SHA1:
- 6927c1a3f3c89cbfc8b618cb6eb568974d1aaec7
Троянец-бэкдор для 64-разрядных версий Microsoft Windows. Для обмена данными с управляющим сервером использует бинарный протокол. Информация шифруется с использованием алгоритмов RSA и AES.
Пакеты имеют заголовки со следующей структурой:
struct head_t
{
BYTE cmd; //команда
BYTE ver; //версия
DWORD size; //полный размер передаваемых данных
WORD part_size; //размер блока
WORD num; //номер блока
BYTE flag; //флаг компреcсии, окончания передачи
DWORD sess; //сессионный id
DWORD unk1; //0
BYTE unk2; //0
DWORD unk3; //0
};
Сначала передается заголовок, потом – блок данных, все это шифруется по отдельности.
Бэкдор может выполнять на зараженном устройстве следующие команды:
- скачивание файлов с заданного удаленного сервера;
- загрузка файлов на удаленный сервер;
- запуск файла на инфицированном устройстве;
- выполнение команд в консоли cmd.exe;
- перенаправление трафика между портами;
- загрузка и установка собственных модулей.