paladin316

2312Exes_636d3c669e36510bf337fd2f1ea64732_tmp_2019-09-18_14_30.txt

Sep 18th, 2019
2,234
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 8.19 KB | None | 0 0
  1.  
  2. * ID: 2312
  3. * MalFamily: "Malicious"
  4.  
  5. * MalScore: 10.0
  6.  
  7. * File Name: "Exes_636d3c669e36510bf337fd2f1ea64732.tmp"
  8. * File Size: 435200
  9. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  10. * SHA256: "83157309528cd13e8d0cf8aa2202449cc454de56a2e9c689c75847e0f6b7f8f4"
  11. * MD5: "636d3c669e36510bf337fd2f1ea64732"
  12. * SHA1: "288fefa5d1a74d335d508b1b36453c70071c19b2"
  13. * SHA512: "a234bd046d8f4f8f73885570c7a5c582b46584f96a33178e70e0930c1dfbaa25ebe436e65002df338fccf6b6999c842947a6e6e8f108a738d50a6bd2ffd279a0"
  14. * CRC32: "D4F2AC3B"
  15. * SSDEEP: "6144:CSADzS90C6waTX9h+HkTokdKVx5n7MW2yBbbyMrkOK2qx7bys2T:CnrXb9daxZ7MW2yBbbvgHdx7b"
  16.  
  17. * Process Execution:
  18. "t6Dh6J9xoX6JSJ.exe",
  19. "cmd.exe"
  20.  
  21.  
  22. * Executed Commands:
  23. "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  24.  
  25.  
  26. * Signatures Detected:
  27.  
  28. "Description": "Behavioural detection: Executable code extraction",
  29. "Details":
  30.  
  31.  
  32. "Description": "Executed a command line with /C or /R argument to terminate command shell on completion which can be used to hide execution",
  33. "Details":
  34.  
  35. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  36.  
  37.  
  38.  
  39.  
  40. "Description": "Executed a command line with /V argument which modifies variable behaviour and whitespace allowing for increased obfuscation options",
  41. "Details":
  42.  
  43. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  44.  
  45.  
  46.  
  47.  
  48. "Description": "Executed a very long command line or script command which may be indicative of chained commands or obfuscation",
  49. "Details":
  50.  
  51. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  52.  
  53.  
  54.  
  55.  
  56. "Description": "Uses Windows utilities for basic functionality",
  57. "Details":
  58.  
  59. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  60.  
  61.  
  62. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  63.  
  64.  
  65. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  66.  
  67.  
  68. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  69.  
  70.  
  71.  
  72.  
  73. "Description": "File has been identified by 15 Antiviruses on VirusTotal as malicious",
  74. "Details":
  75.  
  76. "Cylance": "Unsafe"
  77.  
  78.  
  79. "CrowdStrike": "win/malicious_confidence_100% (D)"
  80.  
  81.  
  82. "Symantec": "ML.Attribute.HighConfidence"
  83.  
  84.  
  85. "APEX": "Malicious"
  86.  
  87.  
  88. "Endgame": "malicious (high confidence)"
  89.  
  90.  
  91. "Invincea": "heuristic"
  92.  
  93.  
  94. "McAfee-GW-Edition": "BehavesLike.Win32.PWSQQPass.gh"
  95.  
  96.  
  97. "FireEye": "Generic.mg.636d3c669e36510b"
  98.  
  99.  
  100. "SentinelOne": "DFI - Malicious PE"
  101.  
  102.  
  103. "Microsoft": "Trojan:Win32/Suloc.A"
  104.  
  105.  
  106. "Acronis": "suspicious"
  107.  
  108.  
  109. "VBA32": "Malware-Cryptor.General.3"
  110.  
  111.  
  112. "Rising": "[email protected] (RDML:kwEnH7CqjV0yUM4V3OzqNQ)"
  113.  
  114.  
  115. "Cybereason": "malicious.5d1a74"
  116.  
  117.  
  118. "Qihoo-360": "HEUR/QVM19.1.F7E7.Malware.Gen"
  119.  
  120.  
  121.  
  122.  
  123. "Description": "Appears to use character obfuscation in a command line",
  124. "Details":
  125.  
  126. "command": "\"C:\\Windows\\system32\\cmd.exe\" /e:on /c md \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\" & copy \"C:\\Users\\user\\AppData\\Local\\Temp\\t6Dh6J9xoX6JSJ.exe\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\" & reg add \"HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\" /V \"Local Security Authority Subsystem Service\" /t REG_SZ /F /D \"\\\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\lsass.exe\\\" -start\""
  127.  
  128.  
  129.  
  130.  
  131. "Description": "Anomalous binary characteristics",
  132. "Details":
  133.  
  134. "anomaly": "Found duplicated section names"
  135.  
  136.  
  137.  
  138.  
  139.  
  140. * Started Service:
  141.  
  142. * Mutexes:
  143.  
  144. * Modified Files:
  145. "C:\\Users\\user\\AppData\\Local\\Temp\\A71B0017.buran"
  146.  
  147.  
  148. * Deleted Files:
  149. "C:\\Users\\user\\AppData\\Local\\Temp\\A71B0017.buran"
  150.  
  151.  
  152. * Modified Registry Keys:
  153.  
  154. * Deleted Registry Keys:
  155.  
  156. * DNS Communications:
  157.  
  158. "type": "A",
  159. "request": "geoiptool.com",
  160. "answers":
  161.  
  162.  
  163.  
  164. * Domains:
  165.  
  166. "ip": "158.69.67.193",
  167. "domain": "geoiptool.com"
  168.  
  169.  
  170.  
  171. * Network Communication - ICMP:
  172.  
  173. * Network Communication - HTTP:
  174.  
  175. * Network Communication - SMTP:
  176.  
  177. * Network Communication - Hosts:
  178.  
  179. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment