ESET araştırmacıları, kendisini “Default Print Monitor” yani “Var sayılan Yazıcı Monitörü” olarak kaydeden, çok sayıda aşamaya ve geleneksel olmayan birçok tekniğe sahip yeni bir indirme (download) yazılımı keşfettiler. Araştırmacıların “DePriMon” adını verdiği bu kötü amaçlı yazılım, sistem ve kullanıcı bilgilerini toplamaya odaklanıyor. ESET’in elde ettiği veriler, kötü amaçlı DePriMon yazılımının en azından Mart 2017’den beri aktif durumda olduğunu ortaya koyuyor. DePriMon, Orta Avrupa merkezli özel şirketlerde ve Orta Doğu bölgesindeki bilgisayarlarda algılandı.
ESET araştırmacıları, DePriMon’un sıra dışı derecede gelişmiş bir indirme yazılımı olduğunu, geliştiricilerinin mimarisini oluştururken ve önemli bileşenlerini tasarlarken ekstra çaba sarf ettiğini düşünüyorlar. DePriMon belleğe indiriliyor ve yansıtıcı DLL yükleme tekniği kullanılarak doğrudan bellekten yürütülüyor. Asla diskte depolanmıyor. İçinde ilginç öğelerin yer aldığı, şaşırtıcı derecede kapsamlı bir yapılandırma dosyasına sahip, şifrelemesi düzgün uygulanmış ve komuta-kontrol iletişimini etkili bir şekilde koruyor.
DePriMon, bir veri yükünü indirip çalıştıracak ve bu süreçte sistem ve kullanıcısı ile ilgili bazı temel bilgileri toplayacak şekilde tasarlanmış güçlü, esnek ve kararlı bir araç olarak dikkat çekiyor. Zararlı yazılımlarla ilgili veri tabanlarını analiz eden ancak söz konusu tekniği kullanan başka örneğe rastlamayan ESET araştırmacılarına göre DePri Mon, “Bağlantı Noktası Monitörleri” tek niğini kullanan ilk örnek olarak öne çıkıyor.