Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 5.2
- * File Name: "manual"
- * File Size: 287632
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- * SHA256: "71a7e3514a64713d94ccbc0c4a95999288a5e8179760aed1cd3ac931b07aecf7"
- * MD5: "1c21f342dd0a296bc9704b8c82dbef4b"
- * SHA1: "0caa0b9e635a1ffc2cfd5f54bda316f21e443804"
- * SHA512: "2c2e1d7388b393967cd302c2b82609694039b5dcc0727080ef1b998e22fc698d17f4bf2d1a87942dbcba41636adc51c5e866cb10a8916faf35d30265a6fa61dd"
- * CRC32: "D357E1D6"
- * SSDEEP: "6144:Emvr9RLcN0BvxoLjGRU4UUU3UUUD9rOAeUQMp+l6HQNcrfYAkMWld2804kcsiHeL:Emr9RUsJGjqU4UUU3UUUZa7UQM+crJhR"
- * Process Execution:
- "manual.exe",
- "setup-stub.exe",
- "chrome.exe"
- * Executed Commands:
- ".\\setup-stub.exe",
- "https://www.mozilla.org/pt-BR/firefox/installer-help/?channel=release&installer_lang=pt-BR "
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "72.21.91.29:80"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "www.digicert.com1"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: manual.exe, pid: 744, offset: 0x00000000, length: 0x0000ffe0"
- "self_read": "process: manual.exe, pid: 744, offset: 0x00000000, length: 0x0001ee02"
- "self_read": "process: manual.exe, pid: 744, offset: 0x0000ffe0, length: 0x0000ffc0"
- "self_read": "process: manual.exe, pid: 744, offset: 0x0001ec76, length: 0x000251dd"
- "self_read": "process: setup-stub.exe, pid: 1248, offset: 0x00000000, length: 0x0005f0d3"
- "self_read": "process: setup-stub.exe, pid: 1248, offset: 0x00012c1c, length: 0x000466b3"
- "self_read": "process: setup-stub.exe, pid: 1248, offset: 0x0005f0d3, length: 0x00000004"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\7zS8E20282C\\setup-stub.exe"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSAUQYBMq2awn1Rh6Doh%2FsBYgFV7gQUA95QNVbRTLtm8KPiGxvDl7I90VUCEAH9o%2BtuynXIiEOLckvPvJE%3D"
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBQQX6Z6gAidtSefNc6DC0OInqPHDQQUD4BhHIIxYdUvKOeNRji0LOHG2eICEAXB0qT3Mg8CsqKRSW7q9fs%3D"
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBT3xL4LQLXDRDM9P665TW442vrsUQQUReuir%2FSSy4IxLVGLp6chnfNtyA8CEAQJGBtf1btmdVNDtW%2BVUAg%3D"
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSnR4FoxLLkI7vkvsUIFlZt%2BlGH3gQUWsS5eyoKo6XqcQPAYPkt9mV1DlgCEAsfjNWeZHRr6uFT7MohBms%3D"
- "url": "http://download-stats.mozilla.org/stub/v8/release/release/pt-BR/1/1/6/1/7601/1/0/24/0/0/48183696/48183696/0/0/36/35/0/30/3/0/0/1/0/0/0/0/0/1/1/0/3/143.204.141.60//0/0"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: UPX1, entropy: 7.90, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0000f600, virtual_size: 0x00010000"
- "section": "name: .rsrc, entropy: 7.40, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0000f200, virtual_size: 0x00010000"
- "Description": "The executable is compressed using UPX",
- "Details":
- "section": "name: UPX0, entropy: 0.00, characteristics: IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00000000, virtual_size: 0x00024000"
- "Description": "Anomalous binary characteristics",
- "Details":
- "anomaly": "Actual checksum does not match that reported in PE header"
- * Started Service:
- * Mutexes:
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZonesCounterMutex",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\7zS8E20282C\\setup-stub.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\7zS8E20282C\\postSigningData",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\System.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\UAC.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\UserInfo.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\bgstub.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\bgstub_2x.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\nsDialogs.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~DF0AC4A9778876E1A6.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\InetBgDL.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\download.exe",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7423F88C7F265F0DEFC08EA88C3BDE45_D975BBA8033175C8D112023D8A7A8AD6",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\7423F88C7F265F0DEFC08EA88C3BDE45_D975BBA8033175C8D112023D8A7A8AD6",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\A9E4F776657345B52012CE8E279D314C_DCA82AA47C444DFAE483555D3A592A95",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\A9E4F776657345B52012CE8E279D314C_DCA82AA47C444DFAE483555D3A592A95",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\CertCheck.dll",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\42B9A473B4DAF01285A36B4D3C7B1662_178C086B699FD6C56B804AF3EF759CB5",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\42B9A473B4DAF01285A36B4D3C7B1662_178C086B699FD6C56B804AF3EF759CB5",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\66AE3BFDF94A732B262342AD2154B86E_A83A97708CE96FC26E06A3D724322DEF",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\66AE3BFDF94A732B262342AD2154B86E_A83A97708CE96FC26E06A3D724322DEF",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\_temp",
- "C:\\Program Files (x86)\\Google\\Chrome\\Application\\debug.log"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\7zS8E20282C\\postSigningData",
- "C:\\Users\\user\\AppData\\Local\\Temp\\7zS8E20282C\\setup-stub.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\7zS8E20282C",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsd206B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp",
- "C:\\Program Files\\nsn20F9.tmp",
- "C:\\Program Files\\nsn20F9.tmp\\nsd210A.tmp",
- "C:\\Program Files\\nsn20F9.tmp\\",
- "C:\\Program Files\\nsd210B.tmp",
- "C:\\Program Files\\nsd210B.tmp\\nss211B.tmp",
- "C:\\Program Files\\nsd210B.tmp\\",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\_temp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\download.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\bgstub.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\bgstub_2x.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\CertCheck.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\InetBgDL.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\nsDialogs.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\System.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\UAC.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\UserInfo.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn20AA.tmp\\",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~DF0AC4A9778876E1A6.TMP"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\Software\\Mozilla",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Mozilla\\FirefoxInstallerTest",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect"
- * Deleted Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Mozilla\\FirefoxInstallerTest",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- "type": "A",
- "request": "download.mozilla.org",
- "answers":
- "data": "3.220.106.167",
- "type": "A"
- "data": "52.73.142.240",
- "type": "A"
- "data": "3.95.88.153",
- "type": "A"
- "data": "35.170.161.119",
- "type": "A"
- "data": "52.86.101.158",
- "type": "A"
- "data": "bouncer-bouncer-elb.prod.mozaws.net",
- "type": "CNAME"
- "data": "107.23.239.18",
- "type": "A"
- "type": "A",
- "request": "download-installer.cdn.mozilla.net",
- "answers":
- "data": "143.204.141.60",
- "type": "A"
- "data": "dn6m9t4qll5h.cloudfront.net",
- "type": "CNAME"
- "type": "A",
- "request": "download-stats.mozilla.org",
- "answers":
- "data": "52.88.2.20",
- "type": "A"
- "data": "download-stats.r53-2.services.mozilla.com",
- "type": "CNAME"
- "data": "52.42.67.12",
- "type": "A"
- * Domains:
- "ip": "143.204.141.60",
- "domain": "download-installer.cdn.mozilla.net"
- "ip": "107.23.239.18",
- "domain": "download.mozilla.org"
- "ip": "52.88.2.20",
- "domain": "download-stats.mozilla.org"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSAUQYBMq2awn1Rh6Doh%2FsBYgFV7gQUA95QNVbRTLtm8KPiGxvDl7I90VUCEAH9o%2BtuynXIiEOLckvPvJE%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSAUQYBMq2awn1Rh6Doh%2FsBYgFV7gQUA95QNVbRTLtm8KPiGxvDl7I90VUCEAH9o%2BtuynXIiEOLckvPvJE%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBSAUQYBMq2awn1Rh6Doh%2FsBYgFV7gQUA95QNVbRTLtm8KPiGxvDl7I90VUCEAH9o%2BtuynXIiEOLckvPvJE%3D HTTP/1.1\r\nCache-Control: max-age = 142986\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Tue, 28 May 2019 07:40:28 GMT\r\nIf-None-Match: \"5cece5ec-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBQQX6Z6gAidtSefNc6DC0OInqPHDQQUD4BhHIIxYdUvKOeNRji0LOHG2eICEAXB0qT3Mg8CsqKRSW7q9fs%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBQQX6Z6gAidtSefNc6DC0OInqPHDQQUD4BhHIIxYdUvKOeNRji0LOHG2eICEAXB0qT3Mg8CsqKRSW7q9fs%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBQQX6Z6gAidtSefNc6DC0OInqPHDQQUD4BhHIIxYdUvKOeNRji0LOHG2eICEAXB0qT3Mg8CsqKRSW7q9fs%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBT3xL4LQLXDRDM9P665TW442vrsUQQUReuir%2FSSy4IxLVGLp6chnfNtyA8CEAQJGBtf1btmdVNDtW%2BVUAg%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBT3xL4LQLXDRDM9P665TW442vrsUQQUReuir%2FSSy4IxLVGLp6chnfNtyA8CEAQJGBtf1btmdVNDtW%2BVUAg%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBT3xL4LQLXDRDM9P665TW442vrsUQQUReuir%2FSSy4IxLVGLp6chnfNtyA8CEAQJGBtf1btmdVNDtW%2BVUAg%3D HTTP/1.1\r\nCache-Control: max-age = 149079\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Sat, 23 Mar 2019 11:10:47 GMT\r\nIf-None-Match: \"5c961437-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSnR4FoxLLkI7vkvsUIFlZt%2BlGH3gQUWsS5eyoKo6XqcQPAYPkt9mV1DlgCEAsfjNWeZHRr6uFT7MohBms%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSnR4FoxLLkI7vkvsUIFlZt%2BlGH3gQUWsS5eyoKo6XqcQPAYPkt9mV1DlgCEAsfjNWeZHRr6uFT7MohBms%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBSnR4FoxLLkI7vkvsUIFlZt%2BlGH3gQUWsS5eyoKo6XqcQPAYPkt9mV1DlgCEAsfjNWeZHRr6uFT7MohBms%3D HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://download-stats.mozilla.org/stub/v8/release/release/pt-BR/1/1/6/1/7601/1/0/24/0/0/48183696/48183696/0/0/36/35/0/30/3/0/0/1/0/0/0/0/0/1/1/0/3/143.204.141.60//0/0",
- "user-agent": "NSIS InetBgDL (Mozilla)",
- "method": "GET",
- "host": "download-stats.mozilla.org",
- "version": "1.1",
- "path": "/stub/v8/release/release/pt-BR/1/1/6/1/7601/1/0/24/0/0/48183696/48183696/0/0/36/35/0/30/3/0/0/1/0/0/0/0/0/1/1/0/3/143.204.141.60//0/0",
- "data": "GET /stub/v8/release/release/pt-BR/1/1/6/1/7601/1/0/24/0/0/48183696/48183696/0/0/36/35/0/30/3/0/0/1/0/0/0/0/0/1/1/0/3/143.204.141.60//0/0 HTTP/1.1\r\nRange: bytes=0-\r\nUser-Agent: NSIS InetBgDL (Mozilla)\r\nHost: download-stats.mozilla.org\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment