Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 4.1
- * File Name: "Exes_c23d0a77f0a7f3b43b78cfabf508ff0a.exe"
- * File Size: 868352
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "bc2e54b19db24a7bd8125ddcb1cf12a1b4c0ed33975a48a4563e0d12b4c69cf1"
- * MD5: "c23d0a77f0a7f3b43b78cfabf508ff0a"
- * SHA1: "cec7e76986e642bd2dc536d079f51c42d3a66d03"
- * SHA512: "52ec885fed290dbc790bb2f24ba4674a9515e8b7ffd3da6402f2366e974f57bdd982d0bf689e797b8d5369ce689e841bf05300366b2c0d86c78be4f43bb20fe4"
- * CRC32: "CB32F166"
- * SSDEEP: "24576:9TcJSvYj05k0fZcpixVG96r1/kGlVZshDhwj:BrSixU9E19lPshwj"
- * Process Execution:
- "Exes_c23d0a77f0a7f3b43b78cfabf508ff0a.exe",
- "cmd.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "dllhost.exe"
- * Executed Commands:
- "cmd.exe /c C:\\Users\\user\\AppData\\Local\\Temp\\images1.png",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "C:\\Windows\\SysWOW64\\DllHost.exe /Processid:76D0CB12-7604-4048-B83C-1005C7DDC503",
- "C:\\Users\\user\\AppData\\Local\\Temp\\images1.png",
- "C:\\Users\\user\\AppData\\Local\\Temp\\images1.png "
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "WmiPrvSE.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: .rsrc, entropy: 7.94, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x00046000, virtual_size: 0x00045374"
- "Description": "Anomalous binary characteristics",
- "Details":
- "anomaly": "Actual checksum does not match that reported in PE header"
- * Started Service:
- * Mutexes:
- "Local\\WininetStartupMutex",
- "Local\\ZonesCounterMutex",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Local\\_!MSFTHISTORY!_",
- "Local\\c:!users!user!appdata!local!microsoft!windows!temporary internet files!content.ie5!",
- "Local\\c:!users!user!appdata!roaming!microsoft!windows!cookies!",
- "Local\\c:!users!user!appdata!local!microsoft!windows!history!history.ie5!",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\__DDrawExclMode__",
- "Local\\__DDrawCheckExclMode__",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwWriterMutex",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_32.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_96.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_256.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_1024.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_sr.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!ThumbnailCacheInit",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwReaderRefs"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\images1.png",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\index.dat",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\index.dat",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "C:\\Users\\user\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_32.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_idx.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_96.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_256.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_1024.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_sr.db",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~PIDA5E.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~PIDA6F.tmp"
- * Deleted Files:
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\C:\\Users\\user\\AppData\\Local\\Temp\\namebro",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\C:\\Users\\user\\AppData\\Local\\Temp\\namebro\\namebro",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Shell Extensions\\Cached\\FFE2A43C-56B9-4BF5-9A79-CC6D4285608A 00000122-0000-0000-C000-000000000046 0xFFFF",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Direct3D\\MostRecentApplication\\Name",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.png\\OpenWithProgids\\pngfile",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\Shell\\MuiCache\\C:\\Program Files (x86)\\Windows Photo Viewer\\PhotoViewer.dll"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment