแก, แแแจแแ RTM แแงแแแแแแ Drive-by แฉแแแแขแแแ แแแแก แแแแแแกแฎแแแแก (แแแแแแกแฎแแแแ แแ แแฃแแแ แแ แแ แแแก แแแแแแแแแขแแแแ) แแ แกแแแแ แแแแฅแขแ แแแฃแแ แคแแกแขแแ. แขแแแแแแขแ แแแก แแแแแชแแแแแแ, แกแแคแ แแฎแ แแแแแแแฃแแแ แ แฃแกแแแแกแ แแ แ แแแแแแแแ แแฎแแแแแแแแ แ แฅแแแงแแแก (แฃแแ แแแแ, แงแแแแฎแแแ, แฉแแฎแแแ, แแแ แแแแแ) แฌแแแแแฆแแแแ. แแฃแแชแ, แแแกแแแ แแแ แแแแแฌแแแแแแก แแแฅแแแแแแแแแก แแแแแงแแแแแแก แแแแ, แกแแแแแแ แ แแแแแแแแแก แแแ แแ แแแแแ แแ แแแ แแแแก แแแแแแแแแ แแแกแแแแแ แ แแ แแ แแก.
แแแแแ แแ แแแ แแแแแแก แแแแแแแแแแก แกแแแ แแ แ แแแแแแแแ แจแแแแ แแแแ แแชแแ แแ. แแแแ แแก แแฎแ แแ, RTM แแแแแแแแ แแงแแแแแก แแแแแแแฅแกแฃแ แแ แแแ แแแแแก, แ แแช แแแฃแแแแแแก, แ แแ แแแแแแกแฎแแแแ แซแแแแแ แแแแแแแแแแ แแฃแแแ.
แฉแแแ แแฆแแแแแฉแแแแ RTM-แแก แแแแ แแแแแงแแแแแฃแแ แ แแแแแแแแ แแแแแแจแแแแแแแแ แแแแฃแแแแขแ, แแแ แจแแ แแก แแ แแ แกแแแฃแแ แแแแขแ แแฅแขแแแ, แแแแแแกแแแ แแ แกแแแแแแกแแฎแแแ แแฆแ แแชแฎแแแก แแแแฃแแแแขแแแ. แกแแขแงแฃแแ แแแแก แแฃแแแแ, แจแแ แฌแงแแฃแแ แแแแแแกแฎแแแก แแแแแแแ แแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แขแแแแแ แแ แแแ, แแแฃแแแแแแก แแแแแ, แ แแ แแแแแแแกแฎแแแแแแ "แจแแแแแ" แ แฃแกแฃแแ แแแแแแแแแแแก แฅแกแแแแแจแ แแฃแฆแแแขแ แฃแแ แแฆแ แแชแฎแแแก แแแแงแแคแแแแแแก แแแจแแแแแแ. แฏแแฃแคแ แแแแแ แกแฅแแแแ แแแฅแแแแแแแ
แแแแแแแก แแ แแก แฉแแแ แจแแแซแแแแ แฃแ แแแแ แแฅแแแแแแ แ แแแแแแแแ C&C แกแแ แแแ แแแ. แฉแแแ แฉแแแแแแแแแ แแ แซแแแแแแแแก แกแ แฃแ แฉแแแแแแแแแแก แจแแแแแ แแแแงแแคแแแแแแแจแ, แแแแ แแ แแฎแแ แจแแแแแซแแแ แแแฅแแแ, แ แแ แแแแแแขแ แแแแแกแชแแแก แแแแแชแแแแแก keylogger-แแแ แแแ แแแแแ แแแแแแแกแฎแแแ แกแแ แแแ แแ, แกแแแแแแแช แจแแแแแแ แแแแฆแแแ แแแแแขแแแแแ แแ แซแแแแแแแ.
แแฃแแชแ, แแก แแฆแแแแ, แ แแแแกแแช แแฅแแแ แฃแแ แแแแ แจแแแแซแแแ แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแแ แแแแแแจแแ แแแ แแ แแฅแแแแแแแก แกแแแแขแแ แแกแ แงแแแแ แแแแแชแแแแก แจแแแ แแแแแ, แฌแแแแแ. แฉแแแ แฎแแแแฎแแ แจแแแฅแแแแแ แ แแแแแกแขแฃแ แ แแฃแ แแแแแก แคแแแแแแ แกแแ แแแ แแกแแแ แจแแกแแแแแแกแ แแ แซแแแแแแแแก แแแกแแฆแแแแ.
แแแ แแแแ แแแแแแแ แแ แแก แแแขแแกแแแแ แแฎแแแแ, แแแแแแขแแแแก แคแแแแ 1c_to_kl.txt - 1C: Enterprise 8 แแ แแแ แแแแก แกแแขแ แแแกแแแ แขแ แคแแแแ, แ แแแแแก แแแแแฉแแแแก แแฅแขแแฃแ แแ แแแแแขแ แแแแแก RTM. 1C แฃแ แแแแ แแฅแแแแแแก แแแกแขแแแชแแฃแ แกแแแแแแ แกแแกแขแแแแแแแ แแแแแแแแ แแแแแฎแแแแแก แจแแกแแฎแแ แแแแแชแแแแแแก แขแแฅแกแขแฃแ แคแแแแจแ แแขแแแ แแแแ. แจแแแแแ, แคแแแแ แแแแแแแแแ แแแกแขแแแชแแฃแ แกแแแแแแ แกแแกแขแแแแจแ แแแขแแแแขแแแแชแแแกแ แแ แแแแแฎแแแก แแแแแแแแแก แจแแกแแกแ แฃแแแแแแ.
แคแแแแ แจแแแชแแแก แแแแแฎแแแก แแแขแแแแแก. แแฃ แแแแแแแกแฎแแแแแแ แจแแชแแแแแ แแแคแแ แแแชแแแก แแแแแแแแ แแแแแฎแแแแแก แจแแกแแฎแแ, แแแแแ แแชแฎแแ แแแแแแแแแแแ แงแแแแ แแแขแแแแแแก แแแแแงแแแแแแ แแแแแแแกแฎแแแแแ แแแแแ แแจแแแแ.
แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแแแ แแ แคแแแแแแแก แแแแฎแแแแแแแ แแแแฎแแแแแแ แแ แแ แแแแก แจแแแแแ, แฉแแแ แจแแแแแฉแแแแ แแฎแแแ แแแแแแแขแ, 1c_2_kl.dll, แ แแแแแแช แฉแแแขแแแ แแ แแแแแ แแแแขแแ แแแฃแ แกแแกแขแแแแจแ. แแแแฃแแ (DLL) แจแแฅแแแแแแ แฉแแแแขแแแ แแแแก แคแแแแแก แแแขแแแแขแฃแ แแ แแแกแแแแแแแแแแแแ แกแแแฆแ แแชแฎแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแ แแชแแกแแแจแ แจแแฆแฌแแแแก แแแแ. แฉแแแ แแแก แแแขแแแฃแ แแ แแฆแแฌแแ แ แจแแแแแ แแแแงแแคแแแแแแแจแ.
แกแแแแขแแ แแกแแ, แ แแ แ แฃแกแแแแก แแแแแแก FinCERT-แแ 2016 แฌแแแก แแแแแก แแแแแกแชแ แแแฃแแแขแแแแก แแแคแ แแฎแแแแแ แแแแแ แแ แแแแแแแแแแก แจแแกแแฎแแ 1c_to_kl.txt แแขแแแ แแแแก แคแแแแแแแก แแแแแงแแแแแแ. แแแแแแแแแ แแแแ 1C-แแแ แแกแแแ แแชแแแ แแ แกแฅแแแแก แจแแกแแฎแแ; แแแ แฃแแแ แแแแแแแแก แแคแแชแแแแฃแ แ แแแแชแฎแแแแแ แแ แฉแแแแแแแแแก แกแแคแ แแฎแแแแก แแแแแแ.
แกแฎแแ แแแแฃแแแแ แแกแแแ แฉแแแขแแแ แแ แแ แซแแแแแแก แกแแ แแแ แแแแ, แแแ แซแแ, VNC (แแแกแ 32 แแ 64 แแแขแแแแ แแแ แกแแแแ). แแก แฌแแแแแแก VNC แแแแฃแแก, แ แแแแแแช แแแ แ แแแแแแงแแแแแแแ Dridex Trojan แจแแขแแแแแจแ. แแก แแแแฃแแ แกแแแแ แแฃแแแ แแแแแแงแแแแแ แแแคแแชแแ แแแฃแ แแแแแแฃแขแแ แแแ แแแกแขแแแชแแฃแ แแ แแแกแแแแแจแแ แแแแแ แแ แกแแกแขแแแแก แแแขแแแฃแ แ แจแแกแฌแแแแแกแแแแก. แจแแแแแแ, แแแแแแแกแฎแแแแแแ แชแแแแแแแ แแแแแแแแแแแแแ แฅแกแแแจแ, แแแแแฆแแ แแแแฎแแแ แแแแแก แแแ แแแแแ, แจแแแแ แแแแ แแแคแแ แแแชแแ แแ แฃแแ แฃแแแแแงแแ แแแแแ แแ แแแ แแแแแแก แแฃแแแแแ แแ แกแแแแแ.
2. แแแคแแฅแชแแแก แแแฅแขแแ แแแ
แจแแแแแแ แกแฃแ แแแ แแแแฉแแแแแแก แแแคแแฅแชแแแก แแแฅแขแแ แแแก, แ แแแแแแแช แแแแแแแแแแ แแแแแแแแแก แแแแแแแก แแแ แแแแจแ. แฏแแฃแคแ แแงแแแแแก แแแฅแขแแ แแแแก แคแแ แแ แกแแแฅแขแ แก, แแแแ แแ แซแแ แแแแแแ แแ แแแแแ แแก แฉแแแแขแแแ แแแแก แจแแขแแแแแก แแ แกแแแแก. แแก แฎแแแกแแฌแงแแแแ แแแกแแฎแแ แฎแแแแแแ แแแแแแแแแแ แแฃแแ แจแแขแแแแแแกแแแแก, แ แแแแแ แแแ แแแ แจแแแแฎแแแแแจแ, แแแแแแแกแฎแแแแแแก แจแแฃแซแแแแ แจแแแ แฉแแแ แแแขแแแชแแฃแ แ แแกแฎแแแ แแแแก แแแแ แแแแแฎแฃแแแแฃแแ แกแแแขแแแ, แฎแแแ แแแแ แแจแ แแแ แจแแฃแซแแแแ แแ.แฌแแ แแแ แแแแแ แแแแแ แแแ แแแแแ แแแแแแแแแก แกแแกแฃแ แแแ แแแแแแจแ แแแแแแก แแแฃแแแแแแแ.
แแแแแ แแ แแแ แแแ แแ แชแแแแแแ แแ แแแแแ แแ แฎแแ, แแแ แจแแ แแก RIG แแ Sundown แแฅแกแแแแแขแแก แแแแแแแฅแขแแแแ แแ แกแแแแแก แแแแแแแแแ, แ แแช แแแฃแแแแแแก แแแแจแแ แแแแ แแแแแแแกแฎแแแแแแกแ แแ แกแฎแแ แแแแแ แแแแแแแกแฎแแแแแแก แจแแ แแก, แ แแแแแแแช แแ แกแแ แแแกแแแก แแแแแแแแแแแ.
2.1. แ แแแแ แแ แแก แแแแแแจแแ แแแฃแแ RTM แแ Buhtrap?
RTM แแแแแแแแ แซแแแแแ แฐแแแแก Buhtrap-แก. แแฃแแแแ แแแ แแแแฎแแแ: แ แแแแ แฃแแแแจแแ แแแแแแ แแกแแแ แแ แแแแแแแก?
2016 แฌแแแก แกแแฅแขแแแแแ แจแ แฉแแแ แแแแแแแแ แแแ RTM แแแแฃแจแแก แแแแแฌแแแแแแก Buhtrap แแแขแแแ แแแแแแก แแแแแงแแแแแแ. แแแ แแ แแแแกแ, แฉแแแ แแแแแแแ แแ แ แชแแคแ แฃแแ แกแแ แแแคแแแแขแ, แ แแแแแแช แแแแแแงแแแแแ แ แแแแ แช Buhtrap-แจแ, แแกแแแ RTM-แจแ.
แแแ แแแแ, แกแแแแ แแฃแแแ, แแแชแแแฃแแแ แแแแแแแแ DNISTER-M-แแ, แแแแแแงแแแแแแแ แแแแ แ Delphi แคแแ แแแก (SHA-1: 025C718BA31E43DB1B87DC13F94A61A9338C11CE) แแ Buhtrap DLL (SHA-1: 1E2642BD) แชแแคแ แฃแแ แฎแแแแแฌแแ แแกแแแแก. 454F2D889).
แแแแ แ, แ แแแแแแช แแแชแแแฃแแแ Bit-Tredj-แแ, แแแแแแงแแแแแแแ Buhtrap แฉแแแขแแแ แแแแแแแแก แฎแแแแแฌแแ แแกแแแแก (SHA-1: 7C1B6B1713BD923FC243DFEC80002FE9B93EB292 แแ B74F71560E48488D2153AE2FB51207, แแกแแแ แฉแแแแขแแแ แแแแกแแแแก แแ R0AE206FB2 แแแแแแแแแขแแแแก แฉแแแแขแแแ แแแแกแแแแก แแXNUMX.
RTM แแแแ แแขแแ แแแ แแงแแแแแแ แกแแ แแแคแแแแขแแแก, แ แแแแแแแช แกแแแ แแแ แกแฎแแ แแแแแ แแ แแแ แแแแแแก แแฏแแฎแแแแกแแแแก, แแแแ แแ แแแ แแกแแแ แแฅแแ แฃแแแแแแฃแ แ แกแแ แขแแคแแแแขแ. ESET แขแแแแแแขแ แแแก แแแฎแแแแแ, แแก แแแแชแ Kit-SD-แแ แแ แแแแแแงแแแแแแแ แแฎแแแแ แแแแแแ แแ RTM แแแแแ แแ แแแ แแแแก แฎแแแแแฌแแ แแกแแแแก (SHA-1: 42A4B04446A20993DDAE98B2BE6D5A797376D4B6).
RTM แแงแแแแแก แแแแแ แฉแแแขแแแ แแแแแก, แ แแแแ แช Buhtrap, RTM แแแแแแแแแขแแแ แแขแแแ แแแแ Buhtrap แแแคแ แแกแขแ แฃแฅแขแฃแ แแแแ, แแแแขแแ แฏแแฃแคแแแก แแฅแแ แแกแแแแกแ แฅแกแแแแก แแแแแแแขแแ แแแ. แแฃแแชแ, แฉแแแแ แจแแคแแกแแแแ, RTM แแ Buhtrap แกแฎแแแแแกแฎแแ แฏแแฃแคแแแแ, แงแแแแ แจแแแแฎแแแแแจแ แแแแขแแ, แ แแ RTM แแแฌแแแแแแ แกแฎแแแแแกแฎแแ แแแแ (แแ แ แแฎแแแแ โแฃแชแฎแโ แฉแแแแขแแแ แแแแแแก แแแแแงแแแแแแ).
แแแแก แแแฃแฎแแแแแแ, แฐแแแแ แฃแแ แฏแแฃแคแแแ แแงแแแแแแ แแกแแแแก แแแแ แแชแแฃแ แแ แแแชแแแแแก. แแกแแแ แแแแแแ แแกแแฎแแแก แแแแแแกแก แกแแแฆแ แแชแฎแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแแแงแแแแแแ, แแแแแแแแฃแ แแ แแแ แแแแแแ แกแแกแขแแแแก แแแคแแ แแแชแแแก, แแซแแแแ แกแแแ แข แแแ แแแแแแก แฌแแแแแแฎแแแแแแก แแ แแงแแแแแแ แแแแแ แแแกแขแ แฃแแแแขแแแแก แแแกแแแก แแกแฎแแแ แแแแ แแแแแแแแแแกแแแแก.
3. แแแแแฃแชแแ
แแ แแแแงแแคแแแแแแจแ แฉแแแ แแแแแแฎแแแแแ แแแแแแแก แแ แแก แแแแแแแ แแแแแ แแ แแแ แแแแก แกแฎแแแแแกแฎแแ แแแ แกแแแแก.
3.1. แแแ แกแแแแ
RTM แแแแฎแแแก แแแแคแแแฃแ แแชแแแก แแแแแชแแแแแก แ แแแกแขแ แแก แแแแงแแคแแแแแแจแ, แงแแแแแแ แกแแแแขแแ แแกแ แแแฌแแแแ แแแขแแแข-แแ แแคแแฅแกแ. แฉแแแ แแแแ แจแแกแฌแแแแแ แแแแฃแจแแแจแ แฉแแแ แแแแ แจแแกแฌแแแแแแ แงแแแแ แแแแจแแแแแแแแก แกแแ แฌแแ แแแแแแแแแแ แฅแแแแแ แแแชแแแฃแ แชแฎแ แแแจแ.
แจแแกแแซแแแแแแแ, แ แแ แแแแจแแแแแแแแแ แจแแแซแแแแ แแแแแงแแแแแฃแ แแฅแแแก แแแแแ แแ แแแ แแแแก แแแ แกแแแแแก แฉแแกแแฌแแ แแ. แแฃแแชแ, แฉแแแ แแแ แจแแแแแฉแแแแ แแแแ แแแแกแฎแแแแแแ แแแ แกแแแแก แจแแ แแก, แ แแแแ แแชแแ bit2 แแ bit3, 0.1.6.4 แแ 0.1.6.6. แฃแคแ แ แแแขแแช, แแ แ-แแ แแ แแ แแคแแฅแกแ แแ แกแแแแแแ แแแแแแแแแ แแ แแแแแแแแ แแ แขแแแแฃแ แ C&C แแแแแแแแแ .bit แแแแแแแแแ, แ แแแแ แช แฅแแแแแ แแฅแแแแ แแแฉแแแแแแ.
3.2. แแแแ แแแ
แขแแแแแแขแ แแแก แแแแแชแแแแแแก แแแแแงแแแแแแ แจแแแฅแแแแแ แแแแฃแจแแแแก แฌแแ แแแจแแแแก แแ แแคแแแ.
4. แขแแฅแแแแฃแ แ แแแแแแแ
แแ แแแแงแแคแแแแแแจแ แฉแแแ แแฆแแฌแแ แ RTM แกแแแแแแ แขแ แแแก แซแแ แแแแ แคแฃแแฅแชแแแแก, แแแ แจแแ แแก แฌแแแแแฆแแแแแแแแก แแแฅแแแแแแแแก, RC4 แแแแแ แแแแแก แกแแแฃแแแ แแแ แกแแแก, แฅแกแแแแก แแ แแขแแแแแก, แฏแแจแฃแจแแแแก แคแฃแแฅแชแแแแแ แแแแก แแ แกแฎแแ แคแฃแแฅแชแแแแก. แแแ แซแแ, แฉแแแ แงแฃแ แแแฆแแแแก แแแแแแแฎแแแแแแ SHA-1 แแแแฃแจแแแแ AA0FA4584768CE9E16D67D8C529233E99FF1BBF0 แแ 48BC113EC8BA20B8B80CD5D4DA92051A19D1032B.
4.1. แแแกแขแแแแชแแ แแ แจแแแแฎแแ
4.1.1. แแแแฎแแ แชแแแแแแ
RTM แแแ แแแ แแ แแก DLL, แแแแแแแแแแ แแขแแแ แแแแ แแแกแแแ .EXE แแแแแงแแแแแแ. แจแแกแ แฃแแแแแแ แคแแแแ แฉแแแฃแแแแ แแ แจแแคแฃแแฃแแแ แแ แจแแแชแแแก DLL แแแแก. แแแจแแแแแก แจแแแแแ แแก แแแแแฆแแแก DLL-แก แแ แแฌแแ แแแแแก แแแก แจแแแแแแ แแ แซแแแแแแก แแแแแงแแแแแแ:
rundll32.exe โ%PROGRAMDATA%Winlogonwinlogon.lnkโ,DllGetClassObject host
4.1.2. DLL
แแแแแแ แ DLL แงแแแแแแแแก แแขแแแ แแแแ แแแกแแแ, แ แแแแ แช winlogon.lnk %PROGRAMDATA%Winlogon แกแแฅแแฆแแแแแจแ. แคแแแแแก แแก แแแคแแ แแแแแ แฉแแแฃแแแแ แแ แแกแแชแแ แแแแ แแแแกแแฎแแแแแแ, แแแแ แแ แคแแแแ แ แแแแฃแ แแ แแ แแก DLL แแแฌแแ แแแ Delphi-แจแ, แ แแแแแกแแช แแแแแแแแแ แแก แแแแ core.dll แฃแฌแแแแก, แ แแแแ แช แแแฉแแแแแแแ แฅแแแแแ แแแชแแแฃแ แกแฃแ แแแแ.
ะัะธะผะตั ะฝะฐะทะฒะฐะฝะธั DLL F4C746696B0F5BB565D445EC49DD912993DE6361
แแแจแแแแแก แจแแแแแ แขแ แแแก แแแฅแขแแฃแ แแแก แฌแแแแแฆแแแแแแแแก แแแฅแแแแแแก. แแก แจแแแซแแแแ แแแแแแแแก แแ แ แแแแกแฎแแแแแแฃแแ แแแแ, แ แแช แแแแแแแแแแฃแแแ แกแแกแขแแแแจแ แแแแแ แแแแแฃแแแก แแ แแแแแแแแแแแ. แแฃ แแฅแแแ แแแฅแแ แแแแแแแกแขแ แแขแแ แแก แฃแคแแแแแแ, แขแ แแแก แแแแขแแแก Windows Update แฉแแแแฌแแ แก HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun แ แแแกแขแ แจแ. Windows Update-แจแ แจแแแแแแแ แแ แซแแแแแแแ แแแฃแจแแแแแก แแแแฎแแแ แแแแแก แกแแกแแแก แแแกแแฌแงแแกแจแ.
HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunWindows แแแแแฎแแแแ [REG_SZ] = rundll32.exe โ%PROGRAMDATA%winlogon.lnkโ,DllGetClassObject แฐแแกแขแ
แขแ แแแก แแกแแแ แชแแแแแแก แแแแแแแแแก แแแแแขแแแ Windows Task Scheduler-แจแ. แแแแชแแแ แแแแฌแงแแแก winlogon.lnk DLL-แก แแแแแ แแแ แแแแขแ แแแแ, แ แแแแ แช แแแแแ. แแแแฎแแแ แแแแแก แ แแแฃแแแ แฃแแ แฃแคแแแแแแ แขแ แแแก แกแแจแฃแแแแแแก แแซแแแแก แแแแแแขแแก Windows Update แฉแแแแฌแแ แ แแแแแ แแแแแชแแแแแแ HKCUSoftwareMicrosoftWindowsCurrentVersionRun แ แแแกแขแ แจแ:
rundll32.exe โ%PROGRAMDATA%winlogon.lnkโ,DllGetClassObject host
4.2. แจแแชแแแแแ RC4 แแแแแ แแแแ
แชแแแแแแ แแแแแแแแแแแแแแก แแแฃแฎแแแแแแ, RC4 แแแแแ แแแแ แ แแแฃแแแ แฃแแแ แแแแแแงแแแแแ แแแแแ แแ แแแ แแแแก แแแขแแ แแแแก แแแแ . แแฃแแชแ, RTM-แแก แจแแแฅแแแแแแแแ แแก แแแแแ แจแแชแแแแแก, แแแแแ, แ แแ แแแ แฃแกแแก แแแแแแขแแแแกแแแแก แแแแแแแแ แฃแคแ แ แแแ แแฃแแแแก. RC4-แแก แจแแชแแแแแ แแแ แกแแ แคแแ แแแ แแแแแแงแแแแแ แแแแแ RTM แแแกแขแ แฃแแแแขแแแจแ แกแขแ แแฅแแแแแแก, แฅแกแแแแก แแแแแชแแแแแแก, แแแแคแแแฃแ แแชแแแกแ แแ แแแแฃแแแแแก แแแกแแจแแคแ แแ.
4.2.1. แฒแแแกแฎแแแแแแแแ
แแ แแแแแแแฃแ แ RC4 แแแแแ แแแแ แแแแชแแแก แแ แแขแแแก: s-แแแแแแก แแแแชแแแแแแแชแแ (aka KSA - Key-Scheduling Algorithm) แแ แคแกแแแแ แจแแแแฎแแแแแแ แแแแแแแแแแ แแแแก แแแแแ แแ แแแ (PRGA - Pseudo-Random Generation Algorithm). แแแ แแแแ แแขแแแ แแแแชแแแก s-box-แแก แแแแชแแแแแแแชแแแก แแแกแแฆแแแแก แแแแแงแแแแแแ, แฎแแแ แแแแ แ แแขแแแแ แฌแงแแ แแก แขแแฅแกแขแ แแฃแจแแแแแแ s-box-แแก แแแแแงแแแแแแ แแแจแแคแแ แแกแแแแก.
RTM แแแขแแ แแแแ แแแแแแขแแก แจแฃแแแแแฃแ แ แแแแแฏแ s-box แแแแชแแแแแแแชแแแกแ แแ แแแจแแคแแ แแก แจแแ แแก. แแแแแขแแแแแ แแแกแแฆแแแ แชแแแแแแ แแ แแแงแแแแแฃแแแ แแแจแแคแ แฃแแ แแ แแแกแแจแแคแ แแแ แแแแแชแแแแแแก แแแ แแแแแฃแ แแ. แคแฃแแฅแชแแ, แ แแแแแแช แแกแ แฃแแแแก แแ แแแแแขแแแแ แแแแแฏแก, แแแฉแแแแแแแ แฅแแแแแ แแแชแแแฃแ แคแแแฃแ แแจแ.
4.2.2. แกแแแแแแแแ แแแจแแคแแ แ
แแ แแ แจแแฎแแแแแ, แแแแแแ DLL-แจแ แ แแแแแแแแ แฌแแกแแแแแฎแ แฎแแแแ. แแแแแ แฉแแแ แแแจแแคแ แฃแแแ แแแแแ แแฆแฌแแ แแแ แแแแแ แแแแแก แแแแแงแแแแแแ, แ แแแแแก แกแขแ แฃแฅแขแฃแ แ แแแฉแแแแแแแ แจแแแแแ แกแฃแ แแแแ. แฉแแแ แแฆแแแแแฉแแแแ 25-แแ แแแขแ แกแฎแแแแแกแฎแแ RC4 แแแกแแฆแแแ แกแแแแแแแแ แแแจแแคแแ แแกแแแแก แแแแแแแแแแแฃแ แแแแฃแจแแแจแ. XOR แฆแแแแแ แแแแกแฎแแแแแแฃแแแ แแแแแแฃแแ แ แแแแกแแแแก. แฎแแแแแแก แแแแงแแคแ แ แแชแฎแแแแ แแแแแก แแแแจแแแแแแแ แงแแแแแแแแก แแ แแก 0xFFFFFFFF.
แจแแกแ แฃแแแแแก แแแกแแฌแงแแกแจแ, RTM แจแแคแ แแแก แกแขแ แแฅแแแแแก แแแแแแแฃแ แชแแแแแแ. แกแขแ แแฅแแแแ แฌแแแแแแก แแฃแชแแแแแแแแแก แจแแแแฎแแแแแจแ, แขแ แแแก แแแแแแแฃแ แแ แแแแแแก แแแจแแคแ แฃแแ แกแขแ แแฅแแแแแแก แแแกแแแแ แแก แกแแแแแแกแ แแแกแแแแ แแแกแ แแ แแคแกแแขแแก แกแแคแฃแซแแแแแ.
แกแขแ แแฅแแแแแ แจแแแชแแแก แกแแแแขแแ แแกแ แแแคแแ แแแชแแแก แแแแแ แแ แแแ แแแแก แคแฃแแฅแชแแแแแก แจแแกแแฎแแ. แกแขแ แแฅแแแแแแก แ แแแแแแแแ แแแแแแแแ แแแชแแแฃแแแ 6.8 แแแฌแแแจแ.
4.3. แฅแกแแแ
RTM แแแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแแขแแฅแขแ C&C แกแแ แแแ แแแ แแแแกแฎแแแแแแแ แแแ แกแแแแแ แแแ แกแแแแแ. แแแ แแแแแ แแแแแคแแแแชแแแ (2015 แฌแแแก แแฅแขแแแแแ แ - 2016 แฌแแแก แแแ แแแ) แแแแแแงแแแ แขแ แแแแชแแฃแแ แแแแแแฃแ แ แกแแฎแแแแแ, RSS feed-แแแ แแ แแแ livejournal.com-แแ แแ แซแแแแแแแแก แกแแแก แแแแแฎแแแแแกแแแแก.
2016 แฌแแแก แแแ แแแแแแ แขแแแแแแขแ แแแก แแแแแชแแแแแจแ แฉแแแ แแฎแแแแแ แแแแแกแแแแก .bit แแแแแแแแแ. แแแแก แแแแกแขแฃแ แแแก แแแแแแแก แ แแแแกแขแ แแชแแแก แแแ แแฆแ - แแแ แแแแ RTM แแแแแแ fde05d0573da.bit แแแ แแแแกแขแ แแ แแ 13 แฌแแแก 2016 แแแ แขแก.
แงแแแแ URL-แก, แ แแแแแแช แแแแฎแแ แแแแแแแแแก แแแแแขแแ แแแแแก แแ แแก, แฐแฅแแแแ แกแแแ แแ แแแ: /r/z.php. แแก แกแแแแแแ แฃแฉแแแฃแแแ แแ แฎแแแก แจแแฃแฌแงแแแก RTM แแแแฎแแแแแแแก แแแแแขแแคแแชแแ แแแแก แฅแกแแแแก แแแแแแแแจแ.
4.3.1. แแ แฎแ แแ แซแแแแแแแแกแ แแ แแแแขแ แแแแกแแแแก
แซแแแแ แแแแแแแแแแ แแแแแแงแแแแก แแก แแ แฎแ แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแแแก แกแแแก แแแกแแแฎแแแแแแ. แฐแแกแขแแแแ แแแแแแแกแแแฃแแแ livejournal.com-แแ, แแแฎแกแแแแแแก แแแฌแแ แแก แแ แแก แแก แแแ แฉแ URL-แแ hxxp://f72bba81c921(.)livejournal(.)com/ data/rss.
Livejournal แแ แแก แ แฃแกแฃแ-แแแแ แแแฃแแ แแแแแแแแ, แ แแแแแแช แฃแแ แฃแแแแแงแแคแก แแแแแแก แแแแขแคแแ แแแก. RTM แแแแ แแขแแ แแแ แฅแแแแแ LJ แแแแแก, แ แแแแแจแแช แแฅแแแงแแแแแ แกแขแแขแแแก แแแแแ แแแฃแแ แแ แซแแแแแแแแ - แแฎแแแแ แแแ แแแแก แกแฃแ แแแ.
แแ แซแแแแแแกแ แแ แแแ แแแแก แฎแแแแแ แแแจแแคแ แฃแแแ แจแแชแแแแแ RC4 แแแแแ แแแแแก แแแแแงแแแแแแ (แแแฌแแแ 4.2). แแ แฎแแก แแแแแแแแ แ แแแ แกแแ (2016 แฌแแแก แแแแแแแ แ) แจแแแชแแแก แจแแแแแ แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแก แแแกแแแแ แแแแก:
- hxxp://cainmoon(.)net/r/z.php
- hxxp://rtm(.)dev/0-3/z.php
- hxxp://vpntap(.)top/r/z.php
4.3.2. .bit แแแแแแแแ
RTM-แแก แฃแแฎแแแก แแแแฃแจแแแจแ แแแขแแ แแแ แฃแแแแจแแ แแแแแแ C&C แแแแแแแแก .bit TLD แแแแ แแแแแก แแแแแแแก แแแแแงแแแแแแ. แแก แแ แแ แแก ICANN (แแแแแแแก แกแแฎแแแ แแ แแแขแแ แแแข แแแ แแแ แแชแแ) แแแแ แแแแแก แแแแแแแแแก แกแแแจแ. แแแแก แแแชแแแแ, แแก แแงแแแแแก Namecoin แกแแกแขแแแแก, แ แแแแแแช แแแแแฃแแแ แแแขแแแแแแก แขแแฅแแแแแแแแแ. แแแแแ แแ แแแ แแแแแแก แแแขแแ แแแ แฎแจแแ แแ แแ แแงแแแแแแ .bit TLD-แก แแแแแแแแ แแแแแแแแแกแแแแก, แแฃแแชแ แแกแแแ แแแแแงแแแแแแก แแแแแแแแ แแแ แ แแแคแแฅแกแแ แแ Necurs แแแขแแแขแแก แแแ แกแแแจแ.
แแแขแแแแแแกแแแ แแแแกแฎแแแแแแแ, Namecoin-แแก แแแแแฌแแแแแฃแแ แแแแแชแแแแ แแแแแก แแแแฎแแแ แแแแแแก แแฅแแ แแแแแชแแแแ แแแแแแแแก แจแแกแแซแแแแแแแ. แแ แคแฃแแฅแชแแแก แแแแแแ แ แแแแแงแแแแแ แแ แแก .bit แแแแ แแแแแก แแแแแแ. แจแแแแซแแแแ แแแแ แแแแกแขแ แแ แแ แแแแแแแแ, แ แแแแแแแช แจแแแแแฎแแแ แแแแแฌแแแแแฃแ แแแแแชแแแแ แแแแแจแ. แแแแแชแแแแ แแแแแจแ แจแแกแแแแแแกแ แฉแแแแฌแแ แแแ แจแแแชแแแก แแแแแแแก แแแแ แแแแแฌแงแแแขแแ IP แแแกแแแแ แแแแก. แแก TLD แแ แแก โแชแแแแฃแ แแกแแแแ แแแแ แแแโ, แ แแแแแ แแฎแแแแ แ แแแแกแขแ แแขแแ แก แจแแฃแซแแแ แจแแชแแแแแก .bit แแแแแแแก แแแ แฉแแแแแแแ. แแก แแแจแแแแก, แ แแ แแแชแแแแแแ แ แแฃแแแ แแแแแ แแแแแแแก แจแแฉแแ แแแ แแ แขแแแแก TLD-แแก แแแแแงแแแแแแ.
RTM Trojan แแ แแแแแกแแแก แแ แแแ แแแฃแ แฃแแ แฃแแแแแงแแคแแก, แ แแแแแแช แแฃแชแแแแแแแแ แแแแแฌแแแแแฃแแ Namecoin แแแแแชแแแแ แแแแแก แฌแแกแแแแแฎแแ. แแก แแงแแแแแก แชแแแขแ แแแฃแ DNS แกแแ แแแ แแแก, แ แแแแ แแชแแ dns.dot-bit.org แแ OpenNic แกแแ แแแ แแแ .bit แแแแแแแแแก แแแแแกแแญแ แแแแ. แแฅแแแแ แแแแแแแแแแ แ, แแแก แแฅแแก แแแแแ แแแแซแแแแแ, แ แแแแ แช DNS แกแแ แแแ แแแ. แฉแแแ แแแแแแแฎแแ, แ แแ แแแแแแ แแ แแฃแแแแก แแแแแแ แแฆแแ แแฅแแ แแฆแแแฉแแแแแ แแแแแแแกแขแจแ แแแฎแกแแแแแแแก แจแแแแแ.
แฐแแแแ แแแแกแแแแก .bit TLD-แแก แแแแแ แแ แแ แฃแแแ แแขแแกแแแ แแ แแก แฆแแ แแแฃแแแแ. แแแแแแแก แแแกแแ แแแแกแขแ แแ แแแแแ แแแแ แแขแแ แแแแ แฃแแแ แแแแแแฎแแแแ แแฎแแแแ 0,01 NK, แ แแช แจแแแกแแแแแแแ $0,00185 (5 แฌแแแก 2016 แแแแแแแ แแก แแแแแแแ แแแแแ). แจแแแแ แแแแกแแแแก, domain.com แฆแแ แก แแแแแแฃแ $10.
4.3.3. แฒแฅแแ
แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแแ แแแแฃแแแแแชแแแกแแแแก, RTM แแงแแแแแก HTTP POST แแแแฎแแแแแแก, แ แแแแแแแช แคแแ แแแขแแ แแแฃแแแ แแแ แแแแฃแแ แแ แแขแแแแแแก แแแแแงแแแแแแ. แแแแแแแก แแแแจแแแแแแแ แงแแแแแแแแก แแ แแก /r/z.php; Mozilla/5.0 แแแแฎแแแ แแแแแก แแแแแขแ (แแแแกแแแแแ; MSIE 9.0; Windows NT 6.1; Trident/5.0). แกแแ แแแ แแ แแแแฎแแแแแกแแก แแแแแชแแแแแ แคแแ แแแขแแ แแแแ แจแแแแแแแแแ แแ, แกแแแแช แแคแกแแขแฃแ แ แแแแจแแแแแแแแแ แแแแแแฎแแขแแแ แแแแขแแแจแ:
แแแแขแ 0-แแแ 6-แแแ แแ แแ แแก แแแแแ แแแฃแแ; 6-แแแ แแแฌแงแแแฃแแ แแแแขแ แแแจแแคแ แฃแแแ แจแแชแแแแแ RC4 แแแแแ แแแแแก แแแแแงแแแแแแ. C&C แกแแแแกแฃแฎแ แแแแแขแแก แกแขแ แฃแฅแขแฃแ แ แฃแคแ แ แแแ แขแแแแ. แแแแขแแแ แแแจแแคแ แฃแแแ 4-แแแ แแแแแขแแก แแแแแแแ.
แจแแกแแซแแ แแแฅแแแแแแแก แแแแขแแก แแแแจแแแแแแแแแแก แกแแ แฌแแ แแแแแแแแแแ แฅแแแแแ แแแชแแแฃแ แชแฎแ แแแจแ:
แแแแแ แแ แแแ แแแ แงแแแแแแแแก แแแแแแก แแแจแแคแ แฃแแ แแแแแชแแแแแแก CRC32-แก แแ แแแแ แแแก แแแก แแแแแขแจแ แแ แกแแแฃแแก. แแฃ แแกแแแ แแแแกแฎแแแแแแแแแ, แขแ แแแก แขแแแแแก แแแแแขแก.
แแแแแขแแแแแ แแแแแชแแแแแ แจแแแซแแแแ แจแแแชแแแแแก แกแฎแแแแแกแฎแแ แแแแแฅแขแก, แแแ แจแแ แแก PE แคแแแแก, แคแแแแก แคแแแแฃแ แกแแกแขแแแแจแ แแแกแแซแแแแแ แแ แแฎแแ แแ แซแแแแแแก URL-แแแก.
4.3.4. แแแแแแ
แฉแแแ แจแแแแแฉแแแแ, แ แแ RTM แแงแแแแแก แแแแแแก C&C แกแแ แแแ แแแแ. แกแแ แแแจแแขแ แฅแแแแแ:
4.4. แแแแแฎแแกแแแแแแแแ แแแจแแแ
RTM แแ แแก แขแแแแฃแ แ แกแแแแแแ แขแ แแแก. แแแกแแแแแ แ แแ แแ แแก, แ แแ แแแแ แแขแแ แแแก แกแฃแ แ แแแคแแ แแแชแแ แแกแฎแแแ แแแแก แกแแกแขแแแแก แจแแกแแฎแแ. แแ แแแก แแฎแ แแ, แแแขแ แแแ แแแแแก แแแแแ แแแคแแ แแแชแแแก OS-แแก แจแแกแแฎแแ. แแแแ แแก แแฎแ แแ, แแก แแฆแแแแฉแแแก, แจแแแชแแแก แแฃ แแ แ แแแแแ แแแแขแแ แแแฃแแ แกแแกแขแแแ แ แฃแกแฃแ แแแกแขแแแชแแฃแ แกแแแแแแ แกแแกแขแแแแแแแ แแแแแแจแแ แแแฃแ แแขแ แแแฃแขแแแก.
4.4.1. แแแแแแ แแแคแแ แแแชแแ
แ แแแแกแแช แแแแแ แแ แแแ แแแ แแแแแกแขแแแแ แแแฃแแแ แแ แแแจแแแแฃแแแ แแแแแขแแแ แแแแก แจแแแแแ, แแแแแ แแจแ แแแแแแแแแ แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแ, แ แแแแแแช แจแแแชแแแก แแแแแ แแแคแแ แแแชแแแก, แแแ แจแแ แแก:
- แฒแ แแแก แกแแ แขแงแแแ;
- แแแแฃแแแกแฎแแแแ แกแแกแขแแแแก แแแ;
- แแแขแแ แแแแแฃแแ แแแแฎแแแ แแแแแก แกแแ แแแคแแแแขแแแ;
- แแ แแชแแกแแก แแแแแแแแแแก แแแแ;
- แแแแฎแแแ แแแแแก แกแแฎแแแ;
- แแแแแแฃแขแแ แแก แกแแฎแแแ;
- OS แแแ แกแแ;
- แแแแแขแแแแแ แแแงแแแแแฃแแ แแแแฃแแแแ;
- แแแแแกแขแแแแ แแแฃแแ แแแขแแแแ แฃแกแฃแแ แแ แแแ แแแ;
- แกแแแ แข แแแ แแแแแแก แฌแแแแแแฎแแแแแแแก แกแแ.
4.4.2 แแแกแขแแแชแแฃแ แ แกแแแแแแ แกแแกแขแแแ
แขแแแแฃแ แ แขแ แแแก แกแแแแแแ แแ แแก แแแกแขแแแชแแฃแ แ แกแแแแแแ แกแแกแขแแแ แแ RTM แแ แแ แแก แแแแแแแแแแกแ. แแ แแแ แแแแก แแ แ-แแ แ แแแแฃแแก แฐแฅแแแ TBdo, แ แแแแแแช แแกแ แฃแแแแก แกแฎแแแแแกแฎแแ แแแแแแแแแแก, แแแ แจแแ แแก แแแกแแแแแก แกแแแแแ แแแแก แแ แแแแแแแแแ แแแแก แแกแขแแ แแแก.
แแแกแแแก แกแแแแแ แแแแ, แขแ แแแกแ แแแแฌแแแแก, แแแแแกแขแแแแ แแแฃแแแ แแฃ แแ แ แกแแแแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ แแแแฅแแแแแ. แแแแแแแ แแแ แแ แแแ แแแแแแก แกแ แฃแแ แกแแ แแแชแแแฃแแแ แฅแแแแแ แแแชแแแฃแ แชแฎแ แแแจแ. แกแแแแขแแ แแกแ แคแแแแแก แแฆแแแฉแแแแก แจแแแแแ, แแ แแแ แแแ แแแแแแแแก แแแคแแ แแแชแแแก แแ แซแแแแแแก แกแแ แแแ แแ. แจแแแแแแ แแแฅแแแแแแแแ แแแแแแแแแแฃแแแ แแ แซแแแแแแก แชแแแขแ แแก (C&C) แแแแแ แแแแแแแ แแแแแแแแฃแ แแแแแแแแ.
RTM แแกแแแ แแซแแแก URL แจแแแแแแแแก แแฅแแแแ แแ แแฃแแแ แแก แแกแขแแ แแแจแ แแ แฆแแ แฉแแแแ แแแแจแ. แแแ แแ แแแแกแ, แแ แแแ แแแ แแแแแแแก FindNextUrlCacheEntryA แแ FindFirstUrlCacheEntryA แคแฃแแฅแชแแแแแก แแแแแงแแแแแแก แแ แแกแแแ แแแแฌแแแแก แแแแแแฃแ แฉแแแแฌแแ แก URL-แแก แจแแกแแขแงแแแกแแ แแ แ-แแ แ แจแแแแแ แจแแแแแแแแ:
แฆแแ แฉแแแแ แแแแแก แแฆแแแฉแแแแก แจแแแแแ, แขแ แแแก แแแฃแแแแจแแ แแ Internet Explorer-แก แแ Firefox-แก แแแแแชแแแแ แแแแแแแฃแ แ แแแชแแแแก (DDE) แแแฅแแแแแแแก แแแจแแแแแแ, แ แแแ แจแแแแแฌแแแก แจแแแกแแแแแแแ แแฃ แแ แ แฉแแแแ แแ แแแแฃแจแ.
แแฅแแแแ แแแแแแแแแ แแแแก แแกแขแแ แแแกแ แแ แฆแแ แฉแแแแ แแแแแก แจแแแแฌแแแแ แฎแแ แชแแแแแแแ WHILE แชแแแแจแ (แชแแแแ แฌแแแแแแ แแแแ) 1 แฌแแแแก แจแแกแแแแแแแ แจแแแแฌแแแแแแก แจแแ แแก. แกแฎแแ แแแแแชแแแแแ, แ แแแแแแแช แแแแแขแแ แแแแแแแ แ แแแแฃแ แแ แแจแ, แแแแฎแแแฃแแ แแฅแแแแ 4.5 แแแฌแแแจแ.
แแฃ แแแแฃแจแ แแแแแแแแ, แแ แแแ แแแ แแแแก แแชแแแแแแก แแ แซแแแแแแก แกแแ แแแ แก แจแแแแแแ แชแฎแ แแแแแแ แกแขแ แแฅแแแแแแก แกแแแก แแแแแงแแแแแแ:
4.5 แแแแแขแแ แแแแ
แกแแแแ แขแ แแแก แแฃแจแแแแก, แแแคแแ แแแชแแ แแแคแแชแแ แแแฃแแ แกแแกแขแแแแก แแแแแฎแแกแแแแแแแแ แแแฎแแกแแแแแแแแแแก แจแแกแแฎแแ (แแแ แจแแ แแก แแแคแแ แแแชแแ แกแแแแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแ แกแแแแแแก แจแแกแแฎแแ) แแแแแแแแแ แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แแ. แแแแแก แแแแแแญแแ แฎแแแแ แแแจแแ, แ แแแแกแแช RTM แแแ แแแแแ แแฌแแ แแแแแก แแแแแขแแ แแแแแก แกแแกแขแแแแก แแแแ แแชแแฃแแ แกแแกแขแแแแก แกแแฌแงแแกแ แกแแแแแ แแแแกแแแแแแ.
4.5.1. แแแกแขแแแชแแฃแ แ แแแแแแแแ
TBdo แแแแฃแแ แแกแแแ แแแกแฃแฎแแกแแแแแแแแ แแแแแแแ แแแแแแจแแ แแแฃแแ แแ แแชแแกแแแแก แแแแแขแแ แแแแแ. แแก แแงแแแแแก แแแแแชแแแแ แแแแแแแฃแ แแแชแแแแก Firefox-แกแ แแ Internet Explorer-แจแ แฉแแแแ แแแแแก แจแแกแแแแฌแแแแแแ แแแแแแแแ แแแแ แกแแแแแ แแแแก แแ แแก. แกแฎแแ TShell แแแแฃแแ แแแแแแงแแแแแ แแ แซแแแแแแก แคแแแฏแ แแแแก แแแแแขแแ แแแแแกแแแแก (Internet Explorer แแ File Explorer).
แแแแฃแแ แแงแแแแแก COM แแแขแแ แคแแแกแแแก ISShellWindows, iWebBrowser, DWebBrowserEvents2 แแ IConnectionPointContainer แคแแแฏแ แแแแก แแแแแขแแ แแแแแกแแแแก. แ แแแแกแแช แแแแฎแแแ แแแแแ แแแแแแแก แแฎแแ แแแ แแแแ แแแ, แแแแแ แแ แแแ แแแ แแแแก แแฆแแแจแแแแก. แจแแแแแ แแก แแแแ แแแก แแแแ แแแก URL-แก แแแแแ แแแชแแแฃแ แจแแแแแแแแก. แแแขแฉแแก แแฆแแแฉแแแแก แจแแแแแ, แขแ แแแกแ แแฆแแแก แแแแแแแ แแฅแแก แกแฅแ แแแจแแขแก 5 แฌแแแแก แแแขแแ แแแแแ แแ แแแแแแแแก แแแ C&S แแ แซแแแแแแก แกแแ แแแ แแ. แแ แแแ แแแ แแกแแแ แแแแฌแแแแก แกแแแแแแ แแ แแแ แแแแกแแแ แแแแแแจแแ แแแฃแ แ แแแแแแแแ แคแแแฏแ แแก แกแแฎแแแก - แกแ แฃแแ แกแแ แฅแแแแแ แแแชแแแฃแแแ:
4.5.2. แกแแแ แข แแแ แแแ
RTM แแแซแแแแ แกแแจแฃแแแแแแก แแแแแขแ แแแแ แญแแแแแแ แแแ แแแแแแก แฌแแแแแแฎแแแแแแ, แ แแแแแแแช แแแแแแจแแ แแแฃแแแ แแแคแแชแแ แแแฃแ แแแแแแฃแขแแ แแแแแ. แแก แแแฌแงแแแแแแแแแ แแแแแแงแแแแแ แแแแแแ แ แฅแแแงแแแแจแ แแแแแฎแแแก แแแแแแแแแก แจแแกแแฏแแ แแแแแ. แแฃ แแ แขแแแแก แแแฌแงแแแแแแแ แแแแแแฃแขแแ แแแ แแแแแแ แแแฃแแ, แแก แจแแแซแแแแ แแแฃแแแแแแแแก แขแ แแแแแแ, แ แแ แแแแฅแแแ แแแแแแงแแแแแ แกแแแแแแ แแแแ แแชแแแแแกแแแแก.
แกแฎแแ แกแแแแแแ แขแ แแแแแแแแกแแแ แแแแกแฎแแแแแแแ, RTM แแ แจแแฃแซแแแ แฃแ แแแแ แแฅแแแแแแ แแกแแ แกแแแ แข แแแ แแแแแแแ. แจแแกแแซแแแ, แแก แคแฃแแฅแชแแ แจแแแแก แแแแแขแแแแ แแแแฃแแจแ, แ แแแแแแช แฏแแ แแ แแแแแแฎแแแก.
4.5.3. Keylogger
แแแคแแชแแ แแแฃแแ แแแแแแฃแขแแ แแก แแแแแขแแ แแแแแก แแแแจแแแแแแแแแ แแแฌแแแแ แแแแแแจแแแแก แแแญแแ แ. แ แแแแ แช แฉแแแก, RTM แแแแแแแแแ แแแก แแ แแแแแแ แแแคแแ แแแชแแ, แ แแแแแ แแกแแแ แแแแแขแ แแแแแแ แแ แ แแฎแแแแ แฉแแแฃแแแแ แแ แแแแแแจแแแก, แแ แแแแ แแแ แขแฃแแแฃแ แแแแแแแขแฃแ แแก แแ แแฃแคแแ แก.
แแแแกแแแแแก แแแแแแงแแแแ SetWindowsHookExA แคแฃแแฅแชแแ. แแแแแแแกแฎแแแแแแ แแฌแแ แแ แแแญแแ แแ แแแแแแจแแแก แแ แแแ แขแฃแแแฃแ แแแแแแแขแฃแ แแก แจแแกแแแแแแก แแแแแแจแแแก, แแ แแแ แแแแก แกแแฎแแแกแ แแ แแแ แแฆแก. แจแแแแแ แแฃแคแแ แ แแแแแแแแแ C&C แแ แซแแแแแแก แกแแ แแแ แแ.
SetClipboardViewer แคแฃแแฅแชแแ แแแแแแงแแแแแ แแฃแคแแ แจแ แฉแแกแแญแ แแแแ. แฐแแแแ แแแ แแฆแ แแชแฎแแแแ แแฃแคแแ แจแ แแ แกแแแฃแ แจแแแแแแกแก, แ แแแแกแแช แแแแแชแแแแแ แขแแฅแกแขแแ. แกแแฎแแแ แแ แแแ แแฆแ แแกแแแ แแแ แแแแกแขแ แแ แแแฃแแแ แแฃแคแแ แแก แกแแ แแแ แแ แแแแแแแแแแแ.
4.5.4. แแแ แแแแก แแแแแแญแแแแ
แแแแแ แแ แแ RTM แคแฃแแฅแชแแ แแ แแก แแแ แแแแก แแแแแฆแแแ. แคแฃแแฅแชแแ แแแแแแงแแแแแ, แ แแแแกแแช แคแแแฏแ แแก แแแแแขแแ แแแแแก แแแแฃแแ แแฆแแแแฉแแแก แกแแแแขแแ แแกแ แกแแแขแก แแ แกแแแแแแ แแ แแแ แแแแก. แกแแ แแแจแแขแ แแแแแฆแแแฃแแแ แแ แแคแแแฃแแ แกแฃแ แแแแแแก แแแแแแแแแแแก แแแแแงแแแแแแ แแ แแแแแแแก แแ แซแแแแแแก แกแแ แแแ แแ.
4.6. แแแแแกแขแแแแชแแ
C&C แกแแ แแแ แก แจแแฃแซแแแ แจแแแฉแแ แแก แแแแแ แแ แแแ แแแแก แแแจแแแแ แแ แแแแกแฃแคแแแแแก แแฅแแแแ แแแแแแฃแขแแ แ. แแ แซแแแแแ แกแแจแฃแแแแแแก แแแซแแแแ แแแแกแฃแคแแแแแ แคแแแแแแ แแ แ แแแกแขแ แแก แฉแแแแฌแแ แแแ, แ แแแแแแแช แจแแฅแแแแแแ RTM แแฃแจแแแแแก แแ แแก. DLL แจแแแแแ แแแแแแงแแแแแ แแแแแ แแ แแแ แแแแกแ แแ winlogon แคแแแแแก แแแกแแจแแ แแแแแ, แ แแก แจแแแแแแแช แแ แซแแแแแ แแแจแแแก แแแแแแฃแขแแ แก. แ แแแแ แช แฅแแแแแ แแแชแแแฃแ แกแฃแ แแแแแ แแแฉแแแแแแ, DLL แแแแฆแแแฃแแแ แแแแแแแแแ แแแแก แแแแ erase.dll-แแก แแแแแงแแแแแแ.
แกแแ แแแ แก แจแแฃแซแแแ แขแ แแแก แแแกแขแ แฃแฅแชแแฃแแ แแแแแกแขแแแแชแแแก แแแแแแแแแก แแ แซแแแแแ แแแฃแแแแแแแก. แแ แจแแแแฎแแแแแจแ, แแฃ แแฅแแแ แแแฅแแ แแแแแแแกแขแ แแขแแ แแก แฃแคแแแแแแ, RTM แฌแแจแแแก MBR แฉแแขแแแ แแแแก แกแแฅแขแแ แก แแงแแ แแแกแแแ. แแฃ แแก แแแ แแแฎแแ แฎแแ, แขแ แแแก แจแแแชแแแแ แแแแแแขแแแแก MBR แฉแแขแแแ แแแแก แกแแฅแขแแ แ แจแแแแฎแแแแแ แกแแฅแขแแ แจแ - แแแจแแ แแแแแแฃแขแแ แ แแแ แจแแซแแแแก OS-แแก แฉแแขแแแ แแแแก แแแแแ แแแแก แจแแแแแ. แแแแ แจแแแซแแแแ แแแแแแฌแแแแก OS-แแก แกแ แฃแแ แฎแแแแฎแแแ แแแกแขแแแแชแแ, แ แแช แแแจแแแแก แแขแแแชแแแฃแแแแแแแก แแแแแแแฃแ แแแแก.
แแแแแแแกแขแ แแขแแ แแก แแ แแแแแแแแแแแก แแแ แแจแ, แแแแแ แแ แแแ แแแ แฌแแ แก .EXE แแแแแ แแแฃแ RTM DLL-แจแ. แจแแกแ แฃแแแแแแ แแฎแแ แชแแแแแแก แแแแแแฃแขแแ แแก แแแแแ แแแแกแแแแก แกแแญแแ แ แแแแก แแ แแ แแแแกแขแ แแ แแแก แแแแฃแแก HKCUCurrentVersionRun แ แแแกแขแ แแก แแแกแแฆแแแจแ. แงแแแแ แฏแแ แแ, แ แแแแกแแช แแแแฎแแแ แแแแแ แแฌแงแแแก แกแแกแแแก, แแแแแแฃแขแแ แ แแแจแแแแ แแแแจแแแ.
4.7. แแแแคแแแฃแ แแชแแแก แคแแแแ
แแแแฃแแแกแฎแแแแแ, RTM-แก แแแแฅแแแก แแ แแฅแแก แแแแคแแแฃแ แแชแแแก แคแแแแ, แแแแ แแ แแ แซแแแแแแกแ แแ แแแแขแ แแแแก แกแแ แแแ แก แจแแฃแซแแแ แแแแแแแแแก แแแแคแแแฃแ แแชแแแก แแแแจแแแแแแแแแ, แ แแแแแแแช แจแแแแแฎแแแ แ แแแกแขแ แจแ แแ แแแแแแงแแแแแก แแ แแแ แแแแก. แแแแคแแแฃแ แแชแแแก แแแกแแฆแแแแแแก แกแแ แฌแแ แแแแแแแแแแ แฅแแแแแ แแแชแแแฃแ แชแฎแ แแแจแ:
แแแแคแแแฃแ แแชแแ แแแแฎแแแ Software[Pseudo-random string] แ แแแกแขแ แแก แแแกแแฆแแแจแ. แแแแแแฃแแ แแแแจแแแแแแแ แจแแแกแแแแแแแ แฌแแแ แชแฎแ แแแจแ แฌแแ แแแแแแแแ แแ แ-แแ แ แแฌแแ แแแก. แแแแจแแแแแแแแแ แแ แแแแแชแแแแแ แแแจแแคแ แฃแแแ RTM-แจแ RC4 แแแแแ แแแแแก แแแแแงแแแแแแ.
แแแแแชแแแแแก แแฅแแก แแแแแ แกแขแ แฃแฅแขแฃแ แ, แ แแช แฅแกแแแก แแ แกแขแ แแฅแแแแแก. แแแแแ แแแฃแแ แแแแแชแแแแแแก แแแกแแฌแงแแกแจแ แแแแขแแแ แแแฎแ แแแแขแแแแ XOR แแแแแแจแ. แแแแคแแแฃแ แแชแแแก แแแแจแแแแแแแแแแกแแแแก, XOR แฆแแแแแ แแแแกแฎแแแแแแฃแแแ แแ แแแแแแแแแแฃแแแ แแแแจแแแแแแแแก แแแแแแ. แแก แจแแแซแแแแ แแแแแแแแแแแก แจแแแแแแแแแ แแ:
xor_key = (len(config_value) << 24) | (len(config_value) << 16)
| len(config_value)| (len(config_value) << 8)
4.8. แกแฎแแ แคแฃแแฅแชแแแแ
แจแแแแแแ, แแแแแ แจแแแฎแแแแ แกแฎแแ แคแฃแแฅแชแแแแก, แ แแแแแแกแแช RTM แแฎแแ แก แฃแญแแ แก.
4.8.1. แแแแแขแแแแแ แแแแฃแแแแ
แขแ แแแก แจแแแชแแแก แแแแแขแแแแแ แแแแฃแแแแ, แ แแแแแแแช แแ แแก DLL แคแแแแแแ. C&C แแ แซแแแแแแก แกแแ แแแ แแแแ แแแแแแแแแแ แแแแฃแแแแ แจแแแซแแแแ แจแแกแ แฃแแแแก แ แแแแ แช แแแ แ แแ แแแ แแแแแ, แแแกแแฎแแก RAM-แจแ แแ แแแแฎแกแแแก แแฎแแ แซแแคแแแจแ. แจแแแแฎแแแกแแแแก, แแแแฃแแแแ แแแแฎแแแ .dtt แคแแแแแแจแ แแ แแแจแแคแ แฃแแแ RC4 แแแแแ แแแแแก แแแแแงแแแแแแ แแแแแ แแแกแแฆแแแแ, แ แแแแแแช แแแแแแงแแแแแ แฅแกแแแฃแ แ แแแแฃแแแแแชแแแแแกแแแแก.
แแฅแแแแ แฉแแแ แแแแแแแแ แแแ VNC แแแแฃแแแก (8966319882494077C21F66A8354E2CBCA0370464), แแ แแฃแแแ แแก แแแแแชแแแแแแก แแแแฆแแแแก แแแแฃแแแก (03DE8622BE6B2F75A364A275995C3411626F4C9) แแแงแแแแแแก (1C2F1A562E1CBCA69) EFC6FBA58 B88753BE7D0B3E4CFAB).
VNC แแแแฃแแแก แฉแแกแแขแแแ แแแ, C&C แกแแ แแแ แ แแแกแชแแแก แแ แซแแแแแแก VNC แกแแ แแแ แแแ แแแแจแแ แแแแก แแแแฎแแแแแ 44443 แแแ แขแแก แแแแแ แแขแฃแ IP แแแกแแแแ แแแ. แแ แแฃแแแ แแก แแแแแชแแแแ แแแซแแแแแก แแแแแแแขแ แแฎแแ แชแแแแแแก TBrowserDataCollector-แก, แ แแแแแกแแช แจแแฃแซแแแ แฌแแแแแแฎแแก IE แแแแแแแแแ แแแแก แแกแขแแ แแ. แจแแแแแ แแก แแแแแแแแก แแแแแฎแฃแแแแฃแแ URL-แแแแก แกแ แฃแ แกแแแก C&C แแ แซแแแแแแก แกแแ แแแ แแ.
แแแแ แแฆแแแฉแแแแ แแแแฃแแก แฐแฅแแแ 1c_2_kl. แแแก แจแแฃแซแแแ แฃแ แแแแ แแฅแแแแแแ 1C Enterprise แแ แแแ แแแฃแ แแแแแขแแแ. แแแแฃแแ แแแแชแแแก แแ แแแฌแแแก: แซแแ แแแแ แแแฌแแแก - DLL แแ แแ แแแแแขแก (32 แแ 64 แแแขแแแแ), แ แแแแแแแช แฉแแแจแแแแ แแแแแแฃแ แแ แแชแแกแจแ แแ แแแ แแแแกแขแ แแ แแแแ แกแแแแแแแแฃแแ WH_CBT. 1C แแ แแชแแกแจแ แแแแแ แแแแก แจแแแแแ, แแแแฃแแ แแแแแจแแ แแแก CreateFile แแ WriteFile แคแฃแแฅแชแแแแก. แ แแแแกแแช CreateFile bound แคแฃแแฅแชแแ แแแแแแซแแฎแแแ, แแแแฃแแ แแแแฎแแแก แคแแแแแก แแแแก 1c_to_kl.txt แแแฎแกแแแ แแแแจแ. WriteFile แแแ แแก แฉแแญแ แแก แจแแแแแ, แแก แแซแแฎแแแก WriteFile แคแฃแแฅแชแแแก แแ แแแแแแแแก แคแแแแแก แแแแก 1c_to_kl.txt แแแแแแ DLL แแแแฃแแจแ, แแแแแกแชแแแก แแแก Windows WM_COPYDATA แจแแขแงแแแแแแแแก.
แแแแแแ แ DLL แแแแฃแแ แแฎแกแแแแ แแ แแแแแแแแแแก แคแแแแก แแแแแฎแแแก แแแแแแแแแก แแแกแแแแแแแ. แแก แชแแแแก แคแแแแจแ แแแชแแแฃแ แแแแฎแแก แแ แขแ แแแแแฅแชแแแก แแแแแ แก. แแก แแแคแแ แแแชแแ แแแแแแแแแ แแ แซแแแแแแก แกแแ แแแ แแ. แฉแแแ แแแฏแแ แ, แ แแ แแก แแแแฃแแ แแแแแแแ แแแแฃแจแแแแแแก แแ แแชแแกแจแแ, แ แแแแแ แแก แจแแแชแแแก แแแแแ แแแแก แจแแขแงแแแแแแแแก แแ แแ แจแแฃแซแแแ แแแขแแแแขแฃแ แแ แจแแชแแแแแก 1c_to_kl.txt.
4.8.2. แแ แแแแแแแแแแแก แแกแแแแแชแแ
RTM แจแแแซแแแแ แจแแแชแแแแก แแแแแ แแแก แแ แแแแแแแแแแ แชแ แฃ แจแแชแแแแแก แจแแขแงแแแแแแแแแแก แฉแแแแแแแ. แแแแแ แแ แแแ แแแ แแฎแแแแก แ แแแกแขแ แแก แจแแแแฌแแแแแก แกแแแฃแแแชแแแก (แแฎแแแแ แกแฃแ แแแ แฅแแแแแ) แแ แแงแแแแแก แ แแแกแขแ แแก แ แแแแฅแขแแ แแก แ แแแแฃแ แฎแแขแฃแแแก. แแแฎแแแ, แแแแแแแแแกแฌแแแแ แแแ แแแฌแแ แแก แจแแชแแแแ แแแแแแแแ โ แ แ. แกแแแแแ แแแแก แ แแแแแแแแ แฌแแแแก แจแแแแแ, แแ แแแ แแแ แแฉแแแแแแก แชแ แฃ แจแแชแแแแแก แจแแขแงแแแแแแแแก.
แงแแแแ แจแแขแงแแแแแแแ แแแแแแแ แแแแขแงแฃแแแก แกแแจแฃแแแ แแแแฎแแแ แแแแแก, แแแฃแฎแแแแแแ แแ แแแแขแแแฃแแ แจแแชแแแแแแแกแ. แแฃ แแแแฎแแแ แแแแแ แแแแฌแแแแฃแแแแก แแ แแแแ แแ แ-แแ แ แแแฃแแแ, RTM แจแแแชแแแแ แแแแแ แแแก แแแแแกแ แแ แแแแแแแแแแ แกแแกแขแแแแจแ.
แแฆแแแแแแก แแ แ แแแ แแแแขแแแแ แแ แแแก แแ แฉแแแแก แจแแแแแ, แขแ แแแก แแฌแแ แแแแแก DLL-แก Runas แแคแชแแแก แแแแแงแแแแแแ ShellExecute แคแฃแแฅแชแแแจแ แแแแแแแกแขแ แแขแแ แแก แแ แแแแแแแแแแแ. แแแแฎแแแ แแแแแ แแแแแแฎแแแก Windows-แแก แแแแแแแ แแแแฎแแแแแก (แแฎ. แกแฃแ แแแ แฅแแแแแ) แกแแแแฆแแแแ. แแฃ แแแแฎแแแ แแแแแ แแแกแชแแแก แกแแญแแ แ แแแแแ แแแแแก, แขแ แแแก แแแฃแจแแแแแก แแแแแแแกแขแ แแขแแ แแก แแ แแแแแแแแแแแ.
แกแแกแขแแแแแ แแแงแแแแแฃแแ แแแแฃแแแกแฎแแแแ แแแแแแ แแแแแแแแแแ แ, แขแ แแแกแ แแฉแแแแแแก แจแแชแแแแแก แจแแขแงแแแแแแแแแก แ แฃแกแฃแ แแ แแแแแแกแฃแ แแแแแแ.
4.8.3. แฒกแแ แขแแคแแแแขแ
RTM-แก แจแแฃแซแแแ Windows Store-แจแ แกแแ แแแคแแแแขแแแแก แแแแแขแแแ แแ แแแแแขแแแแก แกแแแแแแแแก แแแแแกแขแฃแ แแแ csrss.exe แแแแแแแฃแ แคแแแฏแแ แแจแ แฆแแแแแแ โแแแแฎโ แแแขแแแแขแฃแ แแ แแแฌแแแแฃแแแแแ. แแก แฅแชแแแ แแฎแแแ แแ แแ แแก; แแแแแแแแแ, แกแแแแแแ Trojan Retefe แแกแแแ แแแแแฃแแแแแแแแ แแแแกแขแฃแ แแแก แแฎแแแ แกแแ แขแแคแแแแขแแก แแแงแแแแแแก.
4.8.4. แกแแแแ แแกแแแ แ แแแแจแแ แ
RTM แแแขแแ แแแแ แแกแแแ แจแแฅแแแแก Backconnect TCP แแแแ แแแ. แฉแแแ แฏแแ แแ แแแแแแฎแแแก แคแฃแแฅแชแแ แแแแแงแแแแแฃแแ, แแแแ แแ แแก แจแแฅแแแแแแ แแแคแแชแแ แแแฃแแ แแแแแแฃแขแแ แแแแก แแแกแขแแแชแแฃแ แ แแแแแขแแ แแแแแกแแแแก.
4.8.5. แฐแแกแขแแก แคแแแแแแแก แแแ แแแ
C&C แกแแ แแแ แก แจแแฃแซแแแ แแแแแแแแแแแแก แแ แซแแแแแ แขแ แแแแแก Windows แฐแแกแขแแก แคแแแแแก แจแแกแแชแแแแแแ. แแแกแแแแซแแแ แคแแแแ แแแแแแงแแแแแ แแแ แกแแแแแฃแ แ DNS แ แแแแแฃแชแแแแแก แจแแกแแฅแแแแแแ.
4.8.6. แแแแแแ แแ แแแแแแแแแ แคแแแแ
แกแแ แแแ แก แจแแฃแซแแแ แแแแแฎแแแแก แคแแแแแก แแแซแแแแ แแ แฉแแแแขแแแ แแแ แแแคแแชแแ แแแฃแ แกแแกแขแแแแจแ. แแแแแแแแแ, แแแแแแแก แแ แแก แแแแแฆแแ แแแแฎแแแแ แคแแแแแ 1c_to_kl.txt. แ แแแแ แช แแแ แ แแงแ แแฆแฌแแ แแแ, แแก แคแแแแ แแแแแ แแ แแแฃแแแ 1C: Enterprise 8 แกแแแฆแ แแชแฎแแ แกแแกแขแแแแ.
4.8.7. แแแแแฎแแแแ
แแแแแแแก, RTM แแแขแแ แแแก แจแแฃแซแแแแ แแแแแแฎแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ แแฎแแแ DLL-แแก แฌแแ แแแแแแ แแแแแแแแ แ แแแ แกแแแก แจแแกแแชแแแแแแ.
5. แแแกแแแแ
RTM-แแก แแแแแแ แแฉแแแแแแก, แ แแ แ แฃแกแฃแแ แกแแแแแแ แกแแกแขแแแ แแแแแ แแแแแแแก แแแแแ แแแแแแแกแฎแแแแแแก. แฏแแฃแคแแแ, แ แแแแ แแชแแ Buhtrap, Corkow แแ Carbanak แฌแแ แแแขแแแแ แแแแ แแแแ แคแฃแแก แคแแแแแกแฃแ แ แแแกแขแแขแฃแขแแแแกแแแ แแ แแแแ แแแแแแขแแแแกแแแ แ แฃแกแแแจแ. RTM แแ แแก แแฎแแแ แแแแแแแจแ แแ แแแแฃแกแขแ แแแจแ.
แแแแแ RTM แแแกแขแ แฃแแแแขแแแ แแแแแแงแแแแแ แกแฃแ แแชแแ แ 2015 แฌแแแก แแแแแแแ, ESET แขแแแแแแขแ แแแก แแแฎแแแแแ. แแ แแแ แแแแก แแฅแแก แฏแแจแฃแจแแแแก แจแแกแแซแแแแแแแแแแก แกแ แฃแแ แกแแแฅแขแ แ, แแแ แจแแ แแก แญแแแแแแ แแแ แแแแแแก แแแแฎแแ, แแแแแแจแแแแก แแแญแแ แ แแ แกแแแแแแ แขแ แแแแแฅแชแแแแแก แแแแแขแแ แแแแ, แแกแแแ 1C: Enterprise 8 แกแแขแ แแแกแแแ แขแ แคแแแแแแแก แซแแแแ.
แแแชแแแขแ แแแแแแแฃแแ, แชแแแแฃแ แแก แแแ แแจแ .bit แแแแ แแแแแก แแแแแแแก แแแแแงแแแแแ แฃแแ แฃแแแแแงแแคแก แฃแแฆแ แแกแแ แแแแซแแ แแแคแ แแกแขแ แฃแฅแขแฃแ แแก.
แฌแงแแ แ: www.habr.com