SHA1:
- 57b6faaa192a535a0e516812483d7493fa1eb288
Троянец-майнер, предназначенный для скрытой добычи криптовалют с использованием аппаратных ресурсов компьютеров под управлением Microsoft Windows.
Вредоносная программа распространяется с использованием дроппера, который представляет собой архив со следующими файлами:
c1deb3f794862dabb3ad7ba98cb49f0c690add5f wDrK.dll
57b6faaa192a535a0e516812483d7493fa1eb288 wDrK.exe
Файл wDrK.exe представляет собой NSIS-контейнер, содержащий два файла:
dd20c396506ebf791e89bc532ed99fa92a6ba057 $1\1337\t.exe
14cb148cbcf022087f6659c209c6eeccfabf0251 $1\1337\wDrK.exe
Файл wDrK.exe — это чит для компьютерной игры CS:GO, приложение t.exe — Trojan.BtcMine.1541.
Троянец упакован с использованием themida, приложение написано при помощи .NET Framework. Конфигурация троянца «зашита» в исполняемом файле и содержит данные, необходимые для корректной работы вредоносной программы:
Program.adm = "http://***.bege1t.tech/cmd.php";
Program.u = "****@gmail.com";
Program.pool = "stratum+tcp://xmr.pool.minergate.com:***";
Program.loggr = "https://iplogger.com/****";
Троянец может выполнять следующие команды:
- запуск майнера;
- скачивание и запуск произвольных файлов по ссылке, переданной управляющим сервером;
- самообновление.
После запуска троянец связывается с управляющим сервером для получения команд. В его ресурсах хранится инжектор, который он распаковывает и запускает.
Инжектор майнера представляет собой исполняемый MZPE-файл, скомпилированный с использованием MinGW. Его основная задача — встраивание майнера в процесс Windows. Инжектор ищет в собственном файле ресурс с именем "STUB" и расшифровывает его. Затем он получает имя текущего процесса и запускает еще одну его копию, но с флагом CREATE_SUSPENDED, после чего встраивает в него расшифрованный образ майнера.
В коде инжектора содержится строка для запуска майнера:
0 --max-cpu-usage=50 --donate-level=1 -o stratum+tcp://xmr.pool.minergate.com:45560 -u ****@ya.ru -p x
Однако инжектор не передает дочернему процессу какие-либо аргументы запуска, в связи с чем сразу после своего старта майнер автоматически завершает работу.
Майнер предназначен для добычи криптовалюты Monero (XMR) и представляет собой XMRig CPU Miner.