SHA1
- a5a935f887e325db9d1884ef34632365ce8102c6
IRC-бот, получающий команды с использованием протокола обмена текстовыми сообщениями IRC (Internet Relay Chat). Предназначен для осуществления массированных DDoS-атак. Исследованный образец обфусцирован с использованием 5 различных средств, что значительно затрудняет его анализ. При запуске проверяет наличие в атакуемой системе следующих приложений:
vmtoolsd
dumpcap
SandboxieDcomLaunch
smsniff
NetworkTrafficView
DNSQuerySniffer
TcpLogView
HTTPNetworkSniffer
Fiddler
Wireshark
OLLYDBG
dnSpy
После установки изменяет ветвь системного реестра Windows для своего автоматического запуска:
<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Audio Control Emulation' = '%APPDATA%\Audio Emulation System.exe'
Характерные строки:
httpseebix
httpstrong
runtor
changetor
lolddosrekt
httpactive
httppost
icmp
silent
udp
syn
stop
list
smartflood
httpssl
stop-all
download
uninstall
proactive list
proactive off
proactive on
botkill
listusers
listadmins
remove
part
help
version
join
sort
update
resetnick
login
Список выполняемых команд перечислен в руководстве оператора бот-сети, созданном вирусописателями: