paladin316

HawkEye_353ee7775e1c250369d3c6ec8ed7e67b_exe_2019-07-23_06_30.txt

Jul 23rd, 2019
2,074
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 11.32 KB | None | 0 0
  1.  
  2. * MalFamily: "Ispy"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "HawkEye_353ee7775e1c250369d3c6ec8ed7e67b.exe"
  7. * File Size: 1776128
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "52de0b9ad62f9aff8fc697053f52cbbd9e8abeddd8c76557e9dbda50a01a40ca"
  10. * MD5: "353ee7775e1c250369d3c6ec8ed7e67b"
  11. * SHA1: "7b252dbb6a39ea4814d29ebfd865f8a46a69dd9f"
  12. * SHA512: "d733de0158b1e80717198f42036b876417ead8d2685479f162da582f02f99662189d53b9cecbf8295700d88daee8e8d9ee3cf758239a013fce2986c33f3be71b"
  13. * CRC32: "A30757F3"
  14. * SSDEEP: "49152:dh+ZkldoPK8YamvMcH7PN+kLfr8ohq9pzQlYWLYQ:O2cPK8clbPhLf4o0ps"
  15.  
  16. * Process Execution:
  17. "HawkEye_353ee7775e1c250369d3c6ec8ed7e67b.exe",
  18. "RegAsm.exe",
  19. "vbc.exe",
  20. "vbc.exe",
  21. "services.exe",
  22. "svchost.exe",
  23. "WmiPrvSE.exe",
  24. "taskhost.exe",
  25. "sc.exe",
  26. "svchost.exe",
  27. "svchost.exe"
  28.  
  29.  
  30. * Executed Commands:
  31. "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp19D.tmp\"",
  32. "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp11D6.tmp\"",
  33. "C:\\Windows\\system32\\lsass.exe",
  34. "taskhost.exe $(Arg0)",
  35. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  36. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  37. "C:\\Windows\\system32\\svchost.exe -k LocalService"
  38.  
  39.  
  40. * Signatures Detected:
  41.  
  42. "Description": "Creates RWX memory",
  43. "Details":
  44.  
  45.  
  46. "Description": "A process attempted to delay the analysis task.",
  47. "Details":
  48.  
  49. "Process": "RegAsm.exe tried to sleep 464 seconds, actually delayed analysis time by 0 seconds"
  50.  
  51.  
  52.  
  53.  
  54. "Description": "Reads data out of its own binary image",
  55. "Details":
  56.  
  57. "self_read": "process: HawkEye_353ee7775e1c250369d3c6ec8ed7e67b.exe, pid: 508, offset: 0x00000000, length: 0x001b1a00"
  58.  
  59.  
  60.  
  61.  
  62. "Description": "The binary likely contains encrypted or compressed data.",
  63. "Details":
  64.  
  65. "section": "name: .rsrc, entropy: 7.64, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x000e7400, virtual_size: 0x000e7284"
  66.  
  67.  
  68.  
  69.  
  70. "Description": "Executed a process and injected code into it, probably while unpacking",
  71. "Details":
  72.  
  73. "Injection": "RegAsm.exe(1184) -> vbc.exe(1884)"
  74.  
  75.  
  76.  
  77.  
  78. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  79. "Details":
  80.  
  81. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 10949901 times"
  82.  
  83.  
  84.  
  85.  
  86. "Description": "Steals private information from local Internet browsers",
  87. "Details":
  88.  
  89. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
  90.  
  91.  
  92. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
  93.  
  94.  
  95. "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat"
  96.  
  97.  
  98.  
  99.  
  100. "Description": "Exhibits behavior characteristic of iSpy Keylogger",
  101. "Details":
  102.  
  103.  
  104. "Description": "Installs itself for autorun at Windows startup",
  105. "Details":
  106.  
  107. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\kBPIvIdDIc"
  108.  
  109.  
  110. "data": "C:\\Users\\Public\\kBPIvIdDIc.vbs"
  111.  
  112.  
  113.  
  114.  
  115. "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
  116. "Details":
  117.  
  118.  
  119. "Description": "Harvests information related to installed instant messenger clients",
  120. "Details":
  121.  
  122. "key": "HKEY_CURRENT_USER\\Software\\Google\\Google Talk\\Accounts"
  123.  
  124.  
  125.  
  126.  
  127. "Description": "Harvests information related to installed mail clients",
  128. "Details":
  129.  
  130. "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows Live Mail\\*.oeaccount"
  131.  
  132.  
  133. "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows Live Mail\\*.*"
  134.  
  135.  
  136. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles"
  137.  
  138.  
  139. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
  140.  
  141.  
  142. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
  143.  
  144.  
  145. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP User"
  146.  
  147.  
  148. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
  149.  
  150.  
  151. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
  152.  
  153.  
  154. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
  155.  
  156.  
  157. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP User"
  158.  
  159.  
  160. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
  161.  
  162.  
  163. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
  164.  
  165.  
  166. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
  167.  
  168.  
  169. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
  170.  
  171.  
  172. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  173.  
  174.  
  175. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP User"
  176.  
  177.  
  178. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
  179.  
  180.  
  181. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
  182.  
  183.  
  184. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTP User"
  185.  
  186.  
  187. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
  188.  
  189.  
  190. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP User"
  191.  
  192.  
  193. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
  194.  
  195.  
  196. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 User"
  197.  
  198.  
  199. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 User"
  200.  
  201.  
  202. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
  203.  
  204.  
  205. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
  206.  
  207.  
  208. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
  209.  
  210.  
  211. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTP User"
  212.  
  213.  
  214. "key": "HKEY_CURRENT_USER\\Identities\\0A258175-2D14-4D69-9955-E200F247250F\\Software\\Microsoft\\Office\\Outlook\\OMI Account Manager\\Accounts"
  215.  
  216.  
  217. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\Outlook\\OMI Account Manager\\Accounts"
  218.  
  219.  
  220. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Account Manager\\Accounts"
  221.  
  222.  
  223. "key": "HKEY_CURRENT_USER\\Identities\\0A258175-2D14-4D69-9955-E200F247250F\\Software\\Microsoft\\Internet Account Manager\\Accounts"
  224.  
  225.  
  226.  
  227.  
  228. "Description": "Anomalous binary characteristics",
  229. "Details":
  230.  
  231. "anomaly": "Actual checksum does not match that reported in PE header"
  232.  
  233.  
  234.  
  235.  
  236.  
  237. * Started Service:
  238. "VaultSvc",
  239. "WerSvc",
  240. "W32Time"
  241.  
  242.  
  243. * Mutexes:
  244. "Global\\CLR_CASOFF_MUTEX",
  245. "cb602334-1924-4a9b-947d-6d25adf8e1de"
  246.  
  247.  
  248. * Modified Files:
  249. "C:\\Users\\user\\AppData\\Roaming\\GfxUIEx\\ddodiag.bat",
  250. "C:\\Users\\Public\\kBPIvIdDIc.vbs",
  251. "C:\\Users\\user\\AppData\\Local\\Temp\\a04c59f4-3fcf-7c20-4ac2-1ec886a2b342",
  252. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  253. "\\??\\WMIDataDevice",
  254. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data",
  255. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data",
  256. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp19D.tmp",
  257. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  258. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  259. "C:\\Windows\\sysnative\\LogFiles\\Scm\\25c24581-969e-425d-a477-7d8140d470e6",
  260. "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
  261. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp11D6.tmp",
  262. "\\??\\PIPE\\lsarpc"
  263.  
  264.  
  265. * Deleted Files:
  266. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp19D.tmp"
  267.  
  268.  
  269. * Modified Registry Keys:
  270. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\kBPIvIdDIc",
  271. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  272. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  273. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining"
  274.  
  275.  
  276. * Deleted Registry Keys:
  277.  
  278. * DNS Communications:
  279.  
  280. * Domains:
  281.  
  282. * Network Communication - ICMP:
  283.  
  284. * Network Communication - HTTP:
  285.  
  286. * Network Communication - SMTP:
  287.  
  288. * Network Communication - Hosts:
  289.  
  290. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment