В расшифрованных и распакованных конфигурационных данных содержатся соответственно открытый ключ RSA-1024, идентификатор, названный авторами "bot_company", ключ AES-128 ECB для шифрования данных, передаваемых злоумышленникам.
Далее следуют 8 логических флагов, определяющих настройки программы-вымогателя (в скобках указано текущее значение в конфигурации представленного образца):
— Шифровать в больших файлах нечетные мегабайты (нумерация с 1) (0);
— Осуществлять попытки аутентификации с использованием содержащихся в конфигурации следующих учетных данных (1):
aheisler@hhcp.com:120Heisler
dsmith@hhcp.com:Tesla2019
administrator@hhcp.com:iteam8**
— Монтировать разделы и шифровать на них файлы (1).
— Шифровать файлы на доступных сетевых ресурсах (1). При этом программа также перечисляет компьютеры Active Directory с помощью запросов LDAP.
— Завершать процессы, содержащие в имени следующие подстроки (1):
encsvc, thebat, mydesktopqos, xfssvccon, firefox, infopath,winword, steam, synctime, notepad, ocomm, onenote, mspub, thunderbird, agntsvc, sql, excel, powerpnt, outlook, wordpad, dbeng50, isqlplussvc, sqbcoreservice, oracle, ocautoupds, dbsnmp, msaccess, tbirdconfig, ocssd, mydesktopservice, visio
— Останавливать и удалять службы (1):
mepocs, memtas, veeam, svc$, backup, sql, vss
— Создавать и проверять мьютекс (1):
Global\<MUTEX_NAME>
MUTEX_NAME – имя мьютекса, формируемое также на основе строки из параметра реестра MachineGuid.
— Передавать злоумышленникам информацию о скомпрометированной системе и результатах шифрования (1). Информация в зашифрованном виде (AES-128 ECB) направляется в виде HTTP-запросов POST на один из следующих адресов:
https://paymenthacks[.]com
http://paymenthacks[.]com
https://mojobiden[.]com
http://mojobiden[.]com
Остальные конфигурационные данные содержатся в виде строк Base64. В этих строках находятся списки хешей пропускаемых имен каталогов/файлов и расширений файлов, список подстрок в названиях завершаемых процессов, имена удаляемых служб, ссылки на ресурсы злоумышленников для передачи идентификационной информации, зашифрованный список учетных данных пользователей для попыток аутентификации, зашифрованный текст для файлов с требованиями выкупа.