Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Ispy"
- * MalScore: 10.0
- * File Name: "Exes_645586e171c544ab17117e0c42604328.exe"
- * File Size: 1827397
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "0505c408b003fd4a997b37ef495b251871d4be3f7e211281303e03a1089f755d"
- * MD5: "645586e171c544ab17117e0c42604328"
- * SHA1: "a417aabe8894ba5286ee68ae5a43d284ad57629e"
- * SHA512: "4cc3665c761b2f8e1c8c8878c714b129e904a5dccaae34142957fec64190b01dd10595ab7d5da718bb1889c71193ce821725eb13d86631a4108deeab5c7b9e3b"
- * CRC32: "BBB72C0B"
- * SSDEEP: "49152:G5PlPgN4ioUiZO0wYXkbzxNNGURpoqtdaT:G5PI4VUKOS0bzxNNGURvtdaT"
- * Process Execution:
- "Exes_645586e171c544ab17117e0c42604328.exe",
- "wscript.exe",
- "omn.exe",
- "omn.exe",
- "RegSvcs.exe",
- "vbc.exe",
- "services.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "lsass.exe"
- * Executed Commands:
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lce.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lce.vbs ",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\omn.exe\" qed=tmr",
- "omn.exe qed=tmr",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\omn.exe C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\RDLLV",
- "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp1842.tmp\"",
- "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp3106.tmp\"",
- "C:\\Windows\\system32\\lsass.exe"
- * Signatures Detected:
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "omn.exe, PID 1896"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "RegSvcs.exe tried to sleep 1226 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00000007, length: 0x001be23e"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x00050a19, length: 0x00169ca3"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001ba88b, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001baa8a, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bac7d, length: 0x00000029"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bae63, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bb057, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bb271, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bb46a, length: 0x00000029"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bb678, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bb88f, length: 0x00000027"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bba58, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bbc3c, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bbe12, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bbffc, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bc210, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bc3fa, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bc5e0, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bc7ea, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bc9ec, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bcbbe, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bcdae, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bcfb6, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bd19c, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bd395, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bd57e, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bd772, length: 0x00000027"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bd98b, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bdb96, length: 0x00000027"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bddb9, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001bdfb1, length: 0x00000028"
- "self_read": "process: Exes_645586e171c544ab17117e0c42604328.exe, pid: 1268, offset: 0x001be18c, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1112, offset: 0x00018640, length: 0x00000012"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "omn.exe(2172) -> RegSvcs.exe(560)"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 15953675 times"
- "Description": "Steals private information from local Internet browsers",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat"
- "Description": "Exhibits behavior characteristic of iSpy Keylogger",
- "Details":
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\qwertyhgfdghntre.exe"
- "data": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\omn.exe C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\QED_TM~1"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\omn.exe"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\bhp.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\cip.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\dcg.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\dgu.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\edq.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\eju.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\emu.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\gcp.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ggn.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\gva.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\hac.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ign.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\imv.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\inw.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\jff.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\kgu.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\kmv.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\krj.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ksk.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lbm.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lce.vbs"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lnx.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\mqv.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\mus.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\mvc.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ooh.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pdn.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pir.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pnb.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pvl.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qbc.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qed=tmr"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qgp.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qup.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\rba.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\rdg.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\rhx.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ris.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\sfr.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\tfh.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\tqh.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\tsu.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ule.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ulv.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\utn.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\uws.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\vaq.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\vje.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\vrl.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\xrj.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\82949812"
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details":
- * Started Service:
- "VaultSvc"
- * Mutexes:
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Global\\CLR_CASOFF_MUTEX",
- "87430c15-0ed6-456a-834c-052f9601b998",
- "Global\\.net clr networking"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\__tmp_rar_sfx_access_check_33903812",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qgp.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qed=tmr",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lce.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\omn.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pdn.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\tqh.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\jff.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\gcp.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\xrj.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ksk.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\vje.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pir.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ggn.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\dcg.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\dgu.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qup.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\hac.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\mqv.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\cip.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\eju.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\vaq.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\sfr.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\tsu.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ign.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\mus.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\bhp.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ule.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\inw.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\kgu.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pnb.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\mvc.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\imv.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\vrl.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ris.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\rba.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\rdg.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\utn.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\rhx.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lbm.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\qbc.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\lnx.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\pvl.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\emu.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ulv.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\tfh.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\uws.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\edq.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\ooh.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\gva.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\krj.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\kmv.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\RDLLV",
- "C:\\Users\\user\\AppData\\Local\\Temp\\a04c59f4-3fcf-7c20-4ac2-1ec886a2b342",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\WMIDataDevice",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp1842.tmp"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\__tmp_rar_sfx_access_check_33903812",
- "C:\\Users\\user\\AppData\\Local\\Temp\\82949812\\RDLLV",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp1842.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp3106.tmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\qwertyhgfdghntre.exe"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment