SHA1:
- 90dce3ff33ae46da6937d6ca7068dc64dbfebe76
- beb84b80429440adeb06d973ffc4acb99d6e344b
Windows-версия троянца Linux.Ekoms.1. При запуске ищет в папке %appdata% следующие файлы:
- "Skype/SkypeHelper.exe"
- "Dropbox/bin/DropboxHelper.exe"
- "Google/Chrome/nacl32.exe"
- "Google/Chrome/nacl64.exe"
- "Mozilla/Firefox/mozillacache.exe"
- "Adobe/Acrobat/AcroBroker.exe"
- "Hewlett-Packard/hpqcore.exe"
- "Hewlett-Packard/hpprint.exe"
- "Hewlett-Packard/hpscan.exe"
Если такие файлы не обнаружены, сохраняет свою копию под одним из этих имен, выбор осуществляется случайным образом.
Помимо функций, связанных с изготовлением снимков экрана, Trojan.Ekoms.1 создает два типа файлов: с расширением .kkt – в него сохраняется информация о нажатиях клавиш, и .ddt — в него сохраняется список файлов в папках. Эти файлы троянец передает на сервер злоумышленников. Примечательно, что в Linux.Ekoms.1 также встречаются упоминания этих файлов, но в Linux-редакции троянца отсутствует код, отвечающий за их обработку. Как и в структуре троянца для Linux, в Trojan.Ekoms.1 присутствует специальный механизм, позволяющий записывать звук и сохранять полученную запись в формате WAV, но здесь он также не используется.
Троянец имеет действующую цифровую подпись некой компании "Issledovaniya i razrabotka", а корневой сертификат был выдан компанией Comodo.