
Mylobot yuklab oluvchi dasturi tahlil va aniqlanishdan qochishga mo‘ljallangan turli mexanizmlar bilan jihozlangan.
Deep Instinct tadqiqotchilari yangi botnet paydo bo‘lgani haqida xabar berishdi; uning operatorlari Mylobot yuklab oluvchi dasturidan foydalanib, qurilmalarni turli xil zararli dasturlar — kriptovalyuta maynerlari va klaviatura tugmalari bosilishini kuzatuvchi dasturlardan (keylogger) tortib, bank troyanlari va tovlamachi dasturlargacha (ransomware) — bilan zararlantiradilar. Mylobot o‘zining noyob va zamonaviy usullar to‘plamidan foydalanishi bilan ajralib turadi; xususan, u tahlil va aniqlanishdan qochishga xizmat qiluvchi turli mexanizmlar bilan ta’minlangan. Masalan, u o‘zining «qum qutisi» (sandbox), virtual mashina yoki diskbagger (dasturni sozlash va xatolarni aniqlash vositasi) nazorati ostida ishlayotganini aniqlay oladi; shuningdek, Windows Defender va Windows Update jarayonlarini majburiy to‘xtatishi hamda Windows xavfsizlik devorida (firewall) qo‘shimcha portlarni bloklashi mumkin.
Mylobot resurs fayli shifrlangan bo‘lib, zararli kod faylsiz usul yordamida ishga tushiriladi. Shuningdek, ushbu zararli dastur «Process Hollowing» (jarayonni bo‘shatish) deb nomlanuvchi, standart bo‘lmagan kod kiritish usulidan foydalanadi (bunda hujumchilar to‘xtatilgan holatdagi jarayonni yaratib, uning tasvirini o‘zlari yashirmoqchi bo‘lgan tasvir bilan almashtiradilar). Qurilmani zararlagandan so‘ng, Mylobot boshqaruv serveri bilan bog‘lanishdan oldin ikki hafta kutadi.
Mylobot kodining tuzilishi ancha murakkab. Ushbu zararli dastur bir-birining ichiga joylashtirilgan uchta qatlamli fayllardan iborat bo‘lib, har bir qatlam navbatdagi qatlamni ishga tushirish vazifasini bajaradi.
Zararli dasturiy ta’minotni yuklab olishdan tashqari, Mylobot DDoS hujumlarini amalga oshirish uchun ham qo‘llanilishi mumkin. Tadqiqotchilar aniqlagan bir kampaniyada Mylobot jabrlanuvchilarning kompyuterlariga DorkBot «backdoor»ini (tizimga yashirin kirish imkonini beruvchi dastur) yuklab olgan. Hozirda mutaxassislar ushbu zararli dastur qanday tarqatilishini aniqlay olmayaptilar.
Yuklovchi dastur zararli fayllar odatda saqlanadigan %APPDATA% jildidagi ma’lumotlarni ishlayotgan jarayonlar ro‘yxati bilan taqqoslash orqali zararlangan qurilmalardagi raqobatchilarni shafqatsizlarcha yo‘q qiladi. Moslik aniqlanganda, Mylobot tegishli jarayonni to‘xtatadi va unga aloqador bajariladigan faylni o‘chirib tashlaydi.
Mutaxassislar Mylobot ortida kim turganini hozircha ayta olishmayapti, biroq uning murakkabligi va o‘ziga xos xulq-atvori ushbu zararli dastur mualliflari sira ham havaskor emasligidan dalolat beradi.