
При анализа на този файл е лесно да се види, че това е архив, което означава, че той вероятно съдържа команди за изпълнение, които могат да го изпълнят. Просто използвайки архиватор за преглед на съдържанието, ще намерите два файла вътре в него и те са в режим на самоизвличане (SFX). Двата файла са Corona.bat и Corona.sfx.exe, които също можем да видим в procmon. След отваряне на файла Corona.bat, може да видим, че Corona.sfx.exe е извлечен с твърдо кодирана парола (3D2oetdNuZUqQHPJmcMDDHYoqkyNVsFk9r) в директорията C:\windows\system32. Пълният анализ ще намерите тук.
Атаката със злонамерен софтуер има за цел да насочи онези, които търсят картографски презентации на разпространението на COVID-19 в мрежата и да ги подмами да ги изтеглят. Когато стартират злонамерено приложение, което от своя преден край показва карта, заредена от достоверен онлайн източник, но на заден план компрометира компютъра.









