paladin316

Exes_c23d0a77f0a7f3b43b78cfabf508ff0a_exe_2019-08-07_21_30.txt

Aug 7th, 2019
2,099
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 6.19 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 4.1
  5.  
  6. * File Name: "Exes_c23d0a77f0a7f3b43b78cfabf508ff0a.exe"
  7. * File Size: 868352
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "bc2e54b19db24a7bd8125ddcb1cf12a1b4c0ed33975a48a4563e0d12b4c69cf1"
  10. * MD5: "c23d0a77f0a7f3b43b78cfabf508ff0a"
  11. * SHA1: "cec7e76986e642bd2dc536d079f51c42d3a66d03"
  12. * SHA512: "52ec885fed290dbc790bb2f24ba4674a9515e8b7ffd3da6402f2366e974f57bdd982d0bf689e797b8d5369ce689e841bf05300366b2c0d86c78be4f43bb20fe4"
  13. * CRC32: "CB32F166"
  14. * SSDEEP: "24576:9TcJSvYj05k0fZcpixVG96r1/kGlVZshDhwj:BrSixU9E19lPshwj"
  15.  
  16. * Process Execution:
  17. "Exes_c23d0a77f0a7f3b43b78cfabf508ff0a.exe",
  18. "cmd.exe",
  19. "svchost.exe",
  20. "WmiPrvSE.exe",
  21. "dllhost.exe"
  22.  
  23.  
  24. * Executed Commands:
  25. "cmd.exe /c C:\\Users\\user\\AppData\\Local\\Temp\\images1.png",
  26. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  27. "C:\\Windows\\SysWOW64\\DllHost.exe /Processid:76D0CB12-7604-4048-B83C-1005C7DDC503",
  28. "C:\\Users\\user\\AppData\\Local\\Temp\\images1.png",
  29. "C:\\Users\\user\\AppData\\Local\\Temp\\images1.png "
  30.  
  31.  
  32. * Signatures Detected:
  33.  
  34. "Description": "Creates RWX memory",
  35. "Details":
  36.  
  37.  
  38. "Description": "A process attempted to delay the analysis task.",
  39. "Details":
  40.  
  41. "Process": "WmiPrvSE.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
  42.  
  43.  
  44.  
  45.  
  46. "Description": "The binary likely contains encrypted or compressed data.",
  47. "Details":
  48.  
  49. "section": "name: .rsrc, entropy: 7.94, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x00046000, virtual_size: 0x00045374"
  50.  
  51.  
  52.  
  53.  
  54. "Description": "Anomalous binary characteristics",
  55. "Details":
  56.  
  57. "anomaly": "Actual checksum does not match that reported in PE header"
  58.  
  59.  
  60.  
  61.  
  62.  
  63. * Started Service:
  64.  
  65. * Mutexes:
  66. "Local\\WininetStartupMutex",
  67. "Local\\ZonesCounterMutex",
  68. "Local\\ZoneAttributeCacheCounterMutex",
  69. "Local\\ZonesCacheCounterMutex",
  70. "Local\\ZonesLockedCacheCounterMutex",
  71. "Local\\_!MSFTHISTORY!_",
  72. "Local\\c:!users!user!appdata!local!microsoft!windows!temporary internet files!content.ie5!",
  73. "Local\\c:!users!user!appdata!roaming!microsoft!windows!cookies!",
  74. "Local\\c:!users!user!appdata!local!microsoft!windows!history!history.ie5!",
  75. "CicLoadWinStaWinSta0",
  76. "Local\\MSCTF.CtfMonitorInstMutexDefault1",
  77. "Local\\__DDrawExclMode__",
  78. "Local\\__DDrawCheckExclMode__",
  79. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwWriterMutex",
  80. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_32.db!dfMaintainer",
  81. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_96.db!dfMaintainer",
  82. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_256.db!dfMaintainer",
  83. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_1024.db!dfMaintainer",
  84. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_sr.db!dfMaintainer",
  85. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!ThumbnailCacheInit",
  86. "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwReaderRefs"
  87.  
  88.  
  89. * Modified Files:
  90. "C:\\Users\\user\\AppData\\Local\\Temp\\images1.png",
  91. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\index.dat",
  92. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\index.dat",
  93. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat",
  94. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  95. "C:\\Users\\user\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
  96. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_32.db",
  97. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_idx.db",
  98. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_96.db",
  99. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_256.db",
  100. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_1024.db",
  101. "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_sr.db",
  102. "C:\\Users\\user\\AppData\\Local\\Temp\\~PIDA5E.tmp",
  103. "C:\\Users\\user\\AppData\\Local\\Temp\\~PIDA6F.tmp"
  104.  
  105.  
  106. * Deleted Files:
  107.  
  108. * Modified Registry Keys:
  109. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\C:\\Users\\user\\AppData\\Local\\Temp\\namebro",
  110. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\C:\\Users\\user\\AppData\\Local\\Temp\\namebro\\namebro",
  111. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  112. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  113. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Shell Extensions\\Cached\\FFE2A43C-56B9-4BF5-9A79-CC6D4285608A 00000122-0000-0000-C000-000000000046 0xFFFF",
  114. "HKEY_CURRENT_USER\\Software\\Microsoft\\Direct3D\\MostRecentApplication\\Name",
  115. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.png\\OpenWithProgids\\pngfile",
  116. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\Shell\\MuiCache\\C:\\Program Files (x86)\\Windows Photo Viewer\\PhotoViewer.dll"
  117.  
  118.  
  119. * Deleted Registry Keys:
  120. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  121. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  122. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  123. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
  124.  
  125.  
  126. * DNS Communications:
  127.  
  128. * Domains:
  129.  
  130. * Network Communication - ICMP:
  131.  
  132. * Network Communication - HTTP:
  133.  
  134. * Network Communication - SMTP:
  135.  
  136. * Network Communication - Hosts:
  137.  
  138. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment