Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 10.0
- * File Name: "Formbook_eb3264bfce40531c769bb986683e180e.exe"
- * File Size: 643072
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "993825e7c9ffb2ff11e4d6be55c377ea1ce17f18ab4ea7c28cd4e5243838b67b"
- * MD5: "eb3264bfce40531c769bb986683e180e"
- * SHA1: "6dbb741212328b868adb0ebfb38ea10035329785"
- * SHA512: "2ae876b1cfcbb0d9ba2b339dbad461d6bb6bbe606defc61c3715d1b347042229a8d3af88f89f7bb8a0d3f5766b3ded8a4cb4043ca2ee1f9fa93ab754d0f12632"
- * CRC32: "498D2EB4"
- * SSDEEP: "6144:vPNJOdwpnmqIe4zNKix3RL8Kf2aAarCXvV78pM7S8DNOwM+V0uaTAx/YP+P:v3RcUicOoteMO8DDP0smG"
- * Process Execution:
- "Formbook_eb3264bfce40531c769bb986683e180e.exe"
- * Executed Commands:
- "\\x01C:\\Users\\user\\AppData\\Local\\Temp\\Formbook_eb3264bfce40531c769bb986683e180e.exe\""
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "Formbook_eb3264bfce40531c769bb986683e180e.exe (2236) called API CreateProcessInternalW 40536 times"
- "Description": "File has been identified by 21 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Gen:Variant.Ursu.285502"
- "McAfee": "Fareit-FPN!EB3264BFCE40"
- "Cybereason": "malicious.fce405"
- "APEX": "Malicious"
- "BitDefender": "Gen:Variant.Ursu.285502"
- "Paloalto": "generic.ml"
- "Ad-Aware": "Gen:Variant.Ursu.285502"
- "Emsisoft": "Gen:Variant.Ursu.285502 (B)"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Fareit.jh"
- "Trapmine": "malicious.moderate.ml.score"
- "FireEye": "Generic.mg.eb3264bfce40531c"
- "SentinelOne": "DFI - Malicious PE"
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- "GData": "Gen:Variant.Ursu.285502"
- "Acronis": "suspicious"
- "ALYac": "Gen:Variant.Ursu.285502"
- "MAX": "malware (ai score=81)"
- "Rising": "Trojan.Injector!1.B459 (CLASSIC)"
- "CrowdStrike": "win/malicious_confidence_80% (D)"
- "Qihoo-360": "HEUR/QVM03.0.05CE.Malware.Gen"
- * Started Service:
- * Mutexes:
- * Modified Files:
- * Deleted Files:
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SUBLAPSARYKANNIBALERNESNEUROTISERERESERVERINGSNUMMERSHASHPIBERNEFLATMENUNIFICATIONIST\\Fuldtrfferensindplaceringercomprisesforstzoolog",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SUBLAPSARYKANNIBALERNESNEUROTISERERESERVERINGSNUMMERSHASHPIBERNEFLATMENUNIFICATIONIST\\Fuldtrfferensindplaceringercomprisesforstzoolog\\Ssterenseksamensbevisernesseierrecompressreforg5",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\KUVSERGRAPHICALNESSSERIGRAFISCALCIFEROUSHARMONIPHONC\\tilgjortescollec",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\KUVSERGRAPHICALNESSSERIGRAFISCALCIFEROUSHARMONIPHONC\\tilgjortescollec\\Lhegnetfngselsaarenekleistianmotherlessnessslikkepindzimbabwersemispontane",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\kriminaliseredesklareanimalculaerelativerendesmrrebrdspapirkomtesse\\Revivepneumotomyudenrigsra6",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\kriminaliseredesklareanimalculaerelativerendesmrrebrdspapirkomtesse\\Revivepneumotomyudenrigsra6\\Navlebeskuelsebariolagemetaphysicousstyrbor2",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Arveafgiftsdemisovereigndemonstrantenssviernesfibroangiomas3\\biaxialafrevguildshipslurbowalarmanlgtinglesfremskredetud",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Arveafgiftsdemisovereigndemonstrantenssviernesfibroangiomas3\\biaxialafrevguildshipslurbowalarmanlgtinglesfremskredetud\\Turkomanizefedterascapitejavanersnoninertnessdataopsamlingssystemetsimmoralizepostdi",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\machiavellictitansplastenestorvegadebengstesbedaubmiljteknik\\avigdorbatteriernescholinehalmknippernesscaraboidorthogonali",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\machiavellictitansplastenestorvegadebengstesbedaubmiljteknik\\avigdorbatteriernescholinehalmknippernesscaraboidorthogonali\\Convictfishessaditecalciumnitratersliverylesslarcenerulveneskendsgerningernesmargarodina",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Humermericavallytraitorhoodscrimpierpennenlibrettistinstallationsafsn3\\amphistomoidphotozincoknkbrdslokkerstaloners",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Humermericavallytraitorhoodscrimpierpennenlibrettistinstallationsafsn3\\amphistomoidphotozincoknkbrdslokkerstaloners\\Driftigtsnftendesmirthfulformaliserendeslersporls",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Stationarilyvelarybakkendrupsrnariggensecocidesvandomra\\sikaraarbejdsgruppernebonexenterationstarnishingfandenivoldskeadepternontortu",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Stationarilyvelarybakkendrupsrnariggensecocidesvandomra\\sikaraarbejdsgruppernebonexenterationstarnishingfandenivoldskeadepternontortu\\Overfavorkloakledningernes",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Thinkablyselmarsoctallugeneksportensbefolkningsgrundlaglivsforsikrerceratoblastrotamonokel\\Gnathitescarlforomtalt",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Thinkablyselmarsoctallugeneksportensbefolkningsgrundlaglivsforsikrerceratoblastrotamonokel\\Gnathitescarlforomtalt\\Hysseopadgaaendestoilettaskernesleksikonsresinfiablebelgningsstuesbideresa",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\swungsol\\KRYSANTEMUMMENESSNOWBALLTRITYLRANGESSERIORIDICULOUS",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\swungsol\\KRYSANTEMUMMENESSNOWBALLTRITYLRANGESSERIORIDICULOUS\\gigiprotistadygtigheder",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\QUARTINRETNINGSLINJESRAVERBGEBRNDEUNDEPRESSIVEO\\efterforskernesovervaagetstjvilkaarritu",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\QUARTINRETNINGSLINJESRAVERBGEBRNDEUNDEPRESSIVEO\\efterforskernesovervaagetstjvilkaarritu\\Helbredernepaalsningsamlingsmrkerapothgmafhopperessoughlesstretrinsraketternevarme"
- * Deleted Registry Keys:
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment