แฉแแแ แแแแ แซแแแแแ แกแขแแขแแแแแก แกแแ แแแก, แ แแแแแแช แแซแฆแแแแแ แแแแแ แแ แแแ แแแแแแก แแแแแแแก. IN
แแแแแขแ แขแแกแแ แแ แแก แแแแฃแแฃแ แ แฏแแจแฃแจแฃแ แ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ, แ แแแแแแช แแ แชแแแแแแ malware-as-a-service แแแแแแแก แแแแแงแแแแแแ แแแแแขแแแฃแ แ keylogger แแ แแแฃแฅแขแแก แกแแคแแ แฅแแแจ. แแแแแข แขแแกแแแก แจแแฃแซแแแ แแแแแฆแแก แแ แแแแแกแชแแก แแแแฎแแแ แแแแแก แ แฌแแฃแแแแแแ แกแแแแแแแ แแ แแฃแแแ แแแแแแ, แแ.แคแแกแขแแก แแแแแแขแแแแแแ แแ FTP แแแแแแขแแแแแแ แกแแ แแแ แแ แแแแแแแกแฎแแแแแแแกแแแแก, แฉแแฌแแ แแก แแฃแคแแ แจแ แแแแแชแแแแแ แแ แแแแแแฆแแก แแแฌแงแแแแแแแแก แแแ แแแ. แแแแแแแแก แแ แแก, แแแแแแแแแ แแแแก แแคแแชแแแแฃแ แ แแแแแแแ แแ แแแฃแฌแแแแแแแ แแงแ.
แแแแคแแแฃแ แแชแแแก แคแแแแ
แฅแแแแแ แแแงแแแแแแ แชแฎแ แแแ แฉแแแแแแแแก, แแฃ แ แแแแแ แคแฃแแฅแชแแแแแ แแแ แแ แชแแแแแแ แแ แแแแฃแจแแ, แ แแแแแกแแช แแงแแแแแ:
แแฆแฌแแ แ | แฆแแ แแแฃแแแแ |
KeyLogger-แแก แแแแแงแแแแแแก แแ แแจแ | แแแ แแแแแ |
ScreenLogger-แแก แแแแแงแแแแแแก แแ แแจแ | แงแแแแ |
KeyLogger แแฃแ แแแแแก แแแแแแแแแก แแแขแแ แแแแ แฌแฃแแแแจแ | 20 |
ScreenLogger แแฃแ แแแแแก แแแแแแแแแก แแแขแแ แแแแ แฌแฃแแแแจแ | 20 |
Backspace แแแกแแฆแแแแก แแแ แแแแก แแ แแจแ. แแชแแแ แ - แแฎแแแแ แฎแ. True - แฌแแจแแแก แฌแแแ แแแกแแฆแแแก | แงแแแแ |
CNC แขแแแ. แแแ แแแแขแ แแแ: smtp, webpanel, ftp | SMTP |
แแแแแก แแแแฅแขแแฃแ แแแแก แแ แแจแ แกแแแแแ แแ แแชแแกแแแแก แจแแฌแงแแแขแแกแแแแก โ%filter_list%โ | แงแแแแ |
UAC แแแแแ แแแ แแ แแจแ | แงแแแแ |
แกแแแฃแจแแ แแแแแฏแแ แแก แแแแแ แแแ แแ แแจแ | แงแแแแ |
CMD แแแแแ แแแ แแ แแจแ | แงแแแแ |
แแแฃแจแแแ แคแแแฏแ แแก แแแแแ แแแแก แแ แแจแ | แงแแแแ |
Registry Viewer แแแแแ แแแ แแ แแจแ | แงแแแแ |
แกแแกแขแแแแก แแฆแแแแแแก แฌแแ แขแแแแแแก แแ แแจแแก แแแแแ แแแ | แแแ แแแแแ |
แแแ แแแแก แแแแแแแก แแแแแ แแแ แแ แแจแ | แงแแแแ |
MSCONFIG แแแแแ แแแ แแ แแจแ | แงแแแแ |
แแแแแจแแแ แแแแขแแฅแกแขแฃแ แ แแแแแฃแก แแแแแ แแแ Explorer-แจแ | แงแแแแ |
แแแแแก แแ แแจแ | แงแแแแ |
แกแแกแขแแแแจแ แแแแแแ แแแแกแแก แแแแแแ แ แแแแฃแแแก แแแแแ แแแแก แแแ | %startupfolder% %insfolder%%insname% |
แกแแกแขแแแแกแแแแก แแแแแญแแแฃแแ แแแแแแ แ แแแแฃแแแกแแแแก โแกแแกแขแแแแกโ แแ โแแแแแแฃแแโ แแขแ แแแฃแขแแแแก แแแงแแแแแแก แแ แแจแ | แงแแแแ |
แแแแแจแแแ แกแแกแขแแแแจแ แแแแแแ แแแแกแแก แแแแแขแแแ แแแแก แจแแกแแกแ แฃแแแแแแ | แงแแแแ |
แแ แแจแ แซแแ แแแแแ แแแแฃแแแก แแ แแแแแ แกแแฅแแฆแแแแแจแ แแแแแขแแแแกแแแแก | แงแแแแ |
UAC แจแแแแแแแแ แแ แแจแ | แงแแแแ |
แแแ แแฆแแกแ แแ แแ แแแก แคแแ แแแขแ แจแแกแแแแกแแแแก | แฌแฌ-แแ-แแ แกแ:แแ:แฌแก |
แแแแแจแแแ KeyLogger-แแกแแแแก แแ แแแ แแแแก แคแแแขแ แแก แแแแแงแแแแแแกแแแแก | แแแ แแแแแ |
แแ แแแ แแแแก แคแแแขแ แแชแแแก แขแแแ. 1 - แแ แแแ แแแแก แกแแฎแแแ แแซแแแแแแ แคแแแฏแ แแก แกแแแแฃแ แแแจแ 2 โ แแ แแแ แแแแก แกแแฎแแแ แแแซแแแแแแแ แคแแแฏแ แแก แแ แแชแแกแแก แกแแฎแแแจแ |
1 |
แแ แแแ แแแแก แคแแแขแ แ | "แคแแแกแแฃแฅแ" "แขแแแขแแ แ" "gmail" "แแแกแขแแแ แแแ" "แคแแแแ" "แกแแแแแ" "แแแ แแ" "แแแขแแฎแแ" "whatsapp" "แฃแแแแฎแแแแแ" |
แซแแ แแแแแ แแแแฃแแแก แแแแแแ แแแ แกแแกแขแแแแแ
แแฃ แแแงแแแแแฃแแแ แจแแกแแแแแแกแ แแ แแจแ, แแแแแแ แ แแแแฃแแ แแแแแ แแแแ แแแแคแแแฃแ แแชแแแจแ แแแแแแแแฃแ แแแแแ, แ แแแแ แช แกแแกแขแแแแกแแแแก แแแแแญแแแฃแแ แแแ.
แแแแคแแแฃแ แแชแแแก แแแแจแแแแแแแแแแ แแแแแแแแแแ แ, แคแแแแก แแแแญแแแ แแขแ แแแฃแขแแแ "แแแแแแฃแแ" แแ "แกแแกแขแแแ".
Autorun แฃแแ แฃแแแแแงแแคแแแแ แ แแแกแขแ แแก แแ แ แคแแแแแแแ:
- HKCU แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแMicrosoftWindowsCurrentVersionRun%insregname%
- HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun %insregname%
แแแก แจแแแแแ, แ แแช แฉแแแขแแแ แแแแ แแแแฅแชแแแแก แแ แแชแแกแจแ แ แแแแกแแซแแ แแแแแ แแแแฃแแแกแแแแก แแฃแแแแแ แแ แแจแแก แแแงแแแแแ แกแแแแแแ แกแแแแขแแ แแกแ แจแแแแแแแแแแ แแแแแแงแแแแก. แกแแแฃแแแ แ แแแแแ แแแแก แแแชแแแแ, แแแแแ แแ แแแ แแแแ แแแแแแแแ แแแแ แคแแแแ แแแแแแแ แ แกแแกแขแแแแก RegAsm.exe, แ แแแแแก แแ แแกแแช แฉแแฃแขแแ แแ แแแแฅแชแแ.
แฃแ แแแแ แแฅแแแแแแ C&C-แแแ
แแแแแงแแแแแฃแแ แแแแแแแก แแแฃแฎแแแแแแ, แฅแกแแแฃแ แ แแแแฃแแแแแชแแ แแฌแงแแแ แแกแฎแแแ แแแแก แแแ แ IP-แแก แแแแแแแแแ แ แแกแฃแ แกแแก แแแแแงแแแแแแ
แฅแแแแแ แแฆแฌแแ แแแแ แแ แแแ แแแฃแ แฃแแ แฃแแแแแงแแคแแจแ แฌแแ แแแแแแแแแ แฅแกแแแแก แฃแ แแแแ แแฅแแแแแแแก แแแแแแแแ.
แแแแแแแแแ
แฃแ แแแแ แแฅแแแแแแ แฎแแแแ HTTP แแ แแขแแแแแแก แแแจแแแแแแ. แแแแแ แแ แแแ แแแ แแกแ แฃแแแแก POST แแแแฎแแแแแก แจแแแแแแ แกแแแแฃแ แแแแ:
- แแแแฎแแแ แแแแแก แแแแแขแ: Mozilla/5.0 (Windows U Windows NT 6.1 ru rv:1.9.2.3) Gecko/20100401 Firefox/4.0 (.NET CLR 3.5.30729)
- แแแแจแแ แ: Keep-Alive
- แจแแแแแ แกแ-แขแแแ: แแแแแชแฎแแแ/x-www-form-urlencoded
แกแแ แแแ แแก แแแกแแแแ แแ แแแแแแแแฃแแแ แแแแจแแแแแแแแ %PostURL%. แแแจแแคแ แฃแแ แจแแขแงแแแแแแแ แแแแแแแแแ แแแ แแแแขแ แจแ ยซPยป. แแแจแแคแแ แแก แแแฅแแแแแแ แแฆแฌแแ แแแแ แแแแงแแคแแแแแแจแ "แแแจแแคแแ แแก แแแแแ แแแแแแ" (แแแแแแ 2).
แแแแแชแแแฃแแ แจแแขแงแแแแแแแ แแกแ แแแแแแงแฃแ แแแ:
type={0}nhwid={1}ntime={2}npcname={3}nlogdata={4}nscreen={5}nipadd={6}nwebcam_link={7}nclient={8}nlink={9}nusername={10}npassword={11}nscreen_link={12}
แแแ แแแแขแ แแก แขแแแ แแแฃแแแแแแก แจแแขแงแแแแแแแแก แขแแแ:
hwid - MD5 แฐแแจแ แฉแแฌแแ แแแแ แแแแแแแแขแแก แกแแ แแฃแแ แแแแ แแกแ แแ แแ แแชแแกแแ แแก ID-แแก แแแแจแแแแแแแแแแแแ. แกแแแแ แแฃแแแ แแแแแแงแแแแแ แ แแแแ แช แแแแฎแแแ แแแแแก ID.
แแ แ โ แแแกแแฎแฃแ แแแ แแแแแแแแ แ แแ แแแกแ แแ แแแ แแฆแแก แแแแแชแแแแก.
pcname - แแแแกแแแฆแแ แฃแแแ แ แแแแ แช <แแแแฎแแแ แแแแแก แกแแฎแแแ>/<แแแแแแฃแขแแ แแก แกแแฎแแแ>.
logdata - แแฃแ แแแแแก แแแแแชแแแแแ.
แแแ แแแแแแก แแแแแชแแแแกแแก แจแแขแงแแแแแแแ แแกแ แแแแแแงแฃแ แแแ:
type={0}nhwid={1}ntime={2}npcname={3}nlogdata={4}nscreen={5}nipadd={6}nwebcam_link={7}nscreen_link={8}n[passwords]
แฅแแแแแ แแแชแแแฃแแแ แแแแแ แฃแแ แแแแแชแแแแแแก แแฆแฌแแ แ แคแแ แแแขแจแ client[]={0}nlink[]={1}username[]={2}nแแแ แแแ[]={3}.
SMTP
แฃแ แแแแ แแฅแแแแแแ แฎแแแแ SMTP แแ แแขแแแแแแก แแแจแแแแแแ. แแแแแชแแแฃแแ แฌแแ แแแ HTML แคแแ แแแขแจแแ. แฒแแ แแแแขแ แ BODY แแฅแแก แคแแ แแ:
แฌแแ แแแแก แกแแแแฃแ แก แแฅแแก แแแแแแ แคแแ แแ: <แแแแฎแแแ แแแแแก แกแแฎแแแ>/<แแแแแแฃแขแแ แแก แกแแฎแแแ> <CONTENT TYPE>. แฌแแ แแแแก แจแแแแแ แกแ, แแกแแแ แ แแแแ แช แแแกแ แแแแแ แแแแ, แแ แแ แแก แแแจแแคแ แฃแแ.
แฃแ แแแแ แแฅแแแแแแ แฎแแแแ FTP แแ แแขแแแแแแก แแแจแแแแแแ. แกแแฎแแแแก แแฅแแแ แคแแแแ แแแแแแแก แแแแแแแแฃแ แกแแ แแแ แแ <CONTENT TYPE>_<แแแแฎแแแ แแแแแก แกแแฎแแแ>-<แแแแแแฃแขแแ แแก แกแแฎแแแ>_<แแแ แแฆแ แแ แแ แ>.html. แคแแแแแก แจแแแแแ แกแ แแ แแ แแก แแแจแแคแ แฃแแ.
แแแจแแคแแ แแก แแแแแ แแแแแแ
แแ แจแแแแฎแแแแแจแ แแแแแแงแแแแแ แแแจแแคแแ แแก แจแแแแแแ แแแแแแแแ:
1 แแแแแแ
แแก แแแแแแ แแแแแแงแแแแแ แกแขแ แแฅแแแแแแก แแแจแแคแแ แแ แแแแแแ แแแแฃแแจแ. แแแจแแคแแ แแกแแแแก แแแแแงแแแแแฃแแ แแแแแ แแแแ แแ แแก AES.
แจแแงแแแแ แแ แแก แแฅแแกแแแจแแ แแแแแแแ แ แแชแฎแแ. แแแกแแ แฎแแ แชแแแแแแแ แจแแแแแแ แขแ แแแกแคแแ แแแชแแ:
f(x) = ((x >> 2 - 31059) ^ 6380) - 1363) >> 3
แจแแแแแแ แแแฆแแแฃแแ แแแแจแแแแแแแ แแ แแก แแแแแฅแกแ แฉแแจแแแแแฃแแ แแแแแชแแแแ แแแกแแแแกแแแแก.
แแแกแแแแก แแแแแแฃแแ แแแแแแแขแ แแ แแก แแแแแแแแแแ แแแ DWORD. แจแแ แฌแงแแแกแแก DWORD แแแแฆแแแ แแแแขแแแแก แแแกแแแ: แแแ แแแแ 32 แแแแขแ แแ แแก แแแจแแคแแ แแก แแแกแแฆแแแ, แ แแกแแช แแแฐแงแแแแ แแแแชแแแแแแแชแแแก แแแฅแขแแ แแก 16 แแแแขแ, แฎแแแ แแแ แฉแแแแแ แแแแขแ แแ แแก แแแจแแคแ แฃแแ แแแแแชแแแแแ.
2 แแแแแแ
แแแแแงแแแแแฃแแ แแแแแ แแแแ 3des แ แแแแแจแ ECB แจแแแแแแกแแ แแแแแ แแแแขแแ (PKCS7).
แแแกแแฆแแแ แแแแแแแแฃแแแ แแแ แแแแขแ แแ %urlkey%แแฃแแชแ, แแแจแแคแแ แ แแงแแแแแก แแแก MD5 แฐแแจแก.
แแแแแ แคแฃแแฅแชแแแแแ แแแ
แจแแกแฌแแแแแแ แแแแฃแจแ แแงแแแแแก แจแแแแแ แแ แแแ แแแแแก แแแกแ แแแแแ แคแฃแแฅแชแแแก แแแแกแแฎแแ แชแแแแแแแแ:
แแแกแแฆแแแ แแแแแ แ
แแฃ แแ แกแแแแแก แจแแกแแแแแแกแ แแแแแ แแ แแแ แแแแก แแ แแจแ WinAPI แคแฃแแฅแชแแแก แแแแแงแแแแแแ SetWindowsHookEx แแแแญแแแก แกแแแฃแแแ แแแแแฃแจแแแแแแแก แแแแแแแขแฃแ แแแ แแแแแแจแแแแก แแแญแแ แแก แแแแแแแแแก. แแแแแฃแจแแแแแแแก แคแฃแแฅแชแแ แแฌแงแแแ แแฅแขแแฃแ แ แคแแแฏแ แแก แกแแแแฃแ แแก แแแฆแแแแ.
แแฃ แแแแแแแชแแแก แคแแแขแ แแชแแแก แแ แแจแ แแแงแแแแแฃแแแ, แคแแแขแ แแชแแ แฎแแ แชแแแแแแแ แแแแแแแแฃแแ แขแแแแก แแแฎแแแแแ:
- แแ แแแ แแแแก แกแแฎแแแ แแแซแแแแแแแ แคแแแฏแ แแก แกแแแแฃแ แแแจแ
- แแ แแแ แแแแก แกแแฎแแแ แแซแแแแแแ แคแแแฏแ แแก แแ แแชแแกแแก แกแแฎแแแจแ
แจแแแแแแ, แฉแแแแฌแแ แก แแแแขแแแ แแฃแ แแแแจแ แแแคแแ แแแชแแ แแฅแขแแฃแ แ แคแแแฏแ แแก แจแแกแแฎแแ แคแแ แแแขแจแ:
แจแแแแแ แฉแแแฌแแ แแแ แแแคแแ แแแชแแ แแแญแแ แแแ แแแกแแฆแแแแก แจแแกแแฎแแ:
แแแกแแฆแแแ | แฉแแแแฌแแ แแแแก |
Backspace | Backspace แแแกแแฆแแแแก แแแแฃแจแแแแแแก แแ แแจแแก แแแฎแแแแแ: False โ {BACK} True - แฌแแจแแแก แฌแแแ แแแกแแฆแแแก |
CAPSLOCK | {CAPSLOCK} |
ESC | {ESC} |
แแแแ แแ | {PageUp} |
Down | โ |
แฌแแจแแ | {DEL} |
" | " |
F5 | {F5} |
& | แแ |
F10 | {F10} |
TAB | {TAB} |
< | < |
> | > |
Spacebar | |
F8 | {F8} |
F12 | {F12} |
F9 | {F9} |
ALT + TAB | {ALT+TAB} |
END | {แฒแฒแฒกแฒแฒกแฒ แฒฃแฒแฒ} |
F4 | {F4} |
F2 | {F2} |
CTRL | {CTRL} |
F6 | {F6} |
แแแ แฏแแแแ | โ |
Up | โ |
F1 | {F1} |
แแแ แชแฎแแแ | โ |
แฒแแแ แแแ แฅแแแแแ | {แฒแแแ แแแ แฅแแแแแ} |
แฉแแแแ | {แฉแแกแแ} |
แแแแแ | {แแแแแ แฏแแแแ} |
Num lock | {NumLock} |
F11 | {F11} |
F3 | {F3} |
แแแแแแ แ | {แแแแแแ แ} |
แจแแกแแแ | {ENTER} |
ALT + F4 | {ALT+F4} |
F7 | {F7} |
แกแฎแแ แแแกแแฆแแแ | แกแแแแแแ แแ แแก แแแแ แแ แฅแแแแ แแกแแแแแ, แแก แแแแแแแแแแฃแแแ CapsLock แแ Shift แแแแแแจแแแแก แแแแแชแแแแแ |
แแแแแแแแฃแแ แกแแฎแจแแ แแ, แจแแแ แแแแแฃแแ แแฃแ แแแแ แแแแแแแแแ แกแแ แแแ แแ. แแฃ แแแแแชแแแ แฌแแ แฃแแแขแแแแแแ, แแฃแ แแแแ แแแแฎแแแ แคแแแแจแ %TEMP%log.tmp แคแแ แแแขแจแ:
แ แแแแกแแช แขแแแแแ แ แแแแฅแขแแฃแ แแแแ, แคแแแแ แแแแแแชแแแ แกแแ แแแ แก.
ScreenLogger
แแแแแแแแฃแแ แกแแฎแจแแ แแ, แแแแแ แแ แแแ แแแ แฅแแแแก แกแแ แแแจแแขแก แคแแ แแแขแจแ Jpeg แแแแจแแแแแแแแ แฎแแ แแกแฎแ แฃแแ แแก 50-แก แแ แแแแฎแแแก แแแก แคแแแแจแ %APPDATA %<10 แกแแแแแแแก แจแแแแฎแแแแแแ แแแแแแแแแแ แแแ>.jpg. แแแแแชแแแแก แจแแแแแ, แคแแแแ แแจแแแแ.
ClipboardLogger
แแฃ แแแงแแแแแฃแแแ แจแแกแแแแแแกแ แแ แแจแ, แฉแแแแชแแแแแ แฎแแแแ แแแแฆแแแฃแ แขแแฅแกแขแจแ แฅแแแแแ แแแชแแแฃแแ แชแฎแ แแแแก แแแฎแแแแแ.
แแแแก แจแแแแแ, แขแแฅแกแขแ แฉแแกแแฃแแแ แแฃแ แแแแจแ:
PasswordStealer
แแแแแ แแ แแแ แแแแก แจแแฃแซแแแ แแแ แแแแแแก แฉแแแแขแแแ แแแ แจแแแแแแ แแแแแแแชแแแแแแแ:
แแ แแฃแแแ แแแ | แคแแกแขแแก แแแแแแขแแแ | FTP แแแแแแขแแแ |
Chrome | Outlook | FileZilla |
Firefox | Thunderbird | WS_FTP |
IE/Edge | แคแแฅแกแแแแแ | WinSCP |
safari | แแแแ แแก แคแแกแขแ | CoreFTP |
แแแแ แแก แแ แแฃแแแ แ | IncrediMail | FTP แแแแแแแขแแ แ |
Yandex | แแแแแแแแแ | FlashFXP |
Comodo | Eudora | SmartFTP |
ChromePlus | แฒฆแแแฃแ แ | FTP Commander |
แฅแ แแแแก | แกแแคแแกแขแ แงแฃแแ | |
แฉแแ แแฆแแแแก | ClawsMail | |
XStar | ||
แแแแแแแ แ | ||
BraveSoftware | แฏแแแแ แแก แแแแแแขแแแ | VPN แแแแแแขแแแ |
CentBrowser | Psi/Psi+ | แแแฎแกแแแแ VPN |
แฉแแแแขแ | ||
CocCoc | ||
แแแแแแแขแแแแก แแ แแฃแแแ แ | แฉแแแแขแแแ แแแแแแก แแแแแฏแแ แแแ | |
แแแแแฃแ แ แแแแคแแแแแชแแแแฃแ แแแแก แแ แแฃแแแ แ | Internet Download Manager | |
แแแแแขแ | JDownloader | |
แแ แแแขแ | ||
Sputnik | ||
uCozMedia | ||
แแแแแแแ | ||
SeaMonkey | ||
Flock แแ แแฃแแแ แ | ||
UC แแ แแฃแแแ แ | ||
แแแแฅแฐแแแ | ||
แแแแแ แแแแ | ||
แ-แแแแแแ | ||
แงแแแฃแแแก แแแขแ | ||
แฒงแแแฃแแแก แแ แแแแแ | ||
แคแแ แแแ แแแแ | ||
WaterFox | ||
Falkon แแ แแฃแแแ แ |
แแแแแแแฃแ แ แแแแแแแแก แฌแแแแแฆแแแแแแแ
- แคแฃแแฅแชแแแก แแแแแงแแแแแแ แซแแแแก. แกแแจแฃแแแแแแก แแแซแแแแ แแแแ แแแก แแแแแ แ แแแแแแแแ แฅแแแจแแก แงแฃแแ แแ แแฃแแแ
- แซแแคแแก แแแแแแแฃแ แแแ แแแแ. แแแแแขแแคแแแแขแแ แ. แกแแจแฃแแแแแแก แแแซแแแแ แแแแแแแ แคแแแแแก แแแขแแ แแแขแแแแ แฉแแแแขแแแ แแแแก แคแแฅแขแ
- แแแ แแแแขแ แจแ %filter_list% แแแแกแแแฆแแ แแแก แแ แแ แแชแแกแแแแก แกแแแก, แ แแแแแแกแแช แแแแแ แแ แแแ แแแ แจแแฌแงแแแขแก แแ แแ แฌแแแแก แแแขแแ แแแแแ
- แแแแแ แแแ UAC
- แแแแชแแแแแแก แแแแแฏแแ แแก แแแแแ แแแ
- แแแแแ แแแ CMD
- แคแแแฏแ แแก แแแแแ แแแ "ะัะฟะพะปะฝะธัั"
- แกแแแแแขแ แแแ แแแแแแแก แแแแแ แแแ
- แฎแแแกแแฌแงแแก แแแแแ แแแ RegEdit
- แกแแกแขแแแแก แแฆแแแแแแก แฌแแ แขแแแแแแก แแแแแ แแแ
- แแแแแ แแแ แแแแขแแฅแกแขแฃแ แ แแแแแฃ Explorer-แจแ
- แแแแแ แแแ MSCONFIG
- แจแแแแแแแแ แแฅแแแ แแแแฆแแ:
แซแแ แแแแแ แแแแฃแแแก แแ แแแฅแขแแฃแ แ แคแฃแแฅแชแแแแ
แซแแ แแแแแ แแแแฃแแแก แแแแแแแแก แแ แแก แแแแแแแแแแ แคแฃแแฅแชแแแแ, แ แแแแแแแช แแแกแฃแฎแแกแแแแแแแแ แแงแแแแ แฅแกแแแจแ แแแแ แชแแแแแแแ แแ แแแฃแกแแก แแแแแชแแแก แแแแแงแฃแ แแก แแแแแแแแแ.
แญแแ
แแแกแแฎแกแแแแ แแแแแแก แแแแแแแแจแแ แแแแแ แแแแแแแแแแก แแแแแขแแ แแแแ แฎแแแแ แชแแแแ แแแแแจแ. แ แแแแกแแช แแแแแแจแแ แแแฃแแแ, แแแแแ แแ แแแ แแแ แกแแฎแแแฌแแแแแแ แแแแแ แแแแ แคแแแแฃแ แ แกแแกแขแแแแก แซแแ แจแ scr.exe, แ แแก แจแแแแแแแช แแก แแซแแแก แคแแแแแแก แแแคแแ แแแแแแ lnk. แงแแแแแก แแฃแแแ lnk แแชแแแแแ cmd.exe /c start scr.exe&start <แแ แแแแแแแ แแ แซแแแแแ>& แแแแแกแแแ.
แแแแแแก แซแแ แจแ แแแแแแ แ แแแแแแฃแ แแแ แแฅแขแแ แแแก แแแแญแแแ แแขแ แแแฃแขแ "แแแแแแฃแแ" แแ แคแแแแ แแฅแแแแแ แแแคแแ แแแแแแ lnk แแแแแแฃแแ แแแ แแฅแขแแ แแแก แกแแฎแแแแ แแ แแ แซแแแแแแ cmd.exe /c แแแฌแงแแแ scr.exe&explorer /root,"%CD%<DIRECTORY NAME>" แแ แแแกแแแ.
MouseTracker
แฉแแญแ แแก แแแแแแ แแแแแแแขแฃแ แแแ แแแแแงแแแแแฃแแแก แแกแแแแกแแ. แแก แคแฃแแฅแชแแ แฏแแ แแแแแ แแแแแแแแ แแแแก แแ แแชแแกแจแแ.
แคแแแแแก แแฅแขแแแแแ
แแแ | แแฆแฌแแ แ |
%แขแแแ%temp.tmp | แจแแแชแแแก แแ แแชแฎแแแแก UAC แจแแแแแแแแ แแชแแแแแแแกแแแแก |
%startupfolder%%insfolder%%insname% | แแแ แแแแแฃแแแแแแ HPE แกแแกแขแแแแก |
%Temp%tmpG{แแแแแแแแ แ แแ แ แแแแแฌแแแแแจแ}.tmp | แแแ แซแแ แแแแแ แแแแฃแแแก แกแแ แแแแ แแ แแกแแแกแแแแก |
%Temp%log.tmp | แแฃแ แแแแแก แคแแแแ |
%AppData%{10 แกแแแแแแแกแแแ แจแแแแแแ แ แแแแแแแแฃแ แ แแแแแแแแแแ แแแ}.jpeg | แแแแ แแแ |
C:UsersPublic{10 แกแแแแแแแกแแแ แจแแแแแแ แ แแแแแแแแฃแ แ แแแแแแแแแแ แแแ}.vbs | แแแแแแ vbs แคแแแแแกแแแ, แ แแแแแแช แฉแแแขแแแ แแแแแก แจแแฃแซแแแ แแแแแแงแแแแก แกแแกแขแแแแจแ แแแกแแแแแ แแแแแ |
%Temp%{แแแ แแแแฃแแ แกแแฅแแฆแแแแแก แกแแฎแแแ}แคแแแแแก แกแแฎแแแ} | แแแแแแ, แ แแแแแกแแช แแงแแแแแก แฉแแแขแแแ แแแแ แกแแกแขแแแแกแแแ แแแกแแแแแ แแแแแ |
แแแแแแแกแฎแแแแแก แแ แแคแแแ
แแงแแ แ แแแแแ แแแฃแแ แแแแแแขแแคแแแแชแแแก แแแแแชแแแแแแก แฌแงแแแแแแ, แฉแแแ แจแแแซแแแแ แฌแแแแแ แแ แซแแแแแแก แชแแแขแ แจแ.
แแแแ แแแแแชแ แกแแจแฃแแแแแ แแแแแแแแแแ แแแแแแแกแฎแแแแแ แกแแแแแแ แแแคแแกแขแ:
junaid[.]in***@gmail[.]com.
แแ แซแแแแแแก แชแแแขแ แแก แแแแแแ แ แแแแกแขแ แแ แแแฃแแแ แคแแกแขแแแ sg***@gmail[.]com.
แแแกแแแแ
แแแแแแกแฎแแแจแ แแแแแงแแแแแฃแแ แแแแแ แแ แแแ แแแแก แแแขแแแฃแ แ แแแแแแแแก แแ แแก แฉแแแ แจแแแซแแแแ แแแกแ แคแฃแแฅแชแแแแแ แแแแก แแแแแแแ แแ แแ แจแแแแฎแแแแแกแแแแก แจแแกแแแแแแกแ แแแแแ แแแแกแแก แแแแแแแขแแ แแแแก แงแแแแแแ แกแ แฃแแ แกแแ. แแแแแ แแ แแแ แแแแแแก แฅแกแแแแก แฃแ แแแแ แแฅแแแแแแแก แแแฅแแแแแแแแแก แแแแแ แแแแ แจแแกแแซแแแแแแ แแแฎแแแ แ แแแแแแแแแชแแแแแก แแแชแแแ แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แแแกแขแ แฃแแแแขแแแแก แแฃแจแแแแแก แแแ แแฅแขแแ แแแแกแแแแก, แแกแแแ แกแขแแแแแฃแ แ IDS แฌแแกแแแแก แแแฌแแ แ.
แแแแแแ แ แกแแคแ แแฎแ แแแแแข แขแแกแแ แแกแแแ แ แแแแ แช DataStealer แแแแ, แ แแ แแแก แแ แกแญแแ แแแแ แกแแกแขแแแแกแแแแ แแแแแแแฃแแแแ แแ แแแแแแ แกแแแแแขแ แแแ แแ แซแแแแแแก แแแแแกแ แแแแชแแแแแแก แจแแกแแกแ แฃแแแแแแ. แแแก แจแแแแแ, แ แแช แแแแฅแแแแจแ, แแก แแแฃแงแแแแแแแแ แแฌแงแแแก แแแ แแแ แแแคแแ แแแชแแแก แจแแแ แแแแแแก แแ แแแแแกแชแแแก แแแก CnC-แแ. แแก แแแ แแกแแฃแแ แฅแชแแแ แแแ แแแแฃแแฌแแแแ แฌแแแแแแก แแแแแกแแกแงแแแ แแ แแแ แแแแก แฅแชแแแแก, แแ แแแแแ แแ แแแแกแฎแแแแแแ แแกแแ, แ แแ แแก แฃแแแแแกแแแแแ แแ แช แแ แแแแแฎแแแก แฅแกแแแฃแ แแแแจแแ แก. แแฃ แแ แแฏแแฎแก แจแแฎแแแแแแ, แแแคแแชแแ แแแฃแแ แกแแกแขแแแแก แแแแแ แแแแแ แแ แแแ แแแแกแแแ แแแฌแแแแแแก แจแแแแแ, แแฃแชแแแแแแแ แฃแแแ แจแแชแแแแแ แงแแแแ แแแ แแแ, แ แแแแแแช แแแแ แแฃแแแ แแแแแช แจแแแแแฎแแแ แแแแแ แฉแแแแแแแแ แแ แ-แแ แ แแแแแแแชแแแจแ.
แแซแแแก แฌแแ, แแแฅแแแ, แ แแ แแแแแแแกแฎแแแแแแ แแแแแแแแแก แแแแแข แขแแกแแ, แกแแฌแงแแกแ แฉแแแขแแแ แแแแแ แซแแแแแ แฎแจแแ แแ แแชแแแแแ. แแก แกแแจแฃแแแแแแก แแแซแแแแ แจแแฃแแฉแแแแแแ แแแ แฉแแ แกแขแแขแแแฃแ แ แกแแแแแ แแแแกแ แแ แแแ แแกแขแแแฃแแ แแแแแแแแขแแ แแแแก แแแแ แจแแขแแแแก แแ แแก. แแ แแ แแฏแแฎแแก แขแแแแแแชแแ, แ แแ แแแฃแงแแแแแแแแ แแแแฌแงแแ แแแแแแแแ แกแแฅแแแแแแแ, แกแแกแขแแแแก แแแแแขแแ แแแก แฃแกแแ แแแแแ แฎแแแก. แแแแแขแขแแกแแแก แฌแแแแแฆแแแแ แแ แซแแแแก แกแแฃแแแแแกแ แแแ แแ แแก แฌแแแแกแฌแแ แ แแแแแแแ แฅแแแจแแก แงแฃแแจแ.
แแ แกแแ แแแก แแแกแแแ แกแขแแขแแแจแ แฉแแแ แแแแแแฎแแแแแ แแแแแงแแแแแฃแ แกแฎแแ แฉแแแขแแแ แแแแแแแก แแแแแข แขแแกแแ, แแกแแแ แจแแแกแฌแแแแแ แแแแ แแแฎแแแ แแ แแแขแแแแขแฃแ แ แจแแคแฃแแแแก แแ แแชแแกแ. แฒแ แแแแแขแแแแ!
Hash
SHA1 |
A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
8010CC2AF398F9F951555F7D481CE13DF60BBECF |
79B445DE923C92BF378B19D12A309C0E9C5851BF |
15839B7AB0417FA35F2858722F0BD47BDF840D62 |
1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
C&C
URL |
sina-c0m[.]icu |
smtp[.]sina-c0m[.]icu |
RegKey
แ แแแกแขแ แ |
HKCUSoftwareMicrosoftWindowsCurrentVersionRun{แกแแ แแแขแแก แกแแฎแแแ} |
HKCUSoftwareMicrosoftWindowsCurrentVersionRun%insregname% |
HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun%insregname% |
Mutex
แแแแแแแขแแ แแแ แแ แแ แแก.
แคแแแแแแ
แคแแแแแก แแฅแขแแแแแ |
%แขแแแ%temp.tmp |
%startupfolder%%insfolder%%insname% |
%Temp%tmpG{แแแแแแแแ แ แแ แ แแแแแฌแแแแแจแ}.tmp |
%Temp%log.tmp |
%AppData%{10 แกแแแแแแแกแแแ แจแแแแแแ แ แแแแแแแแฃแ แ แแแแแแแแแแ แแแ}.jpeg |
C:UsersPublic{10 แกแแแแแแแกแแแ แจแแแแแแ แ แแแแแแแแฃแ แ แแแแแแแแแแ แแแ}.vbs |
%Temp%{แแแ แแแแฃแแ แกแแฅแแฆแแแแแก แกแแฎแแแ}แคแแแแแก แกแแฎแแแ} |
แแแแฃแจแแแแก แแแคแแ แแแชแแ
แกแแฎแแแ | แฃแชแแแแแ |
MD5 | F7722DD8660B261EA13B710062B59C43 |
SHA1 | 15839B7AB0417FA35F2858722F0BD47BDF840D62 |
SHA256 | 41DC0D5459F25E2FDCF8797948A7B315D3CB0753 98D808D1772CACCC726AF6E9 |
แขแแแ | PE (.NET) |
แแแแ | 327680 |
แแ แแแแแแแฃแ แ แกแแฎแแแ | AZZRIDKGGSLTYFUUBCCRRCUMRKTOXFVPDKGAGPUZI_20190701133545943.exe |
แแแ แแฆแแก แจแขแแแแ | 01.07.2019 |
แจแแแแแแแแแ | VB.NET |
แกแแฎแแแ | IELibrary.dll |
MD5 | BFB160A89F4A607A60464631ED3ED9FD |
SHA1 | 1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
SHA256 | D55800A825792F55999ABDAD199DFA54F3184417 215A298910F2C12CD9CC31EE |
แขแแแ | PE (.NET DLL) |
แแแแ | 16896 |
แแ แแแแแแแฃแ แ แกแแฎแแแ | IELibrary.dll |
แแแ แแฆแแก แจแขแแแแ | 11.10.2016 |
แจแแแแแแแแแ | Microsoft Linker (48.0*) |
แฌแงแแ แ: www.habr.com