ααΎααααααααααΈα’αααααααααααΎαααααααααααΎααΆααα·ααΆααααααα IN
ααααΆααααΆα Tesla ααΊβααΆβαααααα·ααΈβα αΆαααααβαααΌαα»αβαααβααΆαβα ααα αΆαβαααβααααΎβααααΌβααααΆβαααααβαααβαααα·αβαααααβααΆαβαααα αΆαβααΈβααα·αααβαααβααααΌαβααΆαβααβαα½α βα αΌαβααΌαβααααα αααΆααα ααααΆααααΆα Tesla ααΆααααααααΆαααΆααα αα·ααααααΌαααααααΆααααααΆααααααα’αααααααΎααααΆααααΈαααααα·ααΈαα»αααααΆαα’ααΈαααΊαα·α αααααα·ααΈα’ααΈααα αα·ααααΆαααΈαααααα FTP αα ααΆαααααΆαααΈααα αα ααΆααα’αααααΆααααα αΆα αααααααΆαα·ααααααααααΆαααααααααααΆαα αα·αα αΆααααα’ααααααα§αααααα αα αααααααΆααα·ααΆα ααα αααααααααΌαααΆαααααα’αααα’αα·αααααααα·αα’αΆα ααααΎααΆαααα
α―αααΆαααααααα ααΆαααααααα
ααΆααΆαααΆααααααααΆααααααΈαα»αααΆαααΆαααα’αα»ααααα ααααααααΌαααα’ααααααα»αααααΎα
ααα·ααΆα | ααααα |
αααααΆαααααΎααααΆαα KeyLogger | ααΆααΆααα·α |
αααααΆαααααΎααααΆαα ScreenLogger | αα·ααα·α |
ααΆαααααΎαααααα ααα» KeyLogger α ααααααααααΆααΆααΈ | 20 |
ααΆααααααΌααααααα ααα» ScreenLogger α ααααααααααα»ααααΆαααΆααΈ | 20 |
αααααΆαααααααααααα Backspace α αα·ααα·α - αααααααΆααααα»αααααα αα·α - αα»αααααΈαα»α | αα·ααα·α |
αααααα CNC α αααααΎαα smtp, webpanel, ftp | SMTP |
αααααααΎα±ααααααααααααααα‘αΆααααααΆααααΆααααα ααααααΎαααΆαααΈαααααΈ β%filter_list%β | αα·ααα·α |
UAC αα·ααααααΆαα· | αα·ααα·α |
αααααα·ααΈαααααααααααΆααα·α αα αα·αααα | αα·ααα·α |
CMD αα·αααα | αα·ααα·α |
ααααΎαααΆααααα’α½α αα·αααα | αα·ααα·α |
Registry Viewer αα·αααα | αα·ααα·α |
αα·ααααα ααα»α ααααΆααααααααα | ααΆααΆααα·α |
ααααΆαααααααΆαα·ααααααΆαα· | αα·ααα·α |
MSCONFIG αα·ααααααΆαα· | αα·ααα·α |
ααΆαααααααΎααααΈαα·ααααΊαα»αααα·αααα αααα»α Explorer | αα·ααα·α |
αααααΆαα· | αα·ααα·α |
ααααΌααααααΆααα αααααααΌαα»ααα αα αααααααΆααααΆαα αααααααα | %startupfolder% %insfolder%%insname% |
ααααααααΆααααααααα»ααααααα "αααααααα" αα·α "ααΆαα" αααααΆαααααΌαα»ααααααααΆαααααααα αααααααα | αα·ααα·α |
ααΆαααααααΎααααΈααααΎαααΆαααΆαα αΆααααααΎαα‘αΎααα·ααα ααααααααΆαααααΆαααα αααααααα | αα·ααα·α |
ααΆααααααααααΆααααααΆααααΈαααΌαα»ααααα ααααααααα’αΆαααα | αα·ααα·α |
UAC αααααααααΆαα· | αα·ααα·α |
ααααααααΆαααα·α αααα αα·ααααααααΆαααααΆααααΆααααααααΆ | yyyy-MM-dd HH:mm:ss |
ααΆααααααααααΆααααααΎααααααααααα·ααΈαααααΆαα KeyLogger | ααΆααΆααα·α |
ααααααααααααααααααα·ααΈα 1 - ααααααααααα·ααΈααααΌαααΆαααααααααααα»αα αααααΎααααα’α½α 2 - ααααααααααα·ααΈααααΌαααΆαααααΎααα αααα»ααααααααααΎαααΆααααα’α½α |
1 |
ααααααααααα·ααΈ | "α ααααααα»α" "twitter" "gmail" "Instagram" "ααΆααααα" "skype" "αα·α " "αα½α " " whatsapp " "αααααα" |
ααΆαααααΆαααααΌαα»ααααα αααααααα
ααααα·αααΎααααααααααΌαααααΆααααΌαααΆαααααα αααΌαα»αααααααΌαααΆαα αααααα ααααΌααααααΆααααααΆαααααα»αααΆααααααααΆααααΌααααααααΌαααααααα ααααααααα
α’αΆαααααααΎαααααααΈααΆαααααα α―αααΆαααααΌαααΆαααααααα»ααααααα "ααΆαα" αα·α "αααααααα" α
Autorun ααααΌαααΆαααααααααααΆααΆα
α»ααααααΈα
ααα½αααΈαα
- HKCU SoftwareMicrosoftWindowsCurrentVersionRun%insregname%
- HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun %insregname%
α αΆααααΆααααΈαααααα·ααΈα αΆααααααΎαααααααααα αΆααα αΌααα αααα»αααααΎαααΆα RegAsmααΆαααααααααααΆααααΆαααααααΆαααααΌαα»αααααΆααα αααααα·ααΆααα½αα±ααα αΆααα’αΆααααααααΆααα αααα½αα±ααααΆαα αααααααα½αααΆ αααααααΆαααααΆααα―αααΆαααΎααα αααααααα RegAsm.exeαααα»αα’αα‘α»αααααααααΆαα αΆααααααΌαααΆαα’αα»ααααα
α’ααααααααααΆαα½α C&C
ααααα·ααα·αααΈαα·ααΈααΆααααααααααΆαααααΎ ααΆαααααΆαααααααααααΆαα
αΆααααααΎαααΆαα½αααΉαααΆαααα½αααΆα IP ααΆααααα
ααααααααααααααααααααΎααααΆα
ααΆααααααααααα·αααααΆα’αααΈαα·ααΈααΆαααααα’αααααααααααααΆααααααΆααααα αΆααα
αααα»ααααααα·ααΈα
ααααΆαααααααΆα
α’ααααααααααΎαα‘αΎαααΆαααααα·ααΈααΆα HTTP α αααααααααΎαααΆαααααΎ POST αααααΆαα αααααΎαααΆααααααα
- ααααΆααααΆαα’αααααααΎααααΆααα Mozilla/5.0 (Windows U Windows NT 6.1 ru rv:1.9.2.3) Gecko/20100401 Firefox/4.0 (.NET CLR 3.5.30729)
- ααΆααααααΆααα Keep-Alive
- ααααααααΆαα·ααΆα application/x-www-form-urlencoded
α’αΆααααααΆααααΆαααΈαααααααΌαααΆααααααΆαααααααααα %PostURL%. ααΆααααααΆαα’αα·αααααΈαααααΌαααΆαααααΎαααα»ααααΆαααΆαααααα Β«ααΈΒ». ααααααΆαα’αα·αααααΈαααααΌαααΆααα·αααααΆαα αααα»αααααα "αααα½ααααααααΆαααΆαα’αα·αααααΈα" (αα·ααΈααΈ 2).
ααΆααααααΆααααααΌαααΎααα ααΌα αααα
type={0}nhwid={1}ntime={2}npcname={3}nlogdata={4}nscreen={5}nipadd={6}nwebcam_link={7}nclient={8}nlink={9}nusername={10}npassword={11}nscreen_link={12}
αααΆαααΆαααααα αααααα αααα αΆαααααααααΆαα
hwid - MD5 hash ααααΌαααΆααααααααΆααΈααααααα motherboard serial number αα·α processor IDα ααΆαα
αααΎαααααααΆααααΎααΆααααααααΆααα’αααααααΎααααΆααα
ααα - αααααΎααΎααααΈαααααΌααααααααΆαα·αααΆαααα·α
αααααα
αα
α»ααααααα
pcname - αααααααΆ /.
αα·αααααααααααα ααα» - αα·αααααααααααα ααα»α
αα ααααααααΌαααΆααααααααΆαα ααΆαααΎααα ααΌα α
type={0}nhwid={1}ntime={2}npcname={3}nlogdata={4}nscreen={5}nipadd={6}nwebcam_link={7}nscreen_link={8}n[passwords]
ααΆαααααααααααΊααΆααΆααα·αααααΆα’αααΈαα·ααααααααααα½α αα αααα»ααααααα nclient[]={0}nlink[]={1}αααααα’αααααααΎ[]={2}npassword[]={3}.
SMTP
α’ααααααααααΎαα‘αΎαααΆαααααα·ααΈααΆα SMTP α αα·αα·ααααααΆααααααΌαααΊαα αααα»ααααααα HTML α αααΆαααΆαααααα αα½α’ααααα ααΎαβαα βααΌα βααΆ:
ααααΆααααα»αααααΆαααααααααΌαα
α / . ααααΉαααΆααααααα»ααα ααααΌα
ααΆα―αααΆαααααΆααααααααΆαα·αααααΌαααΆαα’αα·αααααΈαααα
α’ααααααααααΎαα‘αΎαααΆαααααα·ααΈααΆα FTP α α―αααΆααααααΆααααααααααΌαααΆαααααααα
αααΆαααΈααααααααΆααααααΆαα _-_.html. ααΆαα·ααΆααα―αααΆααα·αααααΌαααΆαα’αα·αααααΈαααα
αααα½ααααααααΆαααΆαα’αα·αααααΈα
ααααΈαααααααΎαα·ααΈααΆαααααα’αα·αααααΈαααΆααααααα
αα·ααΈααΆααααα 1
αα·ααΈααΆααααααααααααΌαααΆαααααΎααΎααααΈα’αα·αααααΈαααααα’αααααα αααα»ααααΌαα»αααα αααα½ααααααααΆααααααααΎαααααΆααααΆαα’αα·αααααΈαααΊ AES.
ααΆααααα αΌαααΊααΆαααααααΆαααααΆααα½ααααααα ααΆαααααΆααααααΌαααΆααααααααααΌαααΆαα’αα»ααααααΎααΆα
f(x) = (((x >> 2 - 31059) ^ 6380) - 1363) >> 3
αααααααααααααΊααΆααααααααααααααΆααα’αΆαααα·αααααααααααΆαααααααα
ααΆαα»α’αΆααααΈαα½ααααΊααΆααααΆαα DWORD α. αα ααααααα αΌαααααΆ DWORD α α’αΆααααααααααΌαααΆαααα½αα 32 ααααααΌαααΊααΆαααααΉαααααΆαα’αα·αααααΈα αααααΆαααα 16 ααααααα·α αααα αΆααααααΎα α αΎαααααααα αααααΊααΆαα·αααααααααααΆαα’αα·αααααΈαα
αα·ααΈααΆααααα 2
αααα½ααααααααΆαααΆαααααΎ 3DES αα αααα»ααααα ECB ααΆαα½α padding ααΆααααΆααααΌα (PKCS7).
αααααΉαααααΌαααΆααααααΆααααααααΆαααΆαααααα %urlkey%ααααααΆαααΆααααα ααΆαα’αα·αααααΈαααααΎααααΆαα MD5 hash ααααααΆα
αα»αααΆαααααΆααΆα
ααααΌααααααα»ααα·ααααΆααααΎαααααα·ααΈααΆααααααααΎααααΈα’αα»αααααα»αααΆαααααΆααΆαααααααΆα
α’αααααΆααααΎ
ααααα·αααΎααΆααααααααααααααααΌαααααΆαααααααΎαα»αααΆα WinAPI ααααα WindowsHookEx ααααααααααα·ααΈαααααααααααααΆαααααα½αααααααΆαααααΆααααααΉαααα·ααΆαααα α»α ααααΆααα α»α αα ααΎααααΆαα α»α α αα»αααΆααααααααΆαα αΆααααααΎααααααα½αααΆαα αααααΎααααααα’α½α αααααα
ααααα·αααΎαααααααααααααα·ααΈααααΌαααΆαααααα αααααααααΌαααΆαα’αα»ααααα’αΆαααααααΎαααααααααααΆααααααΆααα
- ααααααααααα·ααΈααααΌαααΆαααααΎααα αααα»αα αααααΎααααα’α½α
- ααααααααααα·ααΈααααΌαααΆαααααΎααα αααα»ααααααααααΎαααΆααααα’α½α
αααααΆαααα αααααααααΆαα½αααααΌαααΆααααααααα αααα»ααααααα ααα»ααΆαα½αααΉαααααααΆαα’αααΈαααα’α½α ααααααααα»αααααααα
αααααΆααααααααααΆαα’αααΈαααααααΆαα
α»α
ααααΌαααΆααααααααΆα
αααααΉα | ααΆααααααααΆ |
Backspace | α’αΆαααααααΎαααααααΎαααΆααα Backspaceα αα·ααα·α β {BACK} αα·α - αα»αααααΈαα»α |
ααβαβα’ααααβαα | {ααβαβα’ααααβαα} |
ααα | {ESC} |
ααα ααααα | {PageUp} |
α α»αααααα | β |
αα»α | {DEL} |
" | " |
F5 | {F5} |
& | αα·α |
F10 | {F10} |
TAB | {TAB} |
< | < |
> | > |
ααααααααααα | |
F8 | {F8} |
F12 | {F12} |
F9 | {F9} |
α’αΆααααΈ + ααα | {ALT+TAB} |
END | {END} |
F4 | {F4} |
F2 | {F2} |
αααααΆ | {CTRL} |
F6 | {F6} |
ααααΆα | β |
Up | β |
F1 | {F1} |
ααΆαααααα | β |
αααααα α»αααααα | {PageDown} |
αααα αΌα | {αααα αΌα} |
ααΆαααα½ααααααααα | {αααα} |
αααα αΆαααα | {NumLock} |
F11 | {F11} |
F3 | {F3} |
αααααααΎα | {HOME} |
ENTER | {ENTER} |
ALT + F4 | {ALT+F4} |
F7 | {F7} |
αααααΉαααααααααα | αα½βα’ααααβααΊβααΆβα’ααααβαα α¬βααΌα α’αΆαααααβααΎβααΈααΆααβααβααααΆααα α»α CapsLock αα·α Shift |
αα ααααααααααααΆααααααΆαα αααααα ααα»ααααααααΌαααΆαααααΌαααΆαααααΎαα αααΆαααΈαααα ααααα·αααΎααΆαααααααα·ααααααα αααααα ααα»ααααΌαααΆααααααΆαα»ααααα»αα―αααΆα %TEMP%log.tmp αααα»αααααααα
αα
αααααααααααα·ααΈαααααααααααα α―αααΆαααΉαααααΌαααΆαααααααα
αααΆαααΈαααα
ScreenLogger
αα ααααααααααααΆααααααΆαα ααααααααααΎαααΌαααα’αααααααααα»ααααααα Jpeg ααΆαα½αααΉαα’αααααα αα»αααΆα ααααΎααΉα 50 α αΎααααααΆαα»αααΆαα αααα»αα―αααΆααα½αα %APPDATA %.jpg. αααααΆααααΈαααααα―αααΆαααααΌαααΆααα»αα
ααααΆαααααααααααΆαα
ααααα·αααΎαααααααααααααΌαααΆαααααα ααΆααααα½αααααΌαααΆαααααΎα‘αΎααα αααα»αα’αααααααααΆααα αΆαααααααΆαααΆααΆαααΆααααααα
αααααΆααααΈααα α’αααααααααΌαααΆααααα
αΌααα
αααα»ααααααα ααα»α
α’ααααα½α ααΆααααααααΆαα
αααααα’αΆα ααΆαααααΆααααααααΆααααΈαααααα·ααΈααΆααααααα
αααααΈααααα | α’αα·αα·ααα’ααΈααα | αααΆαααΈαααααα FTP |
αααααα·ααΈ Chrome | ααααααα·ααα | FileZilla |
αααα Firefox | αααΌααΆ | WS_FTP |
IE/Edge | αααα»ααα Fox | WinSCP |
Safari | αααα»ααααααααα’αΌααααααΆ | CoreFTP |
αααααα·ααΈαα»αααααααα | IncrediMail | αααααα·ααΈαα»ααα FTP |
Yandex | Pocomail | FlashFXP |
Comodo | Eudora | SmartFTP |
ChromePlus | ααΆα | FTPCommander |
Chromium | αααα’ααβαααα»ααα | |
ααααα | ClawsMail | |
7Star | ||
αα·ααα | ||
αααααα·ααΈ Brave | α’αα·αα·αα Jabber | α’αα·αα·αα VPN |
CentBrowser | Psi/Psi+ | ααΎα VPN |
ααΌα | ||
ααΌααΌααΌ | ||
αααααα·ααΈαα»αααααΆαα» | αααααα·ααΈαααααααααααΆαααΆααα | |
αααααα·ααΈαα»αααααΆαα―αααααΈαααΆα | αααααα·ααΈαααααααααα’ααΈαααΊαα·αααΆααα | |
ααΌααααΆ | JDownloader α | |
α’αααα»α | ||
Sputnik | ||
uCozMedia | ||
Vivaldi | ||
SeaMonkey | ||
Flock Browser | ||
αααααα·ααΈαα»αααααΌαααΈ | ||
ααααΆααβαβααβαααα | ||
CyberFox | ||
ααααΈααα»α | ||
ααααΆααΉααα | ||
ααΆαααΉααα | ||
ααΆαααα»α | ||
WaterFox | ||
αααααα·ααΈαα»ααα Falkon |
ααΆααααααΆαααα
ααΉαααΆααα·ααΆαααΆααααα
- ααΆαααααΎααααΆαααα»αααΆα ααΆαααα. α’αα»ααααΆαα±ααα’ααααααααααα’ααααααΆα ααα½αα ααα½ααααα’ααααα
- ααααααΆααααααααα‘αΆα α§ααααααααααααααα. α’αα»ααααΆαα±ααα’αααααΆααααΆααα·αααααΆαααΆαααα―αααΆαααΈα’ααΈαααΊαα·α
- αα αααα»ααααΆαααΆαααααα %filter_list% αααααΆαααααααΈααααααΎαααΆαααααααααααΉααααα αααα α αααααααααα½ααα·ααΆααΈ
- ααααΆα α UAC
- αα·ααααααα·ααΈαααααααααααΆααα·α αα
- ααααΆα α CMD
- ααΆααα·ααααα’α½α ΠΡΠΏΠΎΠ»Π½ΠΈΡΡΒ»
- ααΆααα·αααααΆαααααααΆ
- ααΆααα·αα§ααααα RegEdit
- αα·αα ααα»α ααααΆααααααααα
- αα·ααααΊαα»αααα·αααα αααα»α Explorer
- ααααΆα α MSCONFIG α
- ααααΌαααΆα UAC:
ααααααα’ααααααααααΌαα»ααα
αααα»αα’αα‘α»ααααααααΆααα·ααΆααααααΌαα»ααα αα»αααΆαααααΌαααΆααααααααα’ααααααααΆααααααα½ααα»αααααΌαα ααααααΆαααΈαααΆαααΆααααααααΆα αα·αααΆαααΆαααΈααΆααααααααααα»αα
ααααα Worm
ααααΉαααα·ααΆααααααααΆααααααΆααααααα αααααααΌαααΆααααα½ααα·αα·ααααα αααα»ααααααααα‘αΆαααΆα ααααα‘αααα½αα αα αααααααΆαα ααααααααααΆααααααααααΌαααΆαα αααααα root ααααααααααα―αααΆα scr.exeαααααΆααααΈαααααΆαααααααα―αααΆααααααΆαααααααααααα lnk. αααα»αααααα’αααααΆααααααΆ lnk ααΆαααααΆααααααΌααα cmd.exe /c α αΆααααααΎα scr.exe&α αΆααααααΎα & α αα.
ααααΈαα½αααα α«αααααααααααααααααααααΆαααααΌαααΆαααααααα»ααααααααα½αα "ααΆαα" α αΎαα―αααΆααα½αααααΌαααΆααααααΎαααΆαα½αααααααααααα lnk ααΆαα½αβααΉαβαααααβααβααβαααβααΆαβααΆααβαα·αβααΆαααβαααααΆβ cmd.exe /c α αΆααααααΎα scr.exe&explorer /root,"%CD%" & α αα.
αααααα·ααΈααΆαααΆαααααα»α
αα·ααΈααΆααααααααααΆααα’αα»ααααααΆαααααΆααα αΆααααΊααααααααΉαα’αααΈαααααααΎαααααΆααααααΆαα α»α α αα»αααΆαααααα αααααα·ααααααααΆαα’αα·ααααααα
αααααααΆαα―αααΆα
ααααΌα | ααα·ααΆα |
%temp%temp.tmp | ααΆαααααααααααΆααααΆαααα»αααααααα UAC |
%startupfolder%%insfolder%%insname% | ααααΌααααααααΌαααααααα αααααααα HPE |
%Temp%tmpG{αααααααΆαα αα α»αααααααα·αααΆαα·ααααΈαα·ααΆααΈ}.tmp | ααααΌααααααΆααααΆαααααα»ααα»ααααααΌαα»ααα |
%Temp%log.tmp | α―αααΆααααααα ααα» |
%AppData%{ααααΆααααααΆααα 10 αα½α’αααα}.jpeg | ααΌαααα’αααααα |
C:UsersPublic{ααααΆααααααΆααα 10 αα½α’αααα}.vbs | ααααΌααα ααΆααα―αααΆα vbs ααααααααα·ααΈα αΆααααααΎαααααααααα’αΆα ααααΎααΎααααΈααααΆαααα αααααααα |
%Temp%{αααααααααααΆαααααα½α}{αααααα―αααΆα} | ααααΌααααααααΎααααααααα·ααΈα αΆααααααΎαααααααααααΎααααΈααααΆαααααα½αααΆαα αααααααα |
αααααααα·ααΌαα’αααααΆααααα αΆα
ααΌαα’ααα»αα αααααα·ααααααααΆααααααααααΆααααα hardcode ααΎαα’αΆα ααα½αααΆααα·αααα·α αΌααα ααΆααααααααααααααααΆα
ααΆα’αα»ααααΆαα±ααααΎααααααα’ααααααααΆαα’ααΈαααα
α»ααααααααααα’αααααΆααααα αΆαα
Junaid[.]in ***@gmail[.]com.
ααααααααααααααααααααααααΆααααΌαααΆαα α»αααααααα αααα»ααα sg***@gmail[.]com.
ααα ααααΈααααα·ααααΆα
αααα»αα’αα‘α»ααααααααΆααα·ααΆααααα’α·αααααααααααααααΎαααα»αααΆαααΆααααα αΆα ααΎαα’αΆα αααααΎααα»αααΆαααααααΆ αα·αααα½αααΆααααααΈαααααααααα»αααααΌα ααΆααααααΆααααααααααα½ααααααΆααααααΉαααααΈαααα ααΆααααααΉαα’αααΈααααααΆαααα’αααααααααααααΆααααΆααααααααΆαααααΎα±ααααΆα’αΆα ααααΎαα ααΆαααΎααααΈαααααααΌαα’αα»ααΆααααααααΆααααΆααααααααΌαααααα·ααααα·ααΆαααα§ααααααα»ααααα·ααΆαααααααΆα ααααΌα ααΆααΆααααααα αααΆαα IDS αααααΆααααααααΆαα
αααααααααΆααα αααα ααααΆααααΆα Tesla ααΌα ααΆ DataStealer αααα»αααΆααααααΆαα·αα αΆαααΆα α ααααααααΆα α·αααα αααααααααααα α¬αααα αΆαααΆααααααααΆαααααΆ ααΎααααΈαααααααΆααα·α αα ααααααΆα αα αααααααα ααΎαααΆαααΈα ααΆα αΆααααααΎααααααΌαααααααΆαα―αααααααΆαα α αΎααααααααΆαα CnC α α’αΆαααααα·αα·ααΆααααΆαααΆααααααΊαα αααα»ααα·ααΈαα½αα ααα½αααααααααααα ααΉαα’αΆαααααα·αα·ααΆαααα ransomware ααΆαα½αααΉαααΆααα»αααααΆαααα½ααααααΊααΆαααααααααααα·ααααααΌαα±ααααΆαααΆααααααΆαααααααΆαα ααααα·αααΎα’ααααα½αααααααααα»ααααα½ααΆαααα αααααΆααααΈαααα’αΆααααααααααααααααΈαααααααααααα½αα―α α’ααααα·αααΆαα½αααααααΆααααααΌαααΆααααααααΆααααΆααα’αααααα’αΆα αααΆαα αα ααΆααααΆαααααΉααααΈ ααααΌαααΆααααααΆαα»ααα αααα»ααααααα·ααΈαα½ααααα»αα αααααααααα·ααΈαααααΆαααΆαααΆαααΎα
αααααΉααα αα»α α αΌααα·ααΆαααΆα’αααααΆααααα αΆααααααΌα ααααΆααααΆα Teslaαααααα·ααΈα αΆααααααΎαααααααααααααΌαααααΌαααΆαααααΆααααααΌαααΆααΉαααΆααα αααα’αα»ααααΆαα±ααα’ααααα αααα·αααΆαααααΆααααααααΆααααααααΆαααΈαααααααα·αα·αααα αα·αα§ααααααα·ααΆα heuristic αα αααααΆααααα αΆαα α αΎαααααααααααα½ααΆαααααααα»αααΆαα αΆααααααΎααααααααΆααααααα½αααααααΆαα ααααΎα±ααααΆααααα½ααα·αα·αααααααααααααααΆαααααααααα αααααααΆαααααα’αααα»αααΎααααΈααααα»ααααααααΆααααΉα AgentTesla ααΊααΆααα·ααΆαααααα αααα»ααααα’ααααααΆα αα
αα αααα»αα’αααααααΈααΈαααααααΈααα ααΎαααΉααα·αα·αααααΎααααααα·ααΈα αΆααααααΎααααααααααααααααααααααΆαααααΎ ααααΆααααΆα Teslaα αΎααααα·ααααΆααΈααααΎαααΆαααααΆαααα ααα ααααΆαααααααΆαααααααααααααα·αααααα½αααα αα»αααΉα!
α αΆαα
SHA1 |
A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
8010CC2AF398F9F951555F7D481CE13DF60BBECF |
79B445DE923C92BF378B19D12A309C0E9C5851BF |
15839B7AB0417FA35F2858722F0BD47BDF840D62 |
1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
αααΈ & αααΈ
URL |
sina-c0m[.]icu |
smtp[.]sina-c0m[.]icu |
RegKey
α α»ααααααΈ |
HKCUSoftwareMicrosoftWindowsCurrentVersionRun{αααααααααααΈα} |
HKCUSoftwareMicrosoftWindowsCurrentVersionRun%insregname% |
HKCUSOFTWAREMicrosoftWindowsCurrentVersionExplorerStartupApprovedRun%insregname% |
Mutex
αα·αααΆαααΌα ααΆααααα
α―αααΆα
αααααααΆαα―αααΆα |
%temp%temp.tmp |
%startupfolder%%insfolder%%insname% |
%Temp%tmpG{αααααααΆαα αα α»αααααααα·αααΆαα·ααααΈαα·ααΆααΈ}.tmp |
%Temp%log.tmp |
%AppData%{ααααΆααααααΆααα 10 αα½α’αααα}.jpeg |
C:UsersPublic{ααααΆααααααΆααα 10 αα½α’αααα}.vbs |
%Temp%{αααααααααααΆαααααα½α}{αααααα―αααΆα} |
ααααααΆαααααΌ
ααααα | αα·αααααΆαα |
MD5 | F7722DD8660B261EA13B710062B59C43 |
SHA1 | 15839B7AB0417FA35F2858722F0BD47BDF840D62 |
SHA256 | 41DC0D5459F25E2FDCF8797948A7B315D3CB0753 98D808D1772CACCC726AF6E9 |
αααααα | PE (.NET) |
ααα α | 327680 |
αααααααΎα | AZZRIDKGGSLTYFUUBCCRRCUMRKTOXFVPDKGAGPUZI_20190701133545943.exe |
ααααΆααΆαααα·α αααα | 01.07.2019 |
α’αααα ααααα | VB.NET α |
ααααα | IELibrary.dll |
MD5 | BFB160A89F4A607A60464631ED3ED9FD |
SHA1 | 1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
SHA256 | D55800A825792F55999ABDAD199DFA54F3184417 215A298910F2C12CD9CC31EE |
αααααα | PE (.NET DLL) |
ααα α | 16896 |
αααααααΎα | IELibrary.dll |
ααααΆααΆαααα·α αααα | 11.10.2016 |
α’αααα ααααα | Microsoft Linker (48.0*) |
ααααα: www.habr.com