Обновить
2

Пользователь

Отправить сообщение

Тут целый букет: от прямых вызовов IsDebuggerPresent до использования TLS-коллбэков для выполнения кода до основной точки входа - зачем? Секции с аномально высокой энтропией (.text, .data, .rsrc) - тут использование упаковщика или шифровщика для защиты от реверс-инжиниринга.

Обычное поведение при использовании Themida/VMP/иного софта

проверка UAC

Обычное поведение при проверке прав админа

Связь идет с C2-сервером

А как вы определили, что сервер является C2?

в теле файла найдены строки с .onion

Оставлю ссылку без дополнительных комментариев

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность