paladin316

Exes_29ae7a4451e03648278a8b6d4ebc83d4_exe_2019-07-10_09_30.txt

Jul 10th, 2019
2,072
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 7.47 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 7.0
  5.  
  6. * File Name: "Exes_29ae7a4451e03648278a8b6d4ebc83d4.exe"
  7. * File Size: 662016
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "1e1cb8e90a1dce2aa915dfd858cb0a65391024fdd0879233c8b55e94bd5abc96"
  10. * MD5: "29ae7a4451e03648278a8b6d4ebc83d4"
  11. * SHA1: "fdd5bf3bcf8855dcf307c504a6a9a5476dd4290b"
  12. * SHA512: "3eeecfec7224103c6014e3f623ade899eaebbaea88ac15227af00df32929618da8dff1d6fdad119329cf1f485ab8d334dc47a0bdfed66a5f34ff306aa2ac5e6d"
  13. * CRC32: "40E8074A"
  14. * SSDEEP: "12288:QISfOtq2Gx32dYyeBXaqTFlTo3/UTreL/5TRO5GcFLn:QDOM263fpRa+BhTrXH"
  15.  
  16. * Process Execution:
  17. "Exes_29ae7a4451e03648278a8b6d4ebc83d4.exe",
  18. "services.exe",
  19. "svchost.exe",
  20. "sdclt.exe",
  21. "taskhost.exe",
  22. "sc.exe",
  23. "svchost.exe",
  24. "WerFault.exe",
  25. "wermgr.exe",
  26. "svchost.exe"
  27.  
  28.  
  29. * Executed Commands:
  30. "C:\\Windows\\System32\\svchost.exe -k NetworkService",
  31. "C:\\Windows\\System32\\sdclt.exe /CONFIGNOTIFICATION",
  32. "taskhost.exe $(Arg0)",
  33. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  34. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  35. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  36. "C:\\Windows\\system32\\WerFault.exe -u -p 2204 -s 288",
  37. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\""
  38.  
  39.  
  40. * Signatures Detected:
  41.  
  42. "Description": "At least one process apparently crashed during execution",
  43. "Details":
  44.  
  45.  
  46. "Description": "Creates RWX memory",
  47. "Details":
  48.  
  49.  
  50. "Description": "Detects Sandboxie through the presence of a library",
  51. "Details":
  52.  
  53.  
  54. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  55. "Details":
  56.  
  57. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 10419540 times"
  58.  
  59.  
  60.  
  61.  
  62. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  63. "Details":
  64.  
  65.  
  66.  
  67. * Started Service:
  68. "TapiSrv",
  69. "WerSvc",
  70. "W32Time"
  71.  
  72.  
  73. * Mutexes:
  74. "Local\\_!MSFTHISTORY!_",
  75. "Local\\c:!users!user!appdata!local!microsoft!windows!temporary internet files!content.ie5!",
  76. "Local\\c:!users!user!appdata!roaming!microsoft!windows!cookies!",
  77. "Local\\c:!users!user!appdata!local!microsoft!windows!history!history.ie5!",
  78. "Local\\WERReportingForProcess2204",
  79. "Global\\\\xe5\\x88\\x90\\xc2\\x90",
  80. "Global\\\\xed\\x95\\xb0\\xc7\\x91",
  81. "WERUI_BEX64-30ff788d55c8dd8e13e51cbc4a41a06fb37b455"
  82.  
  83.  
  84. * Modified Files:
  85. "C:\\Users\\user\\AppData\\Local\\Temp\\664C.tmp\\f",
  86. "C:\\Windows\\",
  87. "\\??\\PIPE\\wkssvc",
  88. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\index.dat",
  89. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\index.dat",
  90. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat",
  91. "C:\\Users\\user\\AppData\\Local\\Temp\\6B79.tmp",
  92. "C:\\Windows\\sysnative\\LogFiles\\Scm\\2ce1541b-c7b1-4ba0-8974-722d18a3c54d",
  93. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  94. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  95. "C:\\Windows\\sysnative\\LogFiles\\Scm\\84d5e4ce-e6de-407e-9e5b-6ea3c5cbb73f",
  96. "\\??\\PIPE\\lsarpc",
  97. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE6DD.tmp.appcompat.txt",
  98. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREB81.tmp.WERInternalMetadata.xml",
  99. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREBC1.tmp.hdmp",
  100. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER8B0.tmp.mdmp",
  101. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\WERE6DD.tmp.appcompat.txt",
  102. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\WEREB81.tmp.WERInternalMetadata.xml",
  103. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\WEREBC1.tmp.hdmp",
  104. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\WER8B0.tmp.mdmp",
  105. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\Report.wer",
  106. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\Report.wer.tmp"
  107.  
  108.  
  109. * Deleted Files:
  110. "C:\\Users\\user\\AppData\\Local\\Temp\\664C.tmp",
  111. "C:\\Users\\user\\AppData\\Local\\Temp\\6B79.tmp",
  112. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE6DD.tmp",
  113. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE6DD.tmp.appcompat.txt",
  114. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREB81.tmp",
  115. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREB81.tmp.WERInternalMetadata.xml",
  116. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREBC1.tmp",
  117. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREBC1.tmp.hdmp",
  118. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER8B0.tmp",
  119. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER8B0.tmp.mdmp",
  120. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_30ff788d55c8dd8e13e51cbc4a41a06fb37b455_cab_0baa3018\\Report.wer.tmp"
  121.  
  122.  
  123. * Modified Registry Keys:
  124. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  125. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  126. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\tapisrv",
  127. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\tapisrv\\EnableFileTracing",
  128. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\tapisrv\\EnableConsoleTracing",
  129. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\tapisrv\\FileTracingMask",
  130. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\tapisrv\\ConsoleTracingMask",
  131. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\tapisrv\\MaxFileSize",
  132. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\tapisrv\\FileDirectory",
  133. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Telephony\\DomainName",
  134. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows\\CurrentVersion\\Telephony\\HandoffPriorities\\MediaModes",
  135. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  136. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  137. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
  138.  
  139.  
  140. * Deleted Registry Keys:
  141. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Telephony\\TAPISRVSCPGUID",
  142. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\Windows\\CurrentVersion\\Telephony\\HandoffPriorities\\RequestMediaCall"
  143.  
  144.  
  145. * DNS Communications:
  146.  
  147. * Domains:
  148.  
  149. * Network Communication - ICMP:
  150.  
  151. * Network Communication - HTTP:
  152.  
  153. * Network Communication - SMTP:
  154.  
  155. * Network Communication - Hosts:
  156.  
  157. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment