Хорошо, загрузив снова, больше смотреть.
Подумайте, возможно, через год или два стоит кодирования усилий в части, которая устанавливает здесь, плюс тот, кто сделал имеет чувствительный ключ от Microsoft. Взял Ресурсный случайный хакер не было бы, украден из машины с высокого уровнем безопасности, который компилируется окно обновления. Часть, что поиск почта wallet.dat перед тем устанавливает, хотя, просто и глупо, наверное, прикрепить к основной полезной нагрузки кодированного кем-то другим.
Имеет код XML для добавления окна реестра резидентов модуля сборки, содержат запрошенные привилегии requestedExecutionLevel ="asInvoker" UIAccess ="ложный", Но крюк в UI в любом случае, должны обойти систему безопасности Windows. Далее немного объяснить, как. XML для окон реестра также содержит ссылку на модуль сборки должны быть обновлением для "Microsoft.Windows.Common.Controls версия 6.0.0.0", Что дает PublicKeyToken ="6595b64144ccf1df"
Злоумышленники нашли ключ Microsoft позволяет им подписать код устанавливает операционную систему "Обновить"!
Определенно не просто случайный хакер. Такие ключи не доступны бесплатно и дешево скачать, должны были быть украдены.
Различные стили в разных частях. Код, который поиск и почта wallet.dat отдельно, кодируется с языком что-то более высокого уровнем, составленный с глупым компилятором в плохую неэффективную сборку. Logger или удаленного рабочего стола вещь очень разные, очень умный монтаж, эффективный быстро трудно понять, и очевидно, рука закодированы. Также отдельно по меньшей мере, два исполняемых при запуске, один для насиловать окон пользовательского интерфейса и один для воспользовавшись изнасилования.
Ассемблер приложить таблицу макроэлементов значений в собранном виде. Можно сказать, дата ассемблер была вызвана из строки даты, хранящейся в таблице, даже если код не использовать. Самые последние сборки умных частей 20 ноября 2012 года Поддельные окна обновления пользовательского интерфейса в 08:58:32 и связанный регистратор или удаленного рабочего стола вещь часть в 09:04:41. Таким образом, не совсем недавно, скорее всего, хакер скачать. Тупой компилятор в первой части не придает таблицу включает дату.