周四,Trustwave网络安全研究员Diana Lopera表示,Vidar间谍软件被隐藏在微软Compiled HTML Help(CHM)文件中,以避免在垃圾邮件活动中被检测到。分发Vidar的电子邮件包含一个通用主题行和一个附件“request.doc”,它实际上是一个.iso磁盘映像。.iso包含两个文件:一个Microsoft Compiled HTML Help(CHM)文件(pss10r.chm)和一个可执行文件(app.exe)。当攻击者利用CHM时,他们可以使用该格式强制微软Help Viewer(hh.exe)加载CHM对象。当恶意CHM文件被解压时,JavaScript片段将静默运行app.exe,两个文件必须位于同一目录中,这会触发Vidar有效载荷的执行。