Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Ispy"
- [*] MalScore: 10.0
- [*] File Name: "Exes_a51e4a1821edbea72d78ee6704801a2b.exe"
- [*] File Size: 1084416
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- [*] SHA256: "0fd82b373b6c2622fa48442680f19bd70924be403cb67cbd18b9cc8e24e61f1a"
- [*] MD5: "a51e4a1821edbea72d78ee6704801a2b"
- [*] SHA1: "0bb5042c4d2443c0e2f4400595a636ad4cb8b307"
- [*] SHA512: "565aa46c5dc0bb8b98e822ca04fb00b838585f0fcfcd0d39cf2c15c966c2048aad3ae27ef7f856f9fa8561159989d031afd8531156aca2b2f8c88994ea3be0b5"
- [*] CRC32: "B1B6CA45"
- [*] SSDEEP: "24576:IBXu9HGaVHeCrsqI9Nc2UtgHPPGbpeE50Yf:Iw9VHeCrdI9OjKvPGbpr55"
- [*] Process Execution: [
- "Exes_a51e4a1821edbea72d78ee6704801a2b.exe",
- "RegAsm.exe",
- "vbc.exe",
- "services.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe",
- "lsass.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "WmiPrvSE.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "RegAsm.exe tried to sleep 503 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Reads data out of its own binary image",
- "Details": [
- {
- "self_read": "process: Exes_a51e4a1821edbea72d78ee6704801a2b.exe, pid: 1876, offset: 0x00000000, length: 0x00108c00"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: UPX1, entropy: 7.94, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00055c00, virtual_size: 0x00056000"
- },
- {
- "section": "name: .rsrc, entropy: 7.96, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x000b2c00, virtual_size: 0x000b3000"
- }
- ]
- },
- {
- "Description": "The executable is compressed using UPX",
- "Details": [
- {
- "section": "name: UPX0, entropy: 0.00, characteristics: IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00000000, virtual_size: 0x00133000"
- }
- ]
- },
- {
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details": [
- {
- "Injection": "Exes_a51e4a1821edbea72d78ee6704801a2b.exe(1876) -> RegAsm.exe(876)"
- }
- ]
- },
- {
- "Description": "Attempts to restart the guest VM",
- "Details": []
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (504) called API GetSystemTimeAsFileTime 539168 times"
- }
- ]
- },
- {
- "Description": "Steals private information from local Internet browsers",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat"
- }
- ]
- },
- {
- "Description": "Exhibits behavior characteristic of iSpy Keylogger",
- "Details": []
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\systray.url"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\systray.url"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\systray.url"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\Users\\user\\bootsect"
- },
- {
- "file": "C:\\Users\\user\\bootsect\\mshta.exe"
- },
- {
- "file": "C:\\Users\\user\\bootsect\\systray.vbs"
- }
- ]
- },
- {
- "Description": "File has been identified by 49 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Trojan.GenericKD.41257784"
- },
- {
- "FireEye": "Generic.mg.a51e4a1821edbea7"
- },
- {
- "CAT-QuickHeal": "HackTool.BrowserPassview"
- },
- {
- "McAfee": "Artemis!A51E4A1821ED"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "BitDefender": "Trojan.GenericKD.41257784"
- },
- {
- "K7GW": "Trojan ( 0054d6ae1 )"
- },
- {
- "K7AntiVirus": "Trojan ( 0054d6ae1 )"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "Symantec": "Trojan Horse"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "Kaspersky": "HEUR:Trojan.Win32.Generic"
- },
- {
- "Alibaba": "Backdoor:Win32/Androm.3f9b823f"
- },
- {
- "ViRobot": "Trojan.Win32.Z.Blocker.1084416"
- },
- {
- "AegisLab": "Trojan.Multi.Generic.4!c"
- },
- {
- "Rising": "Trojan.Win32.Agent_.rm (CLOUD)"
- },
- {
- "Ad-Aware": "Trojan.GenericKD.41257784"
- },
- {
- "Emsisoft": "Trojan.GenericKD.41257784 (B)"
- },
- {
- "Comodo": "Malware@#tmsc7f0ex6mo"
- },
- {
- "F-Secure": "Trojan.TR/AD.HawkEyeKeylogger.eltil"
- },
- {
- "DrWeb": "Tool.PassView.1917"
- },
- {
- "Zillya": "Trojan.Packed.Win32.158080"
- },
- {
- "TrendMicro": "TROJ_GEN.R04AC0RE519"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Dropper.tc"
- },
- {
- "Fortinet": "W32/Generik.ILJSTYX!tr"
- },
- {
- "Ikarus": "Trojan.Autoit"
- },
- {
- "Cyren": "W32/Trojan.HVGU-1921"
- },
- {
- "Jiangmin": "Trojan.Miner.bdn"
- },
- {
- "Avira": "TR/AD.HawkEyeKeylogger.eltil"
- },
- {
- "Antiy-AVL": "Trojan[Dropper]/Win32.Sysn"
- },
- {
- "Endgame": "malicious (moderate confidence)"
- },
- {
- "Arcabit": "Trojan.Generic.D2758B38"
- },
- {
- "ZoneAlarm": "HEUR:Trojan.Win32.Generic"
- },
- {
- "Microsoft": "HackTool:Win32/BrowserPassview"
- },
- {
- "Sophos": "Troj/Agent-BBJJ"
- },
- {
- "AhnLab-V3": "Trojan/Win32.Stimilina.C3206305"
- },
- {
- "ALYac": "Trojan.GenericKD.41257784"
- },
- {
- "Malwarebytes": "Trojan.MalPack.Generic"
- },
- {
- "Panda": "Trj/CI.A"
- },
- {
- "ESET-NOD32": "a variant of Win32/Packed.AutoIt.RE"
- },
- {
- "TrendMicro-HouseCall": "TROJ_GEN.R04AC0RE519"
- },
- {
- "Tencent": "Win32.Trojan.Inject.Auto"
- },
- {
- "SentinelOne": "DFI - Suspicious PE"
- },
- {
- "GData": "Trojan.GenericKD.41257784"
- },
- {
- "AVG": "Win32:Trojan-gen"
- },
- {
- "Avast": "Win32:Trojan-gen"
- },
- {
- "CrowdStrike": "win/malicious_confidence_90% (W)"
- },
- {
- "Qihoo-360": "Win32/Backdoor.c6a"
- }
- ]
- },
- {
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details": [
- {
- "target": "clamav:Win.Malware.Generic-6961740-0, sha256:0fd82b373b6c2622fa48442680f19bd70924be403cb67cbd18b9cc8e24e61f1a, type:PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- },
- {
- "dropped": "clamav:Win.Malware.Generic-6961740-0, sha256:7594ad0bbe6cf2a2343675b42ed6a8c4571a465b8735efd3b954116d9694005b , guest_paths:C:\\Users\\user\\bootsect\\mshta.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- }
- ]
- },
- {
- "Description": "Creates a slightly modified copy of itself",
- "Details": [
- {
- "file": "C:\\Users\\user\\bootsect\\mshta.exe"
- },
- {
- "percent_match": 100
- }
- ]
- }
- ]
- [*] Started Service: [
- "VaultSvc"
- ]
- [*] Executed Commands: [
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "C:\\Windows\\system32\\lsass.exe"
- ]
- [*] Mutexes: [
- "Global\\CLR_CASOFF_MUTEX",
- "aae90034-4d5f-413f-b009-237e1e0bc2d6"
- ]
- [*] Modified Files: [
- "C:\\Users\\user\\bootsect\\mshta.exe",
- "C:\\Users\\user\\bootsect\\systray.vbs",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\systray.url",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\WMIDataDevice",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmpFA22.tmp"
- ]
- [*] Deleted Files: []
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
- ]
- [*] Deleted Registry Keys: []
- [*] DNS Communications: []
- [*] Domains: []
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x63c914"
- },
- {
- "name": "GetProcAddress",
- "address": "0x63c918"
- },
- {
- "name": "VirtualProtect",
- "address": "0x63c91c"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x63c920"
- },
- {
- "name": "VirtualFree",
- "address": "0x63c924"
- },
- {
- "name": "ExitProcess",
- "address": "0x63c928"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "GetAce",
- "address": "0x63c930"
- }
- ],
- "dll": "ADVAPI32.dll"
- },
- {
- "imports": [
- {
- "name": "ImageList_Remove",
- "address": "0x63c938"
- }
- ],
- "dll": "COMCTL32.dll"
- },
- {
- "imports": [
- {
- "name": "GetOpenFileNameW",
- "address": "0x63c940"
- }
- ],
- "dll": "COMDLG32.dll"
- },
- {
- "imports": [
- {
- "name": "LineTo",
- "address": "0x63c948"
- }
- ],
- "dll": "GDI32.dll"
- },
- {
- "imports": [
- {
- "name": "IcmpSendEcho",
- "address": "0x63c950"
- }
- ],
- "dll": "IPHLPAPI.DLL"
- },
- {
- "imports": [
- {
- "name": "WNetUseConnectionW",
- "address": "0x63c958"
- }
- ],
- "dll": "MPR.dll"
- },
- {
- "imports": [
- {
- "name": "CoGetObject",
- "address": "0x63c960"
- }
- ],
- "dll": "ole32.dll"
- },
- {
- "imports": [
- {
- "name": "VariantInit",
- "address": "0x63c968"
- }
- ],
- "dll": "OLEAUT32.dll"
- },
- {
- "imports": [
- {
- "name": "GetProcessMemoryInfo",
- "address": "0x63c970"
- }
- ],
- "dll": "PSAPI.DLL"
- },
- {
- "imports": [
- {
- "name": "DragFinish",
- "address": "0x63c978"
- }
- ],
- "dll": "SHELL32.dll"
- },
- {
- "imports": [
- {
- "name": "GetDC",
- "address": "0x63c980"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "LoadUserProfileW",
- "address": "0x63c988"
- }
- ],
- "dll": "USERENV.dll"
- },
- {
- "imports": [
- {
- "name": "IsThemeActive",
- "address": "0x63c990"
- }
- ],
- "dll": "UxTheme.dll"
- },
- {
- "imports": [
- {
- "name": "VerQueryValueW",
- "address": "0x63c998"
- }
- ],
- "dll": "VERSION.dll"
- },
- {
- "imports": [
- {
- "name": "FtpOpenFileW",
- "address": "0x63c9a0"
- }
- ],
- "dll": "WININET.dll"
- },
- {
- "imports": [
- {
- "name": "timeGetTime",
- "address": "0x63c9a8"
- }
- ],
- "dll": "WINMM.dll"
- },
- {
- "imports": [
- {
- "name": "connect",
- "address": "0x63c9b0"
- }
- ],
- "dll": "WSOCK32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00109826",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00589980",
- "timestamp": "2019-05-03 22:14:25",
- "osversion": "5.1",
- "sections": [
- {
- "name": "UPX0",
- "characteristics": "IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00000400",
- "virtual_size": "0x00133000",
- "characteristics_raw": "0xe0000080"
- },
- {
- "name": "UPX1",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00134000",
- "size_of_data": "0x00055c00",
- "entropy": "7.94",
- "raw_address": "0x00000400",
- "virtual_size": "0x00056000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0018a000",
- "size_of_data": "0x000b2c00",
- "entropy": "7.96",
- "raw_address": "0x00056000",
- "virtual_size": "0x000b3000",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0023c798",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000424"
- },
- {
- "virtual_address": "0x0018a000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x000b2798"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0023cbbc",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000000c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00189b64",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000048"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "fc6683d30d9f25244a50fd5357825e79",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 18,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.CreateThread",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.HeapFree",
- "kernel32.dll.Sleep",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.MulDiv",
- "kernel32.dll.GetVersionExW",
- "kernel32.dll.IsWow64Process",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.lstrcpyW",
- "kernel32.dll.lstrlenW",
- "kernel32.dll.GetModuleHandleW",
- "kernel32.dll.QueryPerformanceCounter",
- "kernel32.dll.VirtualFreeEx",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.VirtualAllocEx",
- "kernel32.dll.WriteProcessMemory",
- "kernel32.dll.ReadProcessMemory",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.SetFilePointerEx",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.ReadFile",
- "kernel32.dll.WriteFile",
- "kernel32.dll.FlushFileBuffers",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.SetFileTime",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.SetCurrentDirectoryW",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetShortPathNameW",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.FindNextFileW",
- "kernel32.dll.CopyFileExW",
- "kernel32.dll.MoveFileW",
- "kernel32.dll.CreateDirectoryW",
- "kernel32.dll.RemoveDirectoryW",
- "kernel32.dll.SetSystemPowerState",
- "kernel32.dll.QueryPerformanceFrequency",
- "kernel32.dll.FindResourceW",
- "kernel32.dll.LoadResource",
- "kernel32.dll.LockResource",
- "kernel32.dll.SizeofResource",
- "kernel32.dll.EnumResourceNamesW",
- "kernel32.dll.OutputDebugStringW",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.GetTempFileNameW",
- "kernel32.dll.DeviceIoControl",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.CompareStringW",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.InterlockedExchange",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.LoadLibraryExW",
- "kernel32.dll.FindResourceExW",
- "kernel32.dll.CopyFileW",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.FormatMessageW",
- "kernel32.dll.GetExitCodeProcess",
- "kernel32.dll.GetPrivateProfileStringW",
- "kernel32.dll.WritePrivateProfileStringW",
- "kernel32.dll.GetPrivateProfileSectionW",
- "kernel32.dll.WritePrivateProfileSectionW",
- "kernel32.dll.GetPrivateProfileSectionNamesW",
- "kernel32.dll.FileTimeToLocalFileTime",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.SystemTimeToFileTime",
- "kernel32.dll.LocalFileTimeToFileTime",
- "kernel32.dll.GetDriveTypeW",
- "kernel32.dll.GetDiskFreeSpaceExW",
- "kernel32.dll.GetDiskFreeSpaceW",
- "kernel32.dll.GetVolumeInformationW",
- "kernel32.dll.SetVolumeLabelW",
- "kernel32.dll.CreateHardLinkW",
- "kernel32.dll.SetFileAttributesW",
- "kernel32.dll.CreateEventW",
- "kernel32.dll.SetEvent",
- "kernel32.dll.GetEnvironmentVariableW",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.GlobalFree",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.Beep",
- "kernel32.dll.GetSystemDirectoryW",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.HeapSize",
- "kernel32.dll.GetComputerNameW",
- "kernel32.dll.GetWindowsDirectoryW",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetProcessIoCounters",
- "kernel32.dll.CreateProcessW",
- "kernel32.dll.GetProcessId",
- "kernel32.dll.SetPriorityClass",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.IsDebuggerPresent",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.lstrcmpiW",
- "kernel32.dll.GetLastError",
- "kernel32.dll.RaiseException",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.InterlockedDecrement",
- "kernel32.dll.InterlockedIncrement",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.GetModuleHandleExW",
- "kernel32.dll.ExitThread",
- "kernel32.dll.GetSystemTimeAsFileTime",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.GetCommandLineW",
- "kernel32.dll.IsProcessorFeaturePresent",
- "kernel32.dll.IsValidCodePage",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetOEMCP",
- "kernel32.dll.GetCPInfo",
- "kernel32.dll.SetLastError",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.SetUnhandledExceptionFilter",
- "kernel32.dll.TlsAlloc",
- "kernel32.dll.TlsGetValue",
- "kernel32.dll.TlsSetValue",
- "kernel32.dll.TlsFree",
- "kernel32.dll.GetStartupInfoW",
- "kernel32.dll.GetStringTypeW",
- "kernel32.dll.SetStdHandle",
- "kernel32.dll.GetFileType",
- "kernel32.dll.GetConsoleCP",
- "kernel32.dll.GetConsoleMode",
- "kernel32.dll.RtlUnwind",
- "kernel32.dll.ReadConsoleW",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.GetDateFormatW",
- "kernel32.dll.GetTimeFormatW",
- "kernel32.dll.LCMapStringW",
- "kernel32.dll.GetEnvironmentStringsW",
- "kernel32.dll.FreeEnvironmentStringsW",
- "kernel32.dll.WriteConsoleW",
- "kernel32.dll.FindClose",
- "kernel32.dll.SetEnvironmentVariableA",
- "advapi32.dll.GetAce",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.RegDeleteValueW",
- "advapi32.dll.RegDeleteKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "advapi32.dll.RegSetValueExW",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegQueryValueExW",
- "advapi32.dll.RegConnectRegistryW",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.OpenThreadToken",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.LookupPrivilegeValueW",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.CreateProcessAsUserW",
- "advapi32.dll.CreateProcessWithLogonW",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.CopySid",
- "advapi32.dll.LogonUserW",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.CheckTokenMembership",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.FreeSid",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.GetSecurityDescriptorDacl",
- "advapi32.dll.GetAclInformation",
- "advapi32.dll.AddAce",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.GetUserNameW",
- "advapi32.dll.InitiateSystemShutdownExW",
- "comctl32.dll.ImageList_ReplaceIcon",
- "comctl32.dll.ImageList_Destroy",
- "comctl32.dll.ImageList_Remove",
- "comctl32.dll.ImageList_SetDragCursorImage",
- "comctl32.dll.ImageList_BeginDrag",
- "comctl32.dll.ImageList_DragEnter",
- "comctl32.dll.ImageList_DragLeave",
- "comctl32.dll.ImageList_EndDrag",
- "comctl32.dll.ImageList_DragMove",
- "comctl32.dll.InitCommonControlsEx",
- "comctl32.dll.ImageList_Create",
- "comdlg32.dll.GetOpenFileNameW",
- "comdlg32.dll.GetSaveFileNameW",
- "gdi32.dll.StrokePath",
- "gdi32.dll.DeleteObject",
- "gdi32.dll.GetTextExtentPoint32W",
- "gdi32.dll.ExtCreatePen",
- "gdi32.dll.GetDeviceCaps",
- "gdi32.dll.EndPath",
- "gdi32.dll.SetPixel",
- "gdi32.dll.CloseFigure",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.SelectObject",
- "gdi32.dll.StretchBlt",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.LineTo",
- "gdi32.dll.AngleArc",
- "gdi32.dll.MoveToEx",
- "gdi32.dll.Ellipse",
- "gdi32.dll.DeleteDC",
- "gdi32.dll.GetPixel",
- "gdi32.dll.CreateDCW",
- "gdi32.dll.GetStockObject",
- "gdi32.dll.GetTextFaceW",
- "gdi32.dll.CreateFontW",
- "gdi32.dll.SetTextColor",
- "gdi32.dll.PolyDraw",
- "gdi32.dll.BeginPath",
- "gdi32.dll.Rectangle",
- "gdi32.dll.SetViewportOrgEx",
- "gdi32.dll.GetObjectW",
- "gdi32.dll.SetBkMode",
- "gdi32.dll.RoundRect",
- "gdi32.dll.SetBkColor",
- "gdi32.dll.CreatePen",
- "gdi32.dll.CreateSolidBrush",
- "gdi32.dll.StrokeAndFillPath",
- "iphlpapi.dll.IcmpCreateFile",
- "iphlpapi.dll.IcmpCloseHandle",
- "iphlpapi.dll.IcmpSendEcho",
- "mpr.dll.WNetUseConnectionW",
- "mpr.dll.WNetCancelConnection2W",
- "mpr.dll.WNetGetConnectionW",
- "mpr.dll.WNetAddConnection2W",
- "ole32.dll.CoTaskMemAlloc",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CLSIDFromString",
- "ole32.dll.ProgIDFromCLSID",
- "ole32.dll.CLSIDFromProgID",
- "ole32.dll.OleSetMenuDescriptor",
- "ole32.dll.MkParseDisplayName",
- "ole32.dll.OleSetContainedObject",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.IIDFromString",
- "ole32.dll.StringFromGUID2",
- "ole32.dll.CreateStreamOnHGlobal",
- "ole32.dll.OleInitialize",
- "ole32.dll.OleUninitialize",
- "ole32.dll.CoInitialize",
- "ole32.dll.CoUninitialize",
- "ole32.dll.GetRunningObjectTable",
- "ole32.dll.CoGetInstanceFromFile",
- "ole32.dll.CoGetObject",
- "ole32.dll.CoSetProxyBlanket",
- "ole32.dll.CoCreateInstanceEx",
- "ole32.dll.CoInitializeSecurity",
- "oleaut32.dll.#183",
- "oleaut32.dll.#11",
- "oleaut32.dll.#3",
- "oleaut32.dll.#6",
- "oleaut32.dll.#38",
- "oleaut32.dll.#39",
- "oleaut32.dll.#24",
- "oleaut32.dll.#23",
- "oleaut32.dll.#37",
- "oleaut32.dll.#41",
- "oleaut32.dll.#411",
- "oleaut32.dll.#163",
- "oleaut32.dll.#32",
- "oleaut32.dll.#146",
- "oleaut32.dll.#12",
- "oleaut32.dll.#7",
- "oleaut32.dll.#185",
- "oleaut32.dll.#220",
- "oleaut32.dll.#77",
- "oleaut32.dll.#10",
- "oleaut32.dll.#9",
- "oleaut32.dll.#418",
- "oleaut32.dll.#164",
- "oleaut32.dll.#442",
- "oleaut32.dll.#443",
- "oleaut32.dll.#186",
- "oleaut32.dll.#31",
- "oleaut32.dll.#2",
- "oleaut32.dll.#8",
- "psapi.dll.GetProcessMemoryInfo",
- "shell32.dll.DragQueryPoint",
- "shell32.dll.ShellExecuteExW",
- "shell32.dll.DragQueryFileW",
- "shell32.dll.SHEmptyRecycleBinW",
- "shell32.dll.SHGetPathFromIDListW",
- "shell32.dll.SHBrowseForFolderW",
- "shell32.dll.SHCreateShellItem",
- "shell32.dll.SHGetDesktopFolder",
- "shell32.dll.SHGetSpecialFolderLocation",
- "shell32.dll.SHGetFolderPathW",
- "shell32.dll.SHFileOperationW",
- "shell32.dll.ExtractIconExW",
- "shell32.dll.Shell_NotifyIconW",
- "shell32.dll.ShellExecuteW",
- "shell32.dll.DragFinish",
- "user32.dll.AdjustWindowRectEx",
- "user32.dll.CopyImage",
- "user32.dll.SetWindowPos",
- "user32.dll.GetCursorInfo",
- "user32.dll.RegisterHotKey",
- "user32.dll.ClientToScreen",
- "user32.dll.GetKeyboardLayoutNameW",
- "user32.dll.IsCharAlphaW",
- "user32.dll.IsCharAlphaNumericW",
- "user32.dll.IsCharLowerW",
- "user32.dll.IsCharUpperW",
- "user32.dll.GetMenuStringW",
- "user32.dll.GetSubMenu",
- "user32.dll.GetCaretPos",
- "user32.dll.IsZoomed",
- "user32.dll.MonitorFromPoint",
- "user32.dll.GetMonitorInfoW",
- "user32.dll.SetWindowLongW",
- "user32.dll.SetLayeredWindowAttributes",
- "user32.dll.FlashWindow",
- "user32.dll.GetClassLongW",
- "user32.dll.TranslateAcceleratorW",
- "user32.dll.IsDialogMessageW",
- "user32.dll.GetSysColor",
- "user32.dll.InflateRect",
- "user32.dll.DrawFocusRect",
- "user32.dll.DrawTextW",
- "user32.dll.FrameRect",
- "user32.dll.DrawFrameControl",
- "user32.dll.FillRect",
- "user32.dll.PtInRect",
- "user32.dll.DestroyAcceleratorTable",
- "user32.dll.CreateAcceleratorTableW",
- "user32.dll.SetCursor",
- "user32.dll.GetWindowDC",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetActiveWindow",
- "user32.dll.CharNextW",
- "user32.dll.wsprintfW",
- "user32.dll.RedrawWindow",
- "user32.dll.DrawMenuBar",
- "user32.dll.DestroyMenu",
- "user32.dll.SetMenu",
- "user32.dll.GetWindowTextLengthW",
- "user32.dll.CreateMenu",
- "user32.dll.IsDlgButtonChecked",
- "user32.dll.DefDlgProcW",
- "user32.dll.CallWindowProcW",
- "user32.dll.ReleaseCapture",
- "user32.dll.SetCapture",
- "user32.dll.CreateIconFromResourceEx",
- "user32.dll.mouse_event",
- "user32.dll.ExitWindowsEx",
- "user32.dll.SetActiveWindow",
- "user32.dll.FindWindowExW",
- "user32.dll.EnumThreadWindows",
- "user32.dll.SetMenuDefaultItem",
- "user32.dll.InsertMenuItemW",
- "user32.dll.IsMenu",
- "user32.dll.TrackPopupMenuEx",
- "user32.dll.GetCursorPos",
- "user32.dll.DeleteMenu",
- "user32.dll.SetRect",
- "user32.dll.GetMenuItemID",
- "user32.dll.GetMenuItemCount",
- "user32.dll.SetMenuItemInfoW",
- "user32.dll.GetMenuItemInfoW",
- "user32.dll.SetForegroundWindow",
- "user32.dll.IsIconic",
- "user32.dll.FindWindowW",
- "user32.dll.MonitorFromRect",
- "user32.dll.keybd_event",
- "user32.dll.SendInput",
- "user32.dll.GetAsyncKeyState",
- "user32.dll.SetKeyboardState",
- "user32.dll.GetKeyboardState",
- "user32.dll.GetKeyState",
- "user32.dll.VkKeyScanW",
- "user32.dll.LoadStringW",
- "user32.dll.DialogBoxParamW",
- "user32.dll.MessageBeep",
- "user32.dll.EndDialog",
- "user32.dll.SendDlgItemMessageW",
- "user32.dll.GetDlgItem",
- "user32.dll.SetWindowTextW",
- "user32.dll.CopyRect",
- "user32.dll.ReleaseDC",
- "user32.dll.GetDC",
- "user32.dll.EndPaint",
- "user32.dll.BeginPaint",
- "user32.dll.GetClientRect",
- "user32.dll.GetMenu",
- "user32.dll.DestroyWindow",
- "user32.dll.EnumWindows",
- "user32.dll.GetDesktopWindow",
- "user32.dll.IsWindow",
- "user32.dll.IsWindowEnabled",
- "user32.dll.IsWindowVisible",
- "user32.dll.EnableWindow",
- "user32.dll.InvalidateRect",
- "user32.dll.GetWindowLongW",
- "user32.dll.GetWindowThreadProcessId",
- "user32.dll.AttachThreadInput",
- "user32.dll.GetFocus",
- "user32.dll.GetWindowTextW",
- "user32.dll.ScreenToClient",
- "user32.dll.SendMessageTimeoutW",
- "user32.dll.EnumChildWindows",
- "user32.dll.CharUpperBuffW",
- "user32.dll.GetParent",
- "user32.dll.GetDlgCtrlID",
- "user32.dll.SendMessageW",
- "user32.dll.MapVirtualKeyW",
- "user32.dll.PostMessageW",
- "user32.dll.GetWindowRect",
- "user32.dll.SetUserObjectSecurity",
- "user32.dll.CloseDesktop",
- "user32.dll.CloseWindowStation",
- "user32.dll.OpenDesktopW",
- "user32.dll.SetProcessWindowStation",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.OpenWindowStationW",
- "user32.dll.GetUserObjectSecurity",
- "user32.dll.MessageBoxW",
- "user32.dll.DefWindowProcW",
- "user32.dll.SetClipboardData",
- "user32.dll.EmptyClipboard",
- "user32.dll.CountClipboardFormats",
- "user32.dll.CloseClipboard",
- "user32.dll.GetClipboardData",
- "user32.dll.IsClipboardFormatAvailable",
- "user32.dll.OpenClipboard",
- "user32.dll.BlockInput",
- "user32.dll.GetMessageW",
- "user32.dll.LockWindowUpdate",
- "user32.dll.DispatchMessageW",
- "user32.dll.TranslateMessage",
- "user32.dll.PeekMessageW",
- "user32.dll.UnregisterHotKey",
- "user32.dll.CheckMenuRadioItem",
- "user32.dll.CharLowerBuffW",
- "user32.dll.MoveWindow",
- "user32.dll.SetFocus",
- "user32.dll.PostQuitMessage",
- "user32.dll.KillTimer",
- "user32.dll.CreatePopupMenu",
- "user32.dll.RegisterWindowMessageW",
- "user32.dll.SetTimer",
- "user32.dll.ShowWindow",
- "user32.dll.CreateWindowExW",
- "user32.dll.RegisterClassExW",
- "user32.dll.LoadIconW",
- "user32.dll.LoadCursorW",
- "user32.dll.GetSysColorBrush",
- "user32.dll.GetForegroundWindow",
- "user32.dll.MessageBoxA",
- "user32.dll.DestroyIcon",
- "user32.dll.SystemParametersInfoW",
- "user32.dll.LoadImageW",
- "user32.dll.GetClassNameW",
- "userenv.dll.DestroyEnvironmentBlock",
- "userenv.dll.UnloadUserProfile",
- "userenv.dll.CreateEnvironmentBlock",
- "userenv.dll.LoadUserProfileW",
- "uxtheme.dll.IsThemeActive",
- "version.dll.GetFileVersionInfoW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.VerQueryValueW",
- "wininet.dll.InternetQueryDataAvailable",
- "wininet.dll.InternetCloseHandle",
- "wininet.dll.InternetOpenW",
- "wininet.dll.InternetSetOptionW",
- "wininet.dll.InternetCrackUrlW",
- "wininet.dll.HttpQueryInfoW",
- "wininet.dll.InternetQueryOptionW",
- "wininet.dll.HttpOpenRequestW",
- "wininet.dll.HttpSendRequestW",
- "wininet.dll.FtpOpenFileW",
- "wininet.dll.FtpGetFileSize",
- "wininet.dll.InternetOpenUrlW",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetConnectW",
- "winmm.dll.timeGetTime",
- "winmm.dll.waveOutSetVolume",
- "winmm.dll.mciSendStringW",
- "wsock32.dll.#116",
- "wsock32.dll.#23",
- "wsock32.dll.#12",
- "wsock32.dll.#21",
- "wsock32.dll.#15",
- "wsock32.dll.#17",
- "wsock32.dll.#10",
- "wsock32.dll.#9",
- "wsock32.dll.#115",
- "wsock32.dll.#151",
- "wsock32.dll.#18",
- "wsock32.dll.#1",
- "wsock32.dll.#13",
- "wsock32.dll.#2",
- "wsock32.dll.#3",
- "wsock32.dll.#111",
- "wsock32.dll.#16",
- "wsock32.dll.#20",
- "wsock32.dll.#19",
- "wsock32.dll.#11",
- "wsock32.dll.#52",
- "wsock32.dll.#57",
- "wsock32.dll.#4",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsFree",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.InitializeCriticalSectionEx",
- "kernel32.dll.CreateEventExW",
- "kernel32.dll.CreateSemaphoreExW",
- "kernel32.dll.SetThreadStackGuarantee",
- "kernel32.dll.CreateThreadpoolTimer",
- "kernel32.dll.SetThreadpoolTimer",
- "kernel32.dll.WaitForThreadpoolTimerCallbacks",
- "kernel32.dll.CloseThreadpoolTimer",
- "kernel32.dll.CreateThreadpoolWait",
- "kernel32.dll.SetThreadpoolWait",
- "kernel32.dll.CloseThreadpoolWait",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.FreeLibraryWhenCallbackReturns",
- "kernel32.dll.GetCurrentProcessorNumber",
- "kernel32.dll.GetLogicalProcessorInformation",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.EnumSystemLocalesEx",
- "kernel32.dll.CompareStringEx",
- "kernel32.dll.GetDateFormatEx",
- "kernel32.dll.GetLocaleInfoEx",
- "kernel32.dll.GetTimeFormatEx",
- "kernel32.dll.GetUserDefaultLocaleName",
- "kernel32.dll.IsValidLocaleName",
- "kernel32.dll.LCMapStringEx",
- "kernel32.dll.GetTickCount64",
- "kernel32.dll.GetNativeSystemInfo",
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "kernel32.dll.Wow64DisableWow64FsRedirection",
- "kernel32.dll.Wow64RevertWow64FsRedirection",
- "dwmapi.dll.DwmIsCompositionEnabled",
- "comctl32.dll.RegisterClassNameW",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "uxtheme.dll.OpenThemeData",
- "uxtheme.dll.GetThemeBool",
- "imm32.dll.ImmGetContext",
- "imm32.dll.ImmReleaseContext",
- "imm32.dll.ImmAssociateContext",
- "imm32.dll.ImmIsIME",
- "comctl32.dll.HIMAGELIST_QueryInterface",
- "comctl32.dll.DrawShadowText",
- "comctl32.dll.DrawSizeBox",
- "comctl32.dll.DrawScrollBar",
- "comctl32.dll.SizeBoxHwnd",
- "comctl32.dll.ScrollBar_MouseMove",
- "comctl32.dll.ScrollBar_Menu",
- "comctl32.dll.HandleScrollCmd",
- "comctl32.dll.DetachScrollBars",
- "comctl32.dll.AttachScrollBars",
- "comctl32.dll.CCSetScrollInfo",
- "comctl32.dll.CCGetScrollInfo",
- "comctl32.dll.CCEnableScrollBar",
- "comctl32.dll.QuerySystemGestureStatus",
- "uxtheme.dll.#49",
- "shell32.dll.#66",
- "oleaut32.dll.#162",
- "sxs.dll.SxsOleAut32RedirectTypeLibrary",
- "advapi32.dll.RegOpenKeyW",
- "advapi32.dll.RegQueryValueW",
- "sxs.dll.SxsOleAut32MapConfiguredClsidToReferenceClsid",
- "oleaut32.dll.#201",
- "advapi32.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptAcquireContextA",
- "advapi32.dll.CryptCreateHash",
- "cryptsp.dll.CryptCreateHash",
- "advapi32.dll.CryptHashData",
- "cryptsp.dll.CryptHashData",
- "advapi32.dll.CryptDeriveKey",
- "cryptsp.dll.CryptDeriveKey",
- "advapi32.dll.CryptDestroyHash",
- "cryptsp.dll.CryptDestroyHash",
- "advapi32.dll.CryptDecrypt",
- "cryptsp.dll.CryptDecrypt",
- "advapi32.dll.CryptDestroyKey",
- "cryptsp.dll.CryptDestroyKey",
- "advapi32.dll.CryptReleaseContext",
- "cryptsp.dll.CryptReleaseContext",
- "ntdll.dll.RtlDecompressBuffer",
- "advapi32.dll.SetKernelObjectSecurity",
- "uxtheme.dll.CloseThemeData",
- "oleaut32.dll.#500",
- "advapi32.dll.RegQueryInfoKeyW",
- "kernel32.dll.QueryActCtxW",
- "shlwapi.dll.UrlIsW",
- "msvcrt.dll._set_error_mode",
- "msvcrt.dll.?set_terminate@@YAP6AXXZP6AXXZ@Z",
- "kernel32.dll.FindActCtxSectionStringW",
- "kernel32.dll.GetSystemWindowsDirectoryW",
- "mscoree.dll.GetProcessExecutableHeap",
- "mscorwks.dll._CorExeMain",
- "mscorwks.dll.GetCLRFunction",
- "advapi32.dll.RegisterTraceGuidsW",
- "advapi32.dll.UnregisterTraceGuids",
- "advapi32.dll.GetTraceLoggerHandle",
- "advapi32.dll.GetTraceEnableLevel",
- "advapi32.dll.GetTraceEnableFlags",
- "advapi32.dll.TraceEvent",
- "mscoree.dll.IEE",
- "mscorwks.dll.IEE",
- "mscoree.dll.GetStartupFlags",
- "mscoree.dll.GetHostConfigurationFile",
- "mscoree.dll.GetCORSystemDirectory",
- "ntdll.dll.RtlUnwind",
- "advapi32.dll.AddAccessAllowedAce",
- "kernel32.dll.AddVectoredContinueHandler",
- "kernel32.dll.RemoveVectoredContinueHandler",
- "advapi32.dll.ConvertSidToStringSidW",
- "kernel32.dll.GetWriteWatch",
- "kernel32.dll.ResetWriteWatch",
- "kernel32.dll.CreateMemoryResourceNotification",
- "kernel32.dll.QueryMemoryResourceNotification",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CoGetContextToken",
- "advapi32.dll.CryptGetHashParam",
- "advapi32.dll.CryptImportKey",
- "advapi32.dll.CryptExportKey",
- "advapi32.dll.CryptGenKey",
- "advapi32.dll.CryptGetKeyParam",
- "advapi32.dll.CryptVerifySignatureA",
- "advapi32.dll.CryptSignHashA",
- "advapi32.dll.CryptGetProvParam",
- "advapi32.dll.CryptGetUserKey",
- "advapi32.dll.CryptEnumProvidersA",
- "mscoree.dll.GetMetaDataInternalInterface",
- "mscorwks.dll.GetMetaDataInternalInterface",
- "cryptsp.dll.CryptImportKey",
- "cryptsp.dll.CryptVerifySignatureA",
- "mscorjit.dll.getJit",
- "kernel32.dll.SwitchToThread",
- "kernel32.dll.EnumResourceTypesW",
- "kernel32.dll.lstrlen",
- "kernel32.dll.RtlMoveMemory",
- "kernel32.dll.GetUserDefaultUILanguage",
- "cryptsp.dll.CryptAcquireContextW",
- "bcrypt.dll.BCryptGetFipsAlgorithmMode",
- "cryptsp.dll.CryptGenRandom",
- "cryptsp.dll.CryptGetHashParam",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.CreateMutexW",
- "ole32.dll.CoWaitForMultipleHandles",
- "sechost.dll.LookupAccountNameLocalW",
- "ole32.dll.CoGetClassObject",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "ole32.dll.CoCreateFreeThreadedMarshaler",
- "ole32.dll.CoGetObjectContext",
- "ole32.dll.NdrOleInitializeExtension",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "wminet_utils.dll.ResetSecurity",
- "wminet_utils.dll.SetSecurity",
- "wminet_utils.dll.BlessIWbemServices",
- "wminet_utils.dll.BlessIWbemServicesObject",
- "wminet_utils.dll.GetPropertyHandle",
- "wminet_utils.dll.WritePropertyValue",
- "wminet_utils.dll.Clone",
- "wminet_utils.dll.VerifyClientKey",
- "wminet_utils.dll.GetQualifierSet",
- "wminet_utils.dll.Get",
- "wminet_utils.dll.Put",
- "wminet_utils.dll.Delete",
- "wminet_utils.dll.GetNames",
- "wminet_utils.dll.BeginEnumeration",
- "wminet_utils.dll.Next",
- "wminet_utils.dll.EndEnumeration",
- "wminet_utils.dll.GetPropertyQualifierSet",
- "wminet_utils.dll.GetObjectText",
- "wminet_utils.dll.SpawnDerivedClass",
- "wminet_utils.dll.SpawnInstance",
- "wminet_utils.dll.CompareTo",
- "wminet_utils.dll.GetPropertyOrigin",
- "wminet_utils.dll.InheritsFrom",
- "wminet_utils.dll.GetMethod",
- "wminet_utils.dll.PutMethod",
- "wminet_utils.dll.DeleteMethod",
- "wminet_utils.dll.BeginMethodEnumeration",
- "wminet_utils.dll.NextMethod",
- "wminet_utils.dll.EndMethodEnumeration",
- "wminet_utils.dll.GetMethodQualifierSet",
- "wminet_utils.dll.GetMethodOrigin",
- "wminet_utils.dll.QualifierSet_Get",
- "wminet_utils.dll.QualifierSet_Put",
- "wminet_utils.dll.QualifierSet_Delete",
- "wminet_utils.dll.QualifierSet_GetNames",
- "wminet_utils.dll.QualifierSet_BeginEnumeration",
- "wminet_utils.dll.QualifierSet_Next",
- "wminet_utils.dll.QualifierSet_EndEnumeration",
- "wminet_utils.dll.GetCurrentApartmentType",
- "wminet_utils.dll.GetDemultiplexedStub",
- "wminet_utils.dll.CreateInstanceEnumWmi",
- "wminet_utils.dll.CreateClassEnumWmi",
- "wminet_utils.dll.ExecQueryWmi",
- "wminet_utils.dll.ExecNotificationQueryWmi",
- "wminet_utils.dll.PutInstanceWmi",
- "wminet_utils.dll.PutClassWmi",
- "wminet_utils.dll.CloneEnumWbemClassObject",
- "wminet_utils.dll.ConnectServerWmi",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.LocaleNameToLCID",
- "kernel32.dll.LCIDToLocaleName",
- "kernel32.dll.GetSystemDefaultLocaleName",
- "oleaut32.dll.SysStringLen",
- "kernel32.dll.RtlZeroMemory",
- "oleaut32.dll.#283",
- "oleaut32.dll.#284",
- "oleaut32.dll.GetErrorInfo",
- "oleaut32.dll.#149",
- "kernel32.dll.GetFileAttributesExW",
- "vssapi.dll.CreateWriter",
- "advapi32.dll.LookupAccountNameW",
- "samcli.dll.NetLocalGroupGetMembers",
- "samlib.dll.SamConnect",
- "rpcrt4.dll.NdrClientCall3",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingFree",
- "samlib.dll.SamOpenDomain",
- "samlib.dll.SamLookupNamesInDomain",
- "samlib.dll.SamOpenAlias",
- "samlib.dll.SamFreeMemory",
- "samlib.dll.SamCloseHandle",
- "samlib.dll.SamGetMembersInAlias",
- "netutils.dll.NetApiBufferFree",
- "samlib.dll.SamEnumerateDomainsInSamServer",
- "samlib.dll.SamLookupDomainInSamServer",
- "ole32.dll.CoCreateGuid",
- "ole32.dll.StringFromCLSID",
- "oleaut32.dll.#4",
- "propsys.dll.VariantToPropVariant",
- "wbemcore.dll.Reinitialize",
- "wbemsvc.dll.DllGetClassObject",
- "wbemsvc.dll.DllCanUnloadNow",
- "authz.dll.AuthzInitializeContextFromToken",
- "authz.dll.AuthzInitializeObjectAccessAuditEvent2",
- "authz.dll.AuthzAccessCheck",
- "authz.dll.AuthzFreeAuditEvent",
- "authz.dll.AuthzFreeContext",
- "authz.dll.AuthzInitializeResourceManager",
- "authz.dll.AuthzFreeResourceManager",
- "rpcrt4.dll.RpcBindingCreateW",
- "rpcrt4.dll.RpcBindingBind",
- "rpcrt4.dll.I_RpcMapWin32Status",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventWrite",
- "kernel32.dll.RegCloseKey",
- "kernel32.dll.RegSetValueExW",
- "kernel32.dll.RegOpenKeyExW",
- "kernel32.dll.RegQueryValueExW",
- "wmisvc.dll.IsImproperShutdownDetected",
- "wevtapi.dll.EvtRender",
- "wevtapi.dll.EvtNext",
- "wevtapi.dll.EvtClose",
- "wevtapi.dll.EvtQuery",
- "wevtapi.dll.EvtCreateRenderContext",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.RpcBindingSetOption",
- "kernelbase.dll.InitializeAcl",
- "kernelbase.dll.AddAce",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "kernel32.dll.IsThreadAFiber",
- "kernel32.dll.OpenProcessToken",
- "kernelbase.dll.GetTokenInformation",
- "kernelbase.dll.DuplicateTokenEx",
- "kernelbase.dll.AdjustTokenPrivileges",
- "kernelbase.dll.AllocateAndInitializeSid",
- "kernelbase.dll.CheckTokenMembership",
- "kernel32.dll.SetThreadToken",
- "oleaut32.dll.#285",
- "oleaut32.dll.#286",
- "oleaut32.dll.#17",
- "oleaut32.dll.#20",
- "oleaut32.dll.#19",
- "oleaut32.dll.#25",
- "authz.dll.AuthzInitializeContextFromSid",
- "ole32.dll.CoRevertToSelf",
- "advapi32.dll.LogonUserExExW",
- "sspicli.dll.LogonUserExExW",
- "ole32.dll.CoGetCallContext",
- "ole32.dll.CoImpersonateClient",
- "ole32.dll.CoSwitchCallContext",
- "oleaut32.dll.#287",
- "oleaut32.dll.#288",
- "oleaut32.dll.#289",
- "ntmarta.dll.GetMartaExtensionInterface",
- "fastprox.dll.DllGetClassObject",
- "fastprox.dll.DllCanUnloadNow",
- "oleaut32.dll.#290",
- "wmi.dll.WmiQueryAllDataW",
- "wmi.dll.WmiQuerySingleInstanceW",
- "wmi.dll.WmiSetSingleItemW",
- "wmi.dll.WmiSetSingleInstanceW",
- "wmi.dll.WmiExecuteMethodW",
- "wmi.dll.WmiNotificationRegistrationW",
- "wmi.dll.WmiMofEnumerateResourcesW",
- "wmi.dll.WmiFileHandleToInstanceNameW",
- "wmi.dll.WmiDevInstToInstanceNameW",
- "wmi.dll.WmiQueryGuidInformation",
- "wmi.dll.WmiOpenBlock",
- "wmi.dll.WmiCloseBlock",
- "wmi.dll.WmiFreeBuffer",
- "wmi.dll.WmiEnumerateGuids",
- "iphlpapi.dll.GetAdaptersAddresses",
- "iphlpapi.dll.GetIpForwardTable2",
- "iphlpapi.dll.ConvertLengthToIpv4Mask",
- "iphlpapi.dll.FreeMibTable",
- "advapi32.dll.RegEnumKeyW",
- "iphlpapi.dll.GetAdapterIndex",
- "oleaut32.dll.#15",
- "oleaut32.dll.#26",
- "oleaut32.dll.#16",
- "dnsapi.dll.DnsQueryConfigAllocEx",
- "iphlpapi.dll.GetCurrentThreadCompartmentId",
- "dnsapi.dll.DnsFreeConfigStructure",
- "dnsapi.dll.DnsQueryConfigDword",
- "shell32.dll.SHGetSpecialFolderPathW",
- "advapi32.dll.CredReadA",
- "advapi32.dll.CredFree",
- "advapi32.dll.CredDeleteA",
- "advapi32.dll.CredEnumerateA",
- "advapi32.dll.CredEnumerateW",
- "pstorec.dll.PStoreCreateInstance",
- "vaultcli.dll.VaultOpenVault",
- "vaultcli.dll.VaultCloseVault",
- "vaultcli.dll.VaultEnumerateItems",
- "vaultcli.dll.VaultFree",
- "vaultcli.dll.VaultGetInformation",
- "vaultcli.dll.VaultGetItem",
- "psapi.dll.GetModuleBaseNameW",
- "psapi.dll.EnumProcessModules",
- "psapi.dll.GetModuleFileNameExW",
- "psapi.dll.EnumProcesses",
- "psapi.dll.GetModuleInformation",
- "kernel32.dll.QueryFullProcessImageNameW",
- "kernel32.dll.GetProcessTimes"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x63c914"
- },
- {
- "name": "GetProcAddress",
- "address": "0x63c918"
- },
- {
- "name": "VirtualProtect",
- "address": "0x63c91c"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x63c920"
- },
- {
- "name": "VirtualFree",
- "address": "0x63c924"
- },
- {
- "name": "ExitProcess",
- "address": "0x63c928"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "GetAce",
- "address": "0x63c930"
- }
- ],
- "dll": "ADVAPI32.dll"
- },
- {
- "imports": [
- {
- "name": "ImageList_Remove",
- "address": "0x63c938"
- }
- ],
- "dll": "COMCTL32.dll"
- },
- {
- "imports": [
- {
- "name": "GetOpenFileNameW",
- "address": "0x63c940"
- }
- ],
- "dll": "COMDLG32.dll"
- },
- {
- "imports": [
- {
- "name": "LineTo",
- "address": "0x63c948"
- }
- ],
- "dll": "GDI32.dll"
- },
- {
- "imports": [
- {
- "name": "IcmpSendEcho",
- "address": "0x63c950"
- }
- ],
- "dll": "IPHLPAPI.DLL"
- },
- {
- "imports": [
- {
- "name": "WNetUseConnectionW",
- "address": "0x63c958"
- }
- ],
- "dll": "MPR.dll"
- },
- {
- "imports": [
- {
- "name": "CoGetObject",
- "address": "0x63c960"
- }
- ],
- "dll": "ole32.dll"
- },
- {
- "imports": [
- {
- "name": "VariantInit",
- "address": "0x63c968"
- }
- ],
- "dll": "OLEAUT32.dll"
- },
- {
- "imports": [
- {
- "name": "GetProcessMemoryInfo",
- "address": "0x63c970"
- }
- ],
- "dll": "PSAPI.DLL"
- },
- {
- "imports": [
- {
- "name": "DragFinish",
- "address": "0x63c978"
- }
- ],
- "dll": "SHELL32.dll"
- },
- {
- "imports": [
- {
- "name": "GetDC",
- "address": "0x63c980"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "LoadUserProfileW",
- "address": "0x63c988"
- }
- ],
- "dll": "USERENV.dll"
- },
- {
- "imports": [
- {
- "name": "IsThemeActive",
- "address": "0x63c990"
- }
- ],
- "dll": "UxTheme.dll"
- },
- {
- "imports": [
- {
- "name": "VerQueryValueW",
- "address": "0x63c998"
- }
- ],
- "dll": "VERSION.dll"
- },
- {
- "imports": [
- {
- "name": "FtpOpenFileW",
- "address": "0x63c9a0"
- }
- ],
- "dll": "WININET.dll"
- },
- {
- "imports": [
- {
- "name": "timeGetTime",
- "address": "0x63c9a8"
- }
- ],
- "dll": "WINMM.dll"
- },
- {
- "imports": [
- {
- "name": "connect",
- "address": "0x63c9b0"
- }
- ],
- "dll": "WSOCK32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00109826",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00589980",
- "timestamp": "2019-05-03 22:14:25",
- "osversion": "5.1",
- "sections": [
- {
- "name": "UPX0",
- "characteristics": "IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00000400",
- "virtual_size": "0x00133000",
- "characteristics_raw": "0xe0000080"
- },
- {
- "name": "UPX1",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00134000",
- "size_of_data": "0x00055c00",
- "entropy": "7.94",
- "raw_address": "0x00000400",
- "virtual_size": "0x00056000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0018a000",
- "size_of_data": "0x000b2c00",
- "entropy": "7.96",
- "raw_address": "0x00056000",
- "virtual_size": "0x000b3000",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0023c798",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000424"
- },
- {
- "virtual_address": "0x0018a000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x000b2798"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0023cbbc",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000000c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00189b64",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000048"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "fc6683d30d9f25244a50fd5357825e79",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 18,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment