Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 10.0
- * File Name: "rat_bdefc97be5a050d8af0b5becb3673827.exe"
- * File Size: 1425244
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "fb151d49e80bd4cfafb78794b5330674da1c0d0a21016746ae448da319b17720"
- * MD5: "bdefc97be5a050d8af0b5becb3673827"
- * SHA1: "7176124fca2d519ad60cd779ac0d010ad9b82d14"
- * SHA512: "2325f89071f204ecf7c2fac6a388fd0f8a70811b7951cf0e57561910dc99254d372d240ab7211c6377efcc96cf0f08561cec4b8073ef3b07ed05e89078ac63dc"
- * CRC32: "45B4BA21"
- * SSDEEP: "24576:SNA3R5drXPWNg0HNa/3GVXliEY17ZfiyHa4F9l9eDbeibsRfGZojnTIa3M:r5mgcliEYjbF/9UbsR0a3M"
- * Process Execution:
- "rat_bdefc97be5a050d8af0b5becb3673827.exe",
- "wscript.exe",
- "njq.exe",
- "njq.exe",
- "RegSvcs.exe"
- * Executed Commands:
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jtw.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jtw.vbs ",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\njq.exe\" hiu=mdr",
- "njq.exe hiu=mdr",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\njq.exe C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\DSOQG"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "103.125.217.169:24007"
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "njq.exe, PID 424"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "RegSvcs.exe tried to sleep 905 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "RegSvcs.exe"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00000007, length: 0x0015bf55"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00051d70, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00053d60, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00055d50, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00057d40, length: 0x00002000"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00059200, length: 0x00000032"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0005921a, length: 0x000ff8bf"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00158cb5, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00158ef3, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x001590d1, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x001592ae, length: 0x00000027"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x001594a0, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x001596bc, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00159889, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00159a71, length: 0x00000029"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00159c56, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x00159e38, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015a00f, length: 0x00000027"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015a21d, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015a40e, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015a617, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015a7e3, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015a9b7, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015ab83, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015ad66, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015af42, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015b11d, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015b2f5, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015b4c0, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015b6b7, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015b8b1, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015ba9d, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015bc7b, length: 0x00000028"
- "self_read": "process: rat_bdefc97be5a050d8af0b5becb3673827.exe, pid: 1212, offset: 0x0015be9f, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2420, offset: 0x00018640, length: 0x00000012"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\njq.exe"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "njq.exe(2480) -> RegSvcs.exe(2280)"
- "Description": "Sniffs keystrokes",
- "Details":
- "SetWindowsHookExA": "Process: RegSvcs.exe(2280)"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\WindowsUpdate"
- "data": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\njq.exe C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\HIU_MD~1"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\njq.exe"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\aej.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\akw.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\boe.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\bqw.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\bwe.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cfp.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cgw.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cjv.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cvh.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\emc.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\euh.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\gdp.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\gmm.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\hiu=mdr"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ino.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jho.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jjr.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jtq.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jtw.vbs"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\knj.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\krt.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ksl.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\lba.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ldv.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\lhu.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\lkj.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\mts.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\mvd.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\nic.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\noi.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\oas.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\oca.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\oib.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\pds.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\qrw.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\qvj.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\qwq.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\req.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\rir.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\sjl.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ujx.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\vvv.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\waf.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\wcs.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\wjf.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\wmq.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\xih.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\51552840"
- "Description": "File has been identified by 19 Antiviruses on VirusTotal as malicious",
- "Details":
- "FireEye": "Generic.mg.bdefc97be5a050d8"
- "K7GW": "Trojan ( 0055314e1 )"
- "K7AntiVirus": "Trojan ( 0055314e1 )"
- "APEX": "Malicious"
- "ClamAV": "Win.Malware.Autoit-7082918-0"
- "Kaspersky": "Trojan.Win32.Autoit.fnv"
- "AegisLab": "Trojan.BAT.Crypter.tqa8"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Backdoor.tc"
- "Ikarus": "Trojan.Inject"
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- "ZoneAlarm": "Trojan.Win32.Autoit.fnv"
- "Zoner": "Probably RARAutorun"
- "ESET-NOD32": "Win32/Injector.Autoit.EDS"
- "Yandex": "Trojan.Agent!nS7qVYN4VgU"
- "Fortinet": "AutoIt/Injector.EDS!tr"
- "Cybereason": "malicious.fca2d5"
- "CrowdStrike": "win/malicious_confidence_80% (D)"
- "Qihoo-360": "HEUR/QVM10.1.0319.Malware.Gen"
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details":
- "target": "clamav:Win.Malware.Autoit-7082918-0, sha256:fb151d49e80bd4cfafb78794b5330674da1c0d0a21016746ae448da319b17720, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- * Started Service:
- * Mutexes:
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Remcos_Mutex_Inj",
- "Remcos-LO81AZ"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\__tmp_rar_sfx_access_check_11611250",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\qwq.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\hiu=mdr",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jtw.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\njq.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\req.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\gdp.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\vvv.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\boe.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\bqw.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\oas.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ino.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\noi.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\krt.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\mts.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cfp.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\xih.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\wmq.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\emc.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ujx.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\lkj.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\oib.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\knj.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cjv.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\oca.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\sjl.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\wjf.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\bwe.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jtq.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\akw.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\wcs.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\mvd.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\qvj.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\pds.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cvh.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ksl.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jho.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\lhu.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\ldv.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\jjr.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\gmm.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\aej.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\waf.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\cgw.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\rir.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\qrw.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\euh.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\nic.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\lba.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\DSOQG",
- "C:\\Users\\user\\AppData\\Roaming\\remcos\\logs.dat"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\__tmp_rar_sfx_access_check_11611250",
- "C:\\Users\\user\\AppData\\Local\\Temp\\51552840\\DSOQG"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\WindowsUpdate",
- "HKEY_CURRENT_USER\\Software\\Remcos-LO81AZ\\",
- "HKEY_CURRENT_USER\\Software\\Remcos-LO81AZ\\exepath",
- "HKEY_CURRENT_USER\\Software\\Remcos-LO81AZ\\licence"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- "type": "A",
- "request": "jw94893.dynu.net",
- "answers":
- "data": "103.125.217.169",
- "type": "A"
- * Domains:
- "ip": "103.125.217.169",
- "domain": "jw94893.dynu.net"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment