Advertisement
guelfoweb

TeslaCrypt_Dropper - PEframe 5.0 beta analysis

Dec 1st, 2015
9,489
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
JSON 35.52 KB | None | 0 0
  1. {
  2.     "url_found": [
  3.         "https://34r6hq26q2h4jkzj.tor2web.blutmagie.de/",
  4.         "http://9f3d8we.com/x64/payload-1006.jpg",
  5.         "http://9f3d8we.com/x64/payload.jpg",
  6.         "https://7tno4hib47vlep5o.tor2web.fi",
  7.         "https://34r6hq26q2h4jkzj.tor2web.blutmagie.de",
  8.         "http://34r6hq26q2h4jkzj.onion/",
  9.         "http://34r6hq26q2h4jkzj.79fhdm16.com/?enc=%S",
  10.         "http://9f3d8we.com/x86/payload-1006.jpg",
  11.         "http://34r6hq26q2h4jkzj.79fhdm16.com,",
  12.         "http://9f3d8we.com/x86/payload.jpg",
  13.         "http://ipinfo.io/ip",
  14.         "http://torproject.org",
  15.         "http://34r6hq26q2h4jkzj.42k2bu15.com",
  16.         "https://7tno4hib47vlep5o.tor2web.blutmagie.de",
  17.         "http://www.torproject.org/projects/torbrowser.html.en"
  18.     ],
  19.     "hash": {
  20.         "sha1": "644b03f96286b3ecbcc3b4cd9074c975c51e0f46",
  21.         "md5": "1c436e2847d9db84f32dc6539512f635"
  22.     },
  23.     "file_found": {
  24.         "Data": [
  25.             "\\key.dat"
  26.         ],
  27.         "Linker File": [
  28.             "\\CryptoLocker.lnk"
  29.         ],
  30.         "Text": [
  31.             "\\dbg.txt",
  32.             "\\HELP_RESTORE_FILES.txt",
  33.             "\\RECOVERY_KEY.TXT"
  34.         ],
  35.         "Library": [
  36.             "ADVAPI32.DLL",
  37.             "\\svc_srv.dll",
  38.             "KERNEL32.DLL",
  39.             "NETAPI32.DLL",
  40.             "shell32.dll",
  41.             "SHLWAPI.dll",
  42.             "WININET.dll",
  43.             "MSIMG32.dll",
  44.             "USER32.dll",
  45.             "PSAPI.DLL",
  46.             "ole32.dll",
  47.             "GDI32.dll",
  48.             "mscoree.dll"
  49.         ]
  50.     },
  51.     "pe_info": {
  52.         "compile_time": "2015-03-30 13:05:57",
  53.         "packer_info": [
  54.             "Microsoft Visual C++ 8",
  55.             "VC8 -> Microsoft Corporation"
  56.         ],
  57.         "sections_number": 4,
  58.         "resources_info": [
  59.             {
  60.                 "name": "RT_ICON",
  61.                 "language": "LANG_ENGLISH",
  62.                 "sublanguage": "SUBLANG_ENGLISH_US",
  63.                 "offset": "0x6b130",
  64.                 "data": "( @g>nSi-<c.|0G~7tsK?}?~.>",
  65.                 "size": 744
  66.             },
  67.             {
  68.                 "name": "RT_GROUP_ICON",
  69.                 "language": "LANG_ENGLISH",
  70.                 "sublanguage": "SUBLANG_ENGLISH_US",
  71.                 "offset": "0x6b418",
  72.                 "data": "  ",
  73.                 "size": 20
  74.             },
  75.             {
  76.                 "name": "RT_VERSION",
  77.                 "language": "LANG_ENGLISH",
  78.                 "sublanguage": "SUBLANG_ENGLISH_US",
  79.                 "offset": "0x6b42c",
  80.                 "data": "t4VS_VERSION_INFOStringFileInfo040904b0<\nFileDescription123asdasd6\u000bFileVersion1, 0, 0, 1*InternalNamescanJLegalCopyrightCopyright (C) 2015<\nOriginalFilename123asdasd4\nProductName123asdasd:\u000bProductVersion1, 0, 0, 1DVarFileInfo$Translation\t",
  81.                 "size": 628
  82.             },
  83.             {
  84.                 "name": "RT_MANIFEST",
  85.                 "language": "LANG_ENGLISH",
  86.                 "sublanguage": "SUBLANG_ENGLISH_US",
  87.                 "offset": "0x6b6a0",
  88.                 "data": "<assembly xmlns=\"urn:schemas-microsoft-com:asm.v1\" manifestVersion=\"1.0\">\r\n</assembly>",
  89.                 "size": 86
  90.             }
  91.         ],
  92.         "sections_info": [
  93.             {
  94.                 "hash_md5": "c4972fe46ba2aa631c17dbea616ff270",
  95.                 "suspicious": false,
  96.                 "name": ".text\u0000\u0000\u0000",
  97.                 "size_raw_data": 221184,
  98.                 "virtual_address": "0x1000",
  99.                 "hash_sha1": "603a7e8a20514ac3876e1888fa84aaf90f55c751",
  100.                 "virtual_size": "0x35abd"
  101.             },
  102.             {
  103.                 "hash_md5": "ca606ff254c8a0d609f751a1da5fe64e",
  104.                 "suspicious": false,
  105.                 "name": ".rdata\u0000\u0000",
  106.                 "size_raw_data": 32768,
  107.                 "virtual_address": "0x37000",
  108.                 "hash_sha1": "53bb924a568bf59e079a90d4d1af80905a34cc5a",
  109.                 "virtual_size": "0x7da4"
  110.             },
  111.             {
  112.                 "hash_md5": "611f171d473a46edd963172afe44fcbc",
  113.                 "suspicious": false,
  114.                 "name": ".data\u0000\u0000\u0000",
  115.                 "size_raw_data": 28672,
  116.                 "virtual_address": "0x3f000",
  117.                 "hash_sha1": "4148f18048de12a36723efc1a0f921fde5125077",
  118.                 "virtual_size": "0x2b424"
  119.             },
  120.             {
  121.                 "hash_md5": "4432c5a5d976825acacc5b4943a00810",
  122.                 "suspicious": false,
  123.                 "name": ".rsrc\u0000\u0000\u0000",
  124.                 "size_raw_data": 4096,
  125.                 "virtual_address": "0x6b000",
  126.                 "hash_sha1": "3d791253fe20dd46f067327e99ecdf39816eafdc",
  127.                 "virtual_size": "0x6f8"
  128.             }
  129.         ],
  130.         "import_function": {
  131.             "WININET.dll": [
  132.                 {
  133.                     "function": "InternetOpenW",
  134.                     "address": "0x4372f4"
  135.                 },
  136.                 {
  137.                     "function": "InternetOpenA",
  138.                     "address": "0x4372f8"
  139.                 },
  140.                 {
  141.                     "function": "InternetConnectA",
  142.                     "address": "0x4372fc"
  143.                 },
  144.                 {
  145.                     "function": "InternetReadFile",
  146.                     "address": "0x437300"
  147.                 },
  148.                 {
  149.                     "function": "InternetCloseHandle",
  150.                     "address": "0x437304"
  151.                 },
  152.                 {
  153.                     "function": "InternetOpenUrlW",
  154.                     "address": "0x437308"
  155.                 },
  156.                 {
  157.                     "function": "HttpSendRequestA",
  158.                     "address": "0x43730c"
  159.                 },
  160.                 {
  161.                     "function": "HttpOpenRequestA",
  162.                     "address": "0x437310"
  163.                 },
  164.                 {
  165.                     "function": "InternetSetCookieW",
  166.                     "address": "0x437314"
  167.                 }
  168.             ],
  169.             "GDI32.dll": [
  170.                 {
  171.                     "function": "GetDIBits",
  172.                     "address": "0x437034"
  173.                 },
  174.                 {
  175.                     "function": "CreateCompatibleBitmap",
  176.                     "address": "0x437038"
  177.                 },
  178.                 {
  179.                     "function": "CreateCompatibleDC",
  180.                     "address": "0x43703c"
  181.                 },
  182.                 {
  183.                     "function": "DeleteDC",
  184.                     "address": "0x437040"
  185.                 },
  186.                 {
  187.                     "function": "RoundRect",
  188.                     "address": "0x437044"
  189.                 },
  190.                 {
  191.                     "function": "SetBkMode",
  192.                     "address": "0x437048"
  193.                 },
  194.                 {
  195.                     "function": "SetTextColor",
  196.                     "address": "0x43704c"
  197.                 },
  198.                 {
  199.                     "function": "CreateFontW",
  200.                     "address": "0x437050"
  201.                 },
  202.                 {
  203.                     "function": "SelectObject",
  204.                     "address": "0x437054"
  205.                 },
  206.                 {
  207.                     "function": "GetStockObject",
  208.                     "address": "0x437058"
  209.                 },
  210.                 {
  211.                     "function": "DeleteObject",
  212.                     "address": "0x43705c"
  213.                 },
  214.                 {
  215.                     "function": "CreateSolidBrush",
  216.                     "address": "0x437060"
  217.                 }
  218.             ],
  219.             "SHELL32.dll": [
  220.                 {
  221.                     "function": "SHGetFolderPathW",
  222.                     "address": "0x437238"
  223.                 },
  224.                 {
  225.                     "function": "ShellExecuteExW",
  226.                     "address": "0x43723c"
  227.                 },
  228.                 {
  229.                     "function": "ShellExecuteW",
  230.                     "address": "0x437240"
  231.                 },
  232.                 {
  233.                     "function": "SHGetSpecialFolderPathW",
  234.                     "address": "0x437244"
  235.                 }
  236.             ],
  237.             "KERNEL32.dll": [
  238.                 {
  239.                     "function": "LocalFree",
  240.                     "address": "0x437068"
  241.                 },
  242.                 {
  243.                     "function": "LocalAlloc",
  244.                     "address": "0x43706c"
  245.                 },
  246.                 {
  247.                     "function": "GetCurrentProcess",
  248.                     "address": "0x437070"
  249.                 },
  250.                 {
  251.                     "function": "SetLastError",
  252.                     "address": "0x437074"
  253.                 },
  254.                 {
  255.                     "function": "lstrcatW",
  256.                     "address": "0x437078"
  257.                 },
  258.                 {
  259.                     "function": "lstrcpyW",
  260.                     "address": "0x43707c"
  261.                 },
  262.                 {
  263.                     "function": "GetShortPathNameW",
  264.                     "address": "0x437080"
  265.                 },
  266.                 {
  267.                     "function": "GetModuleFileNameW",
  268.                     "address": "0x437084"
  269.                 },
  270.                 {
  271.                     "function": "lstrlenW",
  272.                     "address": "0x437088"
  273.                 },
  274.                 {
  275.                     "function": "TerminateProcess",
  276.                     "address": "0x43708c"
  277.                 },
  278.                 {
  279.                     "function": "OpenProcess",
  280.                     "address": "0x437090"
  281.                 },
  282.                 {
  283.                     "function": "GetCurrentProcessId",
  284.                     "address": "0x437094"
  285.                 },
  286.                 {
  287.                     "function": "GetModuleHandleW",
  288.                     "address": "0x437098"
  289.                 },
  290.                 {
  291.                     "function": "GetProcAddress",
  292.                     "address": "0x43709c"
  293.                 },
  294.                 {
  295.                     "function": "CreateProcessW",
  296.                     "address": "0x4370a0"
  297.                 },
  298.                 {
  299.                     "function": "CopyFileW",
  300.                     "address": "0x4370a4"
  301.                 },
  302.                 {
  303.                     "function": "GetFullPathNameW",
  304.                     "address": "0x4370a8"
  305.                 },
  306.                 {
  307.                     "function": "LoadLibraryW",
  308.                     "address": "0x4370ac"
  309.                 },
  310.                 {
  311.                     "function": "AllocConsole",
  312.                     "address": "0x4370b0"
  313.                 },
  314.                 {
  315.                     "function": "CreateThread",
  316.                     "address": "0x4370b4"
  317.                 },
  318.                 {
  319.                     "function": "GetVersionExW",
  320.                     "address": "0x4370b8"
  321.                 },
  322.                 {
  323.                     "function": "CreateMutexW",
  324.                     "address": "0x4370bc"
  325.                 },
  326.                 {
  327.                     "function": "GetSystemInfo",
  328.                     "address": "0x4370c0"
  329.                 },
  330.                 {
  331.                     "function": "GetTickCount",
  332.                     "address": "0x4370c4"
  333.                 },
  334.                 {
  335.                     "function": "QueryPerformanceCounter",
  336.                     "address": "0x4370c8"
  337.                 },
  338.                 {
  339.                     "function": "GlobalMemoryStatus",
  340.                     "address": "0x4370cc"
  341.                 },
  342.                 {
  343.                     "function": "FreeLibrary",
  344.                     "address": "0x4370d0"
  345.                 },
  346.                 {
  347.                     "function": "GetLocaleInfoA",
  348.                     "address": "0x4370d4"
  349.                 },
  350.                 {
  351.                     "function": "GlobalAlloc",
  352.                     "address": "0x4370d8"
  353.                 },
  354.                 {
  355.                     "function": "GetStringTypeW",
  356.                     "address": "0x4370dc"
  357.                 },
  358.                 {
  359.                     "function": "GetStringTypeA",
  360.                     "address": "0x4370e0"
  361.                 },
  362.                 {
  363.                     "function": "HeapSize",
  364.                     "address": "0x4370e4"
  365.                 },
  366.                 {
  367.                     "function": "WriteConsoleW",
  368.                     "address": "0x4370e8"
  369.                 },
  370.                 {
  371.                     "function": "GetConsoleOutputCP",
  372.                     "address": "0x4370ec"
  373.                 },
  374.                 {
  375.                     "function": "WriteConsoleA",
  376.                     "address": "0x4370f0"
  377.                 },
  378.                 {
  379.                     "function": "SetStdHandle",
  380.                     "address": "0x4370f4"
  381.                 },
  382.                 {
  383.                     "function": "LoadLibraryA",
  384.                     "address": "0x4370f8"
  385.                 },
  386.                 {
  387.                     "function": "InitializeCriticalSection",
  388.                     "address": "0x4370fc"
  389.                 },
  390.                 {
  391.                     "function": "GetCommandLineW",
  392.                     "address": "0x437100"
  393.                 },
  394.                 {
  395.                     "function": "GetCommandLineA",
  396.                     "address": "0x437104"
  397.                 },
  398.                 {
  399.                     "function": "GetEnvironmentStringsW",
  400.                     "address": "0x437108"
  401.                 },
  402.                 {
  403.                     "function": "FreeEnvironmentStringsW",
  404.                     "address": "0x43710c"
  405.                 },
  406.                 {
  407.                     "function": "GetEnvironmentStrings",
  408.                     "address": "0x437110"
  409.                 },
  410.                 {
  411.                     "function": "FreeEnvironmentStringsA",
  412.                     "address": "0x437114"
  413.                 },
  414.                 {
  415.                     "function": "GetStartupInfoA",
  416.                     "address": "0x437118"
  417.                 },
  418.                 {
  419.                     "function": "GetFileType",
  420.                     "address": "0x43711c"
  421.                 },
  422.                 {
  423.                     "function": "SetHandleCount",
  424.                     "address": "0x437120"
  425.                 },
  426.                 {
  427.                     "function": "LCMapStringW",
  428.                     "address": "0x437124"
  429.                 },
  430.                 {
  431.                     "function": "LCMapStringA",
  432.                     "address": "0x437128"
  433.                 },
  434.                 {
  435.                     "function": "GetOEMCP",
  436.                     "address": "0x43712c"
  437.                 },
  438.                 {
  439.                     "function": "GetACP",
  440.                     "address": "0x437130"
  441.                 },
  442.                 {
  443.                     "function": "GetCPInfo",
  444.                     "address": "0x437134"
  445.                 },
  446.                 {
  447.                     "function": "MultiByteToWideChar",
  448.                     "address": "0x437138"
  449.                 },
  450.                 {
  451.                     "function": "InterlockedDecrement",
  452.                     "address": "0x43713c"
  453.                 },
  454.                 {
  455.                     "function": "GetCurrentThreadId",
  456.                     "address": "0x437140"
  457.                 },
  458.                 {
  459.                     "function": "InterlockedIncrement",
  460.                     "address": "0x437144"
  461.                 },
  462.                 {
  463.                     "function": "TlsFree",
  464.                     "address": "0x437148"
  465.                 },
  466.                 {
  467.                     "function": "TlsSetValue",
  468.                     "address": "0x43714c"
  469.                 },
  470.                 {
  471.                     "function": "TlsAlloc",
  472.                     "address": "0x437150"
  473.                 },
  474.                 {
  475.                     "function": "GlobalLock",
  476.                     "address": "0x437154"
  477.                 },
  478.                 {
  479.                     "function": "GlobalUnlock",
  480.                     "address": "0x437158"
  481.                 },
  482.                 {
  483.                     "function": "GetEnvironmentVariableW",
  484.                     "address": "0x43715c"
  485.                 },
  486.                 {
  487.                     "function": "GetLogicalDriveStringsW",
  488.                     "address": "0x437160"
  489.                 },
  490.                 {
  491.                     "function": "GetDriveTypeW",
  492.                     "address": "0x437164"
  493.                 },
  494.                 {
  495.                     "function": "GetVolumeInformationW",
  496.                     "address": "0x437168"
  497.                 },
  498.                 {
  499.                     "function": "ExitThread",
  500.                     "address": "0x43716c"
  501.                 },
  502.                 {
  503.                     "function": "FindFirstFileW",
  504.                     "address": "0x437170"
  505.                 },
  506.                 {
  507.                     "function": "FindNextFileW",
  508.                     "address": "0x437174"
  509.                 },
  510.                 {
  511.                     "function": "FindClose",
  512.                     "address": "0x437178"
  513.                 },
  514.                 {
  515.                     "function": "CreateFileW",
  516.                     "address": "0x43717c"
  517.                 },
  518.                 {
  519.                     "function": "GetFileSize",
  520.                     "address": "0x437180"
  521.                 },
  522.                 {
  523.                     "function": "CloseHandle",
  524.                     "address": "0x437184"
  525.                 },
  526.                 {
  527.                     "function": "ReadFile",
  528.                     "address": "0x437188"
  529.                 },
  530.                 {
  531.                     "function": "SetFilePointer",
  532.                     "address": "0x43718c"
  533.                 },
  534.                 {
  535.                     "function": "WriteFile",
  536.                     "address": "0x437190"
  537.                 },
  538.                 {
  539.                     "function": "FlushFileBuffers",
  540.                     "address": "0x437194"
  541.                 },
  542.                 {
  543.                     "function": "Sleep",
  544.                     "address": "0x437198"
  545.                 },
  546.                 {
  547.                     "function": "MoveFileExW",
  548.                     "address": "0x43719c"
  549.                 },
  550.                 {
  551.                     "function": "GetLastError",
  552.                     "address": "0x4371a0"
  553.                 },
  554.                 {
  555.                     "function": "DeleteFileW",
  556.                     "address": "0x4371a4"
  557.                 },
  558.                 {
  559.                     "function": "GetSystemTimeAsFileTime",
  560.                     "address": "0x4371a8"
  561.                 },
  562.                 {
  563.                     "function": "GetLocalTime",
  564.                     "address": "0x4371ac"
  565.                 },
  566.                 {
  567.                     "function": "CreateFileA",
  568.                     "address": "0x4371b0"
  569.                 },
  570.                 {
  571.                     "function": "SetEndOfFile",
  572.                     "address": "0x4371b4"
  573.                 },
  574.                 {
  575.                     "function": "TlsGetValue",
  576.                     "address": "0x4371b8"
  577.                 },
  578.                 {
  579.                     "function": "GetConsoleMode",
  580.                     "address": "0x4371bc"
  581.                 },
  582.                 {
  583.                     "function": "GetConsoleCP",
  584.                     "address": "0x4371c0"
  585.                 },
  586.                 {
  587.                     "function": "WideCharToMultiByte",
  588.                     "address": "0x4371c4"
  589.                 },
  590.                 {
  591.                     "function": "GetModuleFileNameA",
  592.                     "address": "0x4371c8"
  593.                 },
  594.                 {
  595.                     "function": "GetStdHandle",
  596.                     "address": "0x4371cc"
  597.                 },
  598.                 {
  599.                     "function": "ExitProcess",
  600.                     "address": "0x4371d0"
  601.                 },
  602.                 {
  603.                     "function": "GetModuleHandleA",
  604.                     "address": "0x4371d4"
  605.                 },
  606.                 {
  607.                     "function": "VirtualAlloc",
  608.                     "address": "0x4371d8"
  609.                 },
  610.                 {
  611.                     "function": "DeleteCriticalSection",
  612.                     "address": "0x4371dc"
  613.                 },
  614.                 {
  615.                     "function": "VirtualFree",
  616.                     "address": "0x4371e0"
  617.                 },
  618.                 {
  619.                     "function": "HeapCreate",
  620.                     "address": "0x4371e4"
  621.                 },
  622.                 {
  623.                     "function": "HeapDestroy",
  624.                     "address": "0x4371e8"
  625.                 },
  626.                 {
  627.                     "function": "GetStartupInfoW",
  628.                     "address": "0x4371ec"
  629.                 },
  630.                 {
  631.                     "function": "GetProcessHeap",
  632.                     "address": "0x4371f0"
  633.                 },
  634.                 {
  635.                     "function": "GetVersionExA",
  636.                     "address": "0x4371f4"
  637.                 },
  638.                 {
  639.                     "function": "LeaveCriticalSection",
  640.                     "address": "0x4371f8"
  641.                 },
  642.                 {
  643.                     "function": "HeapFree",
  644.                     "address": "0x4371fc"
  645.                 },
  646.                 {
  647.                     "function": "HeapAlloc",
  648.                     "address": "0x437200"
  649.                 },
  650.                 {
  651.                     "function": "HeapReAlloc",
  652.                     "address": "0x437204"
  653.                 },
  654.                 {
  655.                     "function": "UnhandledExceptionFilter",
  656.                     "address": "0x437208"
  657.                 },
  658.                 {
  659.                     "function": "SetUnhandledExceptionFilter",
  660.                     "address": "0x43720c"
  661.                 },
  662.                 {
  663.                     "function": "IsDebuggerPresent",
  664.                     "address": "0x437210"
  665.                 },
  666.                 {
  667.                     "function": "RaiseException",
  668.                     "address": "0x437214"
  669.                 },
  670.                 {
  671.                     "function": "RtlUnwind",
  672.                     "address": "0x437218"
  673.                 },
  674.                 {
  675.                     "function": "EnterCriticalSection",
  676.                     "address": "0x43721c"
  677.                 }
  678.             ],
  679.             "ADVAPI32.dll": [
  680.                 {
  681.                     "function": "LookupPrivilegeValueA",
  682.                     "address": "0x437000"
  683.                 },
  684.                 {
  685.                     "function": "AdjustTokenPrivileges",
  686.                     "address": "0x437004"
  687.                 },
  688.                 {
  689.                     "function": "AllocateAndInitializeSid",
  690.                     "address": "0x437008"
  691.                 },
  692.                 {
  693.                     "function": "CheckTokenMembership",
  694.                     "address": "0x43700c"
  695.                 },
  696.                 {
  697.                     "function": "FreeSid",
  698.                     "address": "0x437010"
  699.                 },
  700.                 {
  701.                     "function": "RegOpenKeyExW",
  702.                     "address": "0x437014"
  703.                 },
  704.                 {
  705.                     "function": "RegCreateKeyExW",
  706.                     "address": "0x437018"
  707.                 },
  708.                 {
  709.                     "function": "RegSetValueExW",
  710.                     "address": "0x43701c"
  711.                 },
  712.                 {
  713.                     "function": "RegCloseKey",
  714.                     "address": "0x437020"
  715.                 },
  716.                 {
  717.                     "function": "OpenProcessToken",
  718.                     "address": "0x437024"
  719.                 },
  720.                 {
  721.                     "function": "GetTokenInformation",
  722.                     "address": "0x437028"
  723.                 },
  724.                 {
  725.                     "function": "GetSidSubAuthority",
  726.                     "address": "0x43702c"
  727.                 }
  728.             ],
  729.             "PSAPI.DLL": [
  730.                 {
  731.                     "function": "EnumProcesses",
  732.                     "address": "0x43722c"
  733.                 },
  734.                 {
  735.                     "function": "GetProcessImageFileNameW",
  736.                     "address": "0x437230"
  737.                 }
  738.             ],
  739.             "SHLWAPI.dll": [
  740.                 {
  741.                     "function": "PathFindFileNameW",
  742.                     "address": "0x43724c"
  743.                 }
  744.             ],
  745.             "ole32.dll": [
  746.                 {
  747.                     "function": "CoInitializeEx",
  748.                     "address": "0x43731c"
  749.                 },
  750.                 {
  751.                     "function": "CoCreateInstance",
  752.                     "address": "0x437320"
  753.                 }
  754.             ],
  755.             "USER32.dll": [
  756.                 {
  757.                     "function": "CloseClipboard",
  758.                     "address": "0x437254"
  759.                 },
  760.                 {
  761.                     "function": "ShowWindow",
  762.                     "address": "0x437258"
  763.                 },
  764.                 {
  765.                     "function": "UpdateWindow",
  766.                     "address": "0x43725c"
  767.                 },
  768.                 {
  769.                     "function": "PostMessageW",
  770.                     "address": "0x437260"
  771.                 },
  772.                 {
  773.                     "function": "SendMessageW",
  774.                     "address": "0x437264"
  775.                 },
  776.                 {
  777.                     "function": "SetClipboardData",
  778.                     "address": "0x437268"
  779.                 },
  780.                 {
  781.                     "function": "LoadCursorW",
  782.                     "address": "0x43726c"
  783.                 },
  784.                 {
  785.                     "function": "GetMessageW",
  786.                     "address": "0x437270"
  787.                 },
  788.                 {
  789.                     "function": "TranslateMessage",
  790.                     "address": "0x437274"
  791.                 },
  792.                 {
  793.                     "function": "DispatchMessageW",
  794.                     "address": "0x437278"
  795.                 },
  796.                 {
  797.                     "function": "RegisterClassExW",
  798.                     "address": "0x43727c"
  799.                 },
  800.                 {
  801.                     "function": "PostQuitMessage",
  802.                     "address": "0x437280"
  803.                 },
  804.                 {
  805.                     "function": "DefWindowProcW",
  806.                     "address": "0x437284"
  807.                 },
  808.                 {
  809.                     "function": "EnableWindow",
  810.                     "address": "0x437288"
  811.                 },
  812.                 {
  813.                     "function": "PtInRect",
  814.                     "address": "0x43728c"
  815.                 },
  816.                 {
  817.                     "function": "SetCursor",
  818.                     "address": "0x437290"
  819.                 },
  820.                 {
  821.                     "function": "GetDC",
  822.                     "address": "0x437294"
  823.                 },
  824.                 {
  825.                     "function": "ReleaseDC",
  826.                     "address": "0x437298"
  827.                 },
  828.                 {
  829.                     "function": "DrawIconEx",
  830.                     "address": "0x43729c"
  831.                 },
  832.                 {
  833.                     "function": "GetSystemMenu",
  834.                     "address": "0x4372a0"
  835.                 },
  836.                 {
  837.                     "function": "EnableMenuItem",
  838.                     "address": "0x4372a4"
  839.                 },
  840.                 {
  841.                     "function": "CreateWindowExA",
  842.                     "address": "0x4372a8"
  843.                 },
  844.                 {
  845.                     "function": "SetTimer",
  846.                     "address": "0x4372ac"
  847.                 },
  848.                 {
  849.                     "function": "FindWindowW",
  850.                     "address": "0x4372b0"
  851.                 },
  852.                 {
  853.                     "function": "LookupIconIdFromDirectoryEx",
  854.                     "address": "0x4372b4"
  855.                 },
  856.                 {
  857.                     "function": "CreateIconFromResourceEx",
  858.                     "address": "0x4372b8"
  859.                 },
  860.                 {
  861.                     "function": "DialogBoxIndirectParamW",
  862.                     "address": "0x4372bc"
  863.                 },
  864.                 {
  865.                     "function": "BeginPaint",
  866.                     "address": "0x4372c0"
  867.                 },
  868.                 {
  869.                     "function": "EndPaint",
  870.                     "address": "0x4372c4"
  871.                 },
  872.                 {
  873.                     "function": "DestroyWindow",
  874.                     "address": "0x4372c8"
  875.                 },
  876.                 {
  877.                     "function": "EndDialog",
  878.                     "address": "0x4372cc"
  879.                 },
  880.                 {
  881.                     "function": "GetWindowTextA",
  882.                     "address": "0x4372d0"
  883.                 },
  884.                 {
  885.                     "function": "MessageBoxW",
  886.                     "address": "0x4372d4"
  887.                 },
  888.                 {
  889.                     "function": "CreateWindowExW",
  890.                     "address": "0x4372d8"
  891.                 },
  892.                 {
  893.                     "function": "SystemParametersInfoW",
  894.                     "address": "0x4372dc"
  895.                 },
  896.                 {
  897.                     "function": "GetClientRect",
  898.                     "address": "0x4372e0"
  899.                 },
  900.                 {
  901.                     "function": "DrawTextW",
  902.                     "address": "0x4372e4"
  903.                 },
  904.                 {
  905.                     "function": "OpenClipboard",
  906.                     "address": "0x4372e8"
  907.                 },
  908.                 {
  909.                     "function": "EmptyClipboard",
  910.                     "address": "0x4372ec"
  911.                 }
  912.             ],
  913.             "MSIMG32.dll": [
  914.                 {
  915.                     "function": "GradientFill",
  916.                     "address": "0x437224"
  917.                 }
  918.             ]
  919.         },
  920.         "antivm_info": false,
  921.         "directories": [
  922.             "import",
  923.             "resource"
  924.         ],
  925.         "detected": [
  926.             "packer",
  927.             "antidbg"
  928.         ],
  929.         "dll": false,
  930.         "antidbg_info": [
  931.             "FindWindowW",
  932.             "GetLastError",
  933.             "IsDebuggerPresent",
  934.             "RaiseException",
  935.             "TerminateProcess",
  936.             "UnhandledExceptionFilter"
  937.         ],
  938.         "xor_info": false,
  939.         "meta_info": {
  940.             "LegalCopyright": "Copyright (C) 2015",
  941.             "InternalName": "scan",
  942.             "FileVersion": "1, 0, 0, 1",
  943.             "FileDescription": "123asdasd",
  944.             "Translation": "0x0409 0x04b0",
  945.             "ProductName": "123asdasd",
  946.             "OriginalFilename": "123asdasd",
  947.             "ProductVersion": "1, 0, 0, 1"
  948.         },
  949.         "import_hash": "013005e1fb06ebf5cab3c9949ca0262b",
  950.         "export_function": false,
  951.         "apialert_info": [
  952.             "CloseHandle",
  953.             "CopyFileW",
  954.             "CreateFileA",
  955.             "CreateFileW",
  956.             "CreateProcessW",
  957.             "CreateThread",
  958.             "DeleteCriticalSection",
  959.             "DeleteFileW",
  960.             "EnumProcesses",
  961.             "ExitProcess",
  962.             "ExitThread",
  963.             "FindFirstFileW",
  964.             "FindNextFileW",
  965.             "FindWindowW",
  966.             "GetCommandLineA",
  967.             "GetCommandLineW",
  968.             "GetCurrentProcess",
  969.             "GetCurrentProcessId",
  970.             "GetDriveTypeW",
  971.             "GetFileSize",
  972.             "GetModuleFileNameA",
  973.             "GetModuleFileNameW",
  974.             "GetModuleHandleA",
  975.             "GetModuleHandleW",
  976.             "GetProcAddress",
  977.             "GetStartupInfoA",
  978.             "GetStartupInfoW",
  979.             "GetTickCount",
  980.             "GetVersionExA",
  981.             "GetVersionExW",
  982.             "HeapAlloc",
  983.             "HttpSendRequestA",
  984.             "InternetCloseHandle",
  985.             "InternetConnectA",
  986.             "InternetOpenA",
  987.             "InternetOpenUrlW",
  988.             "InternetOpenW",
  989.             "InternetReadFile",
  990.             "IsDebuggerPresent",
  991.             "LoadLibraryA",
  992.             "LoadLibraryW",
  993.             "MessageBoxW",
  994.             "OpenProcess",
  995.             "OpenProcessToken",
  996.             "ReadFile",
  997.             "RegCloseKey",
  998.             "RegCreateKeyExW",
  999.             "RegOpenKeyExW",
  1000.             "SetFilePointer",
  1001.             "ShellExecuteExW",
  1002.             "ShellExecuteW",
  1003.             "Sleep",
  1004.             "TerminateProcess",
  1005.             "UnhandledExceptionFilter",
  1006.             "VirtualAlloc",
  1007.             "VirtualFree",
  1008.             "WriteFile"
  1009.         ],
  1010.         "sign_info": false
  1011.     },
  1012.     "file_name": "dropper.ex_",
  1013.     "file_type": "PE32 executable (GUI) Intel 80386, for MS Windows",
  1014.     "peframe_ver": "5.0 Beta",
  1015.     "ip_found": false,
  1016.     "file_size": 1003488,
  1017.     "fuzzing": {
  1018.         "String too long": [
  1019.             "<assembly xmlns=\"urn:schemas-microsoft-com:asm.v1\" manifestVersion=\"1.0\">\r\n</assembly>PAPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGXXPADDINGPADDINGX"
  1020.         ]
  1021.     }
  1022. }
Advertisement
Add Comment
Please, Sign In to add comment
Advertisement