Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: ""
- [*] MalScore: 10.0
- [*] File Name: "Exes_f4bcb05ccb8052c8734665bc8c89df71.exe"
- [*] File Size: 366592
- [*] File Type: "MS-DOS executable"
- [*] SHA256: "2ded40bc72ed5b0c25be76c27ba7e7a874817490cf93eead75a16aa384605f04"
- [*] MD5: "f4bcb05ccb8052c8734665bc8c89df71"
- [*] SHA1: "df023b3f369631bd81bdc1973fe10a02dca6997b"
- [*] SHA512: "ead1b3fb37e77c5c8aa95484393d640c1b76d5ad6eb3ed9fcf0e6d6c457bef4ac4fe02cde73962c377628c34521ea02a379444c20567acc3e93cb970449ca5cb"
- [*] CRC32: "7DB94EDC"
- [*] SSDEEP: "6144:GvZzQJVb5p72cHF1ybDFwekh212KhvwIb759QOaBjpaVRPu23E2rJmWjF:GYVOiF1WD7kE1dTYOi8V5u23zmWF"
- [*] Process Execution: [
- "Exes_f4bcb05ccb8052c8734665bc8c89df71.exe",
- "SQLIOSIMSE.exe",
- "services.exe",
- "SQLIOSIMSE.exe",
- "SQLIOSIMSE.exe",
- "svchost.exe",
- "WerFault.exe",
- "GoogleUpdate.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "At least one process apparently crashed during execution",
- "Details": []
- },
- {
- "Description": "Attempts to connect to a dead IP:Port (2 unique times)",
- "Details": [
- {
- "IP": "172.217.164.195:443"
- },
- {
- "IP": "114.113.151.154:22389"
- }
- ]
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details": [
- {
- "ioc": "http://crl.globalsign.net/root-r2.crl0"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Program Files (x86)\\Microsoft SQL Server\\SQLIOSIMSE.exe"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D"
- },
- {
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D"
- },
- {
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEAaJg2QslT5G973OQUPxM8E%3D"
- }
- ]
- },
- {
- "Description": "Unconventionial language used in binary resources: Chinese (Simplified)",
- "Details": []
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: .MPRESS1, entropy: 8.00, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00056200, virtual_size: 0x0005d000"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 12936074 times"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "service name": "Microsoft SQL Server"
- },
- {
- "service path": "C:\\Program Files (x86)\\Microsoft SQL Server\\SQLIOSIMSE.exe"
- }
- ]
- },
- {
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details": []
- }
- ]
- [*] Started Service: [
- "Microsoft SQL Server",
- "WerSvc"
- ]
- [*] Executed Commands: [
- "C:\\Program Files (x86)\\Microsoft SQL Server\\SQLIOSIMSE.exe ",
- "C:\\Program Files (x86)\\Microsoft SQL Server\\SQLIOSIMSE.exe",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "\"C:\\Program Files (x86)\\Google\\Update\\GoogleUpdate.exe\" /svc",
- "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 2504 -s 384"
- ]
- [*] Mutexes: [
- "Local\\WERReportingForProcess2504",
- "Global\\f9173d39-9229-11e9-8b7b-18c08650be99",
- "Global\\G{D19BAF17-7C87-467E-8D63-6C4B1C836373}",
- "Global\\G{6885AE8E-C070-458d-9711-37B9BEAB65F6}",
- "Global\\G{66CC0160-ABB3-4066-AE47-1CA6AD5065C8}",
- "Global\\G{0A175FBE-AEEC-4fea-855A-2AA549A88846}"
- ]
- [*] Modified Files: [
- "C:\\Program Files (x86)\\Microsoft SQL Server\\SQLIOSIMSE.exe",
- "C:\\Windows\\Temp\\WERFBA8.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WER83A6.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WER83C6.tmp.hdmp",
- "C:\\Windows\\Temp\\WER981A.tmp.mdmp",
- "\\??\\PIPE\\wkssvc",
- "\\??\\pipe\\GoogleCrashServices\\S-1-5-18"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_f4bcb05ccb8052c8734665bc8c89df71.exe",
- "C:\\Windows\\Temp\\WERFBA8.tmp",
- "C:\\Windows\\Temp\\WERFBA8.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WER83A6.tmp",
- "C:\\Windows\\Temp\\WER83A6.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WER83C6.tmp",
- "C:\\Windows\\Temp\\WER83C6.tmp.hdmp",
- "C:\\Windows\\Temp\\WER981A.tmp",
- "C:\\Windows\\Temp\\WER981A.tmp.mdmp",
- "C:\\Program Files (x86)\\Google\\Update\\Install\\{A01675F1-1F84-4945-B8A9-4E1FDEB013B2}\\74.0.3729.169_73.0.3683.86_chrome_updater.exe",
- "C:\\Program Files (x86)\\Google\\Update\\Install\\{A01675F1-1F84-4945-B8A9-4E1FDEB013B2}"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\Microsoft SQL Server",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Microsoft SQL Server\\DeleteFiles",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Microsoft SQL Server\\ConnectGroup",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Microsoft SQL Server\\Description",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\BITS\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Microsoft SQL Server\\MarkTime",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Debug",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\Windows Error Reporting\\Debug\\ExceptionRecord",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\PersistedPings\\{608C9076-4700-4DB8-A701-B28D2B776AF3}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{608C9076-4700-4DB8-A701-B28D2B776AF3}\\PersistedPingString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{608C9076-4700-4DB8-A701-B28D2B776AF3}\\PersistedPingTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\pv",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\pv",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\CurrentState",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\CurrentState\\StateValue",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000_CLASSES\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Google\\Update\\proxy\\source",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\RollCallDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\DayOfLastRollCall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\ping_freshness",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\(Default)",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\hint",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\LastCheckSuccess",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\dr",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\ActivePingDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\RollCallDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\DayOfLastActivity",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\DayOfLastRollCall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\ping_freshness",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\(Default)",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\hint",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\LastCheckSuccess",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\LastChecked",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState\\StateValue"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Microsoft SQL Server\\DeleteFiles",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\uid",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\old-uid",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\tttoken",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\UpdateAvailableCount",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\UpdateAvailableSince",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\dr",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\tttoken",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\UpdateAvailableCount",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\UpdateAvailableSince"
- ]
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "m.ovvvo.buzz",
- "answers": [
- {
- "data": "114.113.151.154",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "114.113.151.154",
- "domain": "m.ovvvo.buzz"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D HTTP/1.1\r\nCache-Control: max-age = 150849\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Tue, 28 May 2019 10:50:30 GMT\r\nIf-None-Match: \"5ced1276-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D HTTP/1.1\r\nCache-Control: max-age = 135176\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Tue, 28 May 2019 05:30:18 GMT\r\nIf-None-Match: \"5cecc76a-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEAaJg2QslT5G973OQUPxM8E%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEAaJg2QslT5G973OQUPxM8E%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEAaJg2QslT5G973OQUPxM8E%3D HTTP/1.1\r\nCache-Control: max-age = 168744\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Tue, 28 May 2019 15:00:08 GMT\r\nIf-None-Match: \"5ced4cf8-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetModuleHandleA",
- "address": "0x45e0a0"
- },
- {
- "name": "GetProcAddress",
- "address": "0x45e0a4"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": null,
- "address": "0x45e0ac"
- }
- ],
- "dll": "MFC42.DLL"
- },
- {
- "imports": [
- {
- "name": "free",
- "address": "0x45e0b4"
- }
- ],
- "dll": "MSVCRT.dll"
- },
- {
- "imports": [
- {
- "name": "IsIconic",
- "address": "0x45e0bc"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "BitBlt",
- "address": "0x45e0c4"
- }
- ],
- "dll": "GDI32.dll"
- },
- {
- "imports": [
- {
- "name": "SHGetMalloc",
- "address": "0x45e0cc"
- }
- ],
- "dll": "SHELL32.dll"
- },
- {
- "imports": [
- {
- "name": "ImageList_Draw",
- "address": "0x45e0d4"
- }
- ],
- "dll": "COMCTL32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0005d1f9",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0045e196",
- "timestamp": "2018-06-21 07:27:22",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".MPRESS1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00056200",
- "entropy": "8.00",
- "raw_address": "0x00000200",
- "virtual_size": "0x0005d000",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".MPRESS2",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0005e000",
- "size_of_data": "0x00000600",
- "entropy": "5.51",
- "raw_address": "0x00056400",
- "virtual_size": "0x00000445",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0005f000",
- "size_of_data": "0x00002e00",
- "entropy": "5.20",
- "raw_address": "0x00056a00",
- "virtual_size": "0x00002c44",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [
- {
- "name": "RT_STRING",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x0005d528",
- "size": "0x00000042"
- }
- ],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0005e000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000198"
- },
- {
- "virtual_address": "0x0005f000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00002c44"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0005e0a0",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000038"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "f197229d03f2fb47bd50b959b5bc269c",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 7,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.VirtualProtect",
- "mfc42.dll.#5261",
- "mfc42.dll.#2446",
- "mfc42.dll.#2124",
- "mfc42.dll.#5277",
- "mfc42.dll.#2982",
- "mfc42.dll.#3147",
- "mfc42.dll.#3259",
- "mfc42.dll.#4465",
- "mfc42.dll.#3136",
- "mfc42.dll.#3262",
- "mfc42.dll.#2985",
- "mfc42.dll.#3081",
- "mfc42.dll.#2976",
- "mfc42.dll.#3830",
- "mfc42.dll.#3831",
- "mfc42.dll.#3825",
- "mfc42.dll.#3079",
- "mfc42.dll.#4080",
- "mfc42.dll.#4627",
- "mfc42.dll.#4425",
- "mfc42.dll.#3597",
- "mfc42.dll.#641",
- "mfc42.dll.#1641",
- "mfc42.dll.#324",
- "mfc42.dll.#825",
- "mfc42.dll.#3626",
- "mfc42.dll.#3663",
- "mfc42.dll.#2414",
- "mfc42.dll.#4234",
- "mfc42.dll.#3920",
- "mfc42.dll.#5875",
- "mfc42.dll.#3089",
- "mfc42.dll.#4476",
- "mfc42.dll.#6055",
- "mfc42.dll.#1776",
- "mfc42.dll.#4406",
- "mfc42.dll.#5290",
- "mfc42.dll.#4424",
- "mfc42.dll.#3729",
- "mfc42.dll.#4299",
- "mfc42.dll.#6215",
- "mfc42.dll.#2380",
- "mfc42.dll.#2864",
- "mfc42.dll.#2582",
- "mfc42.dll.#4402",
- "mfc42.dll.#3370",
- "mfc42.dll.#3640",
- "mfc42.dll.#693",
- "mfc42.dll.#567",
- "mfc42.dll.#2302",
- "mfc42.dll.#3996",
- "mfc42.dll.#800",
- "mfc42.dll.#860",
- "mfc42.dll.#540",
- "mfc42.dll.#3619",
- "mfc42.dll.#1727",
- "mfc42.dll.#4267",
- "mfc42.dll.#4284",
- "mfc42.dll.#2379",
- "mfc42.dll.#537",
- "mfc42.dll.#2862",
- "mfc42.dll.#2754",
- "mfc42.dll.#2859",
- "mfc42.dll.#4673",
- "mfc42.dll.#4274",
- "mfc42.dll.#6375",
- "mfc42.dll.#4486",
- "mfc42.dll.#2554",
- "mfc42.dll.#2512",
- "mfc42.dll.#5731",
- "mfc42.dll.#3922",
- "mfc42.dll.#1089",
- "mfc42.dll.#5199",
- "mfc42.dll.#2396",
- "mfc42.dll.#3346",
- "mfc42.dll.#5300",
- "mfc42.dll.#5302",
- "mfc42.dll.#2725",
- "mfc42.dll.#4079",
- "mfc42.dll.#4698",
- "mfc42.dll.#5307",
- "mfc42.dll.#5289",
- "mfc42.dll.#5714",
- "mfc42.dll.#4622",
- "mfc42.dll.#3738",
- "mfc42.dll.#561",
- "mfc42.dll.#815",
- "mfc42.dll.#686",
- "mfc42.dll.#2621",
- "mfc42.dll.#1134",
- "mfc42.dll.#1146",
- "mfc42.dll.#1168",
- "mfc42.dll.#384",
- "mfc42.dll.#2086",
- "mfc42.dll.#823",
- "mfc42.dll.#6785",
- "mfc42.dll.#2096",
- "mfc42.dll.#4160",
- "mfc42.dll.#2863",
- "mfc42.dll.#755",
- "mfc42.dll.#470",
- "mfc42.dll.#3571",
- "mfc42.dll.#3874",
- "mfc42.dll.#5785",
- "mfc42.dll.#1640",
- "mfc42.dll.#323",
- "mfc42.dll.#5787",
- "mfc42.dll.#283",
- "mfc42.dll.#1200",
- "mfc42.dll.#6880",
- "mfc42.dll.#5065",
- "mfc42.dll.#3749",
- "mfc42.dll.#6376",
- "mfc42.dll.#2055",
- "mfc42.dll.#2648",
- "mfc42.dll.#4441",
- "mfc42.dll.#4837",
- "mfc42.dll.#3798",
- "mfc42.dll.#5280",
- "mfc42.dll.#4353",
- "mfc42.dll.#6374",
- "mfc42.dll.#5163",
- "mfc42.dll.#2385",
- "mfc42.dll.#5241",
- "mfc42.dll.#4407",
- "mfc42.dll.#1775",
- "mfc42.dll.#4078",
- "mfc42.dll.#6052",
- "mfc42.dll.#2514",
- "mfc42.dll.#4710",
- "mfc42.dll.#4998",
- "mfc42.dll.#4853",
- "mfc42.dll.#4376",
- "mfc42.dll.#5265",
- "mfc42.dll.#804",
- "mfc42.dll.#3573",
- "msvcrt.dll._controlfp",
- "msvcrt.dll._except_handler3",
- "msvcrt.dll.__set_app_type",
- "msvcrt.dll.__p__fmode",
- "msvcrt.dll.__p__commode",
- "msvcrt.dll.__CxxFrameHandler",
- "msvcrt.dll.realloc",
- "msvcrt.dll.free",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll._onexit",
- "msvcrt.dll._exit",
- "msvcrt.dll._XcptFilter",
- "msvcrt.dll.exit",
- "msvcrt.dll._acmdln",
- "msvcrt.dll.__getmainargs",
- "msvcrt.dll._initterm",
- "msvcrt.dll.__setusermatherr",
- "msvcrt.dll._adjust_fdiv",
- "msvcrt.dll._stricmp",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.HeapFree",
- "kernel32.dll.IsBadReadPtr",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.GetProcAddress",
- "user32.dll.IsIconic",
- "user32.dll.LoadBitmapA",
- "user32.dll.GetWindowRect",
- "user32.dll.IsZoomed",
- "user32.dll.PtInRect",
- "user32.dll.DrawIcon",
- "user32.dll.OffsetRect",
- "user32.dll.AppendMenuA",
- "user32.dll.LoadIconA",
- "user32.dll.InvalidateRect",
- "user32.dll.CopyRect",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetParent",
- "user32.dll.IsWindow",
- "user32.dll.GetWindowDC",
- "user32.dll.GetSystemMenu",
- "user32.dll.ReleaseDC",
- "user32.dll.SendMessageA",
- "user32.dll.GetClientRect",
- "user32.dll.FillRect",
- "user32.dll.EnableWindow",
- "user32.dll.DrawIconEx",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.BitBlt",
- "gdi32.dll.GetTextColor",
- "gdi32.dll.CreateFontA",
- "gdi32.dll.GetObjectA",
- "gdi32.dll.GetTextExtentPoint32A",
- "gdi32.dll.CreateSolidBrush",
- "shell32.dll.SHBrowseForFolderA",
- "shell32.dll.SHGetPathFromIDListA",
- "shell32.dll.SHGetMalloc",
- "comctl32.dll.ImageList_ReplaceIcon",
- "comctl32.dll.ImageList_GetImageInfo",
- "comctl32.dll.ImageList_Draw",
- "advapi32.dll.FreeSid",
- "imagehlp.dll.MakeSureDirectoryPathExists",
- "iphlpapi.dll.GetIfTable",
- "mfc42.dll.#2919",
- "mprapi.dll.MprConfigServerConnect",
- "msvcp60.dll.?_Xlen@std@@YAXXZ",
- "netapi32.dll.NetUserAdd",
- "ole32.dll.CoInitialize",
- "oleaut32.dll.#6",
- "psapi.dll.EnumProcessModules",
- "shell32.dll.ShellExecuteA",
- "shlwapi.dll.PathGetArgsA",
- "user32.dll.GetDC",
- "userenv.dll.GetProfilesDirectoryA",
- "version.dll.VerQueryValueA",
- "wininet.dll.InternetOpenA",
- "winmm.dll.mixerOpen",
- "ws2_32.dll.#12",
- "wtsapi32.dll.WTSFreeMemory",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.GetExitCodeThread",
- "kernel32.dll.IsWow64Process",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.GetSystemTimes",
- "kernel32.dll.GetPrivateProfileStringA",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.GetPrivateProfileSectionNamesA",
- "kernel32.dll.WaitForMultipleObjects",
- "kernel32.dll.PeekNamedPipe",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.DisconnectNamedPipe",
- "kernel32.dll.DeviceIoControl",
- "kernel32.dll.GetVersion",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.WinExec",
- "kernel32.dll.SetFileAttributesA",
- "kernel32.dll.GetSystemDirectoryA",
- "kernel32.dll.GlobalSize",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.GetFileInformationByHandle",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.CreateFileMappingA",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.GetExitCodeProcess",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.ReadProcessMemory",
- "kernel32.dll.lstrcmpiA",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.FindNextFileA",
- "kernel32.dll.CreateThread",
- "kernel32.dll.Sleep",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.LocalReAlloc",
- "kernel32.dll.LocalSize",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.CreateEventA",
- "kernel32.dll.SetEvent",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.InterlockedExchange",
- "kernel32.dll.Process32Next",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.Process32First",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.GetDiskFreeSpaceExA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.ReadFile",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.OpenEventA",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.GetLastError",
- "kernel32.dll.WTSGetActiveConsoleSessionId",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.WriteFile",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.ExpandEnvironmentStringsA",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.GetVolumeInformationA",
- "kernel32.dll.GetLogicalDriveStringsA",
- "kernel32.dll.FindClose",
- "advapi32.dll.LsaOpenPolicy",
- "advapi32.dll.LsaRetrievePrivateData",
- "advapi32.dll.LsaClose",
- "advapi32.dll.LookupAccountNameA",
- "advapi32.dll.IsValidSid",
- "advapi32.dll.GetSidIdentifierAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.RegCreateKeyA",
- "advapi32.dll.EnumServicesStatusA",
- "advapi32.dll.QueryServiceConfigA",
- "advapi32.dll.ControlService",
- "advapi32.dll.DeleteService",
- "advapi32.dll.QueryServiceStatus",
- "advapi32.dll.ChangeServiceConfigA",
- "advapi32.dll.RegQueryInfoKeyA",
- "advapi32.dll.RegCreateKeyExA",
- "advapi32.dll.RegDeleteKeyA",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAce",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.RegQueryValueA",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.CreateServiceA",
- "advapi32.dll.LockServiceDatabase",
- "advapi32.dll.ChangeServiceConfig2A",
- "advapi32.dll.UnlockServiceDatabase",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.StartServiceCtrlDispatcherA",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.SetTokenInformation",
- "advapi32.dll.CreateProcessAsUserA",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.LookupPrivilegeValueA",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.RegDeleteValueA",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegEnumValueA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.ClearEventLogA",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.OpenEventLogA",
- "advapi32.dll.ReadEventLogA",
- "advapi32.dll.LookupAccountSidA",
- "advapi32.dll.CloseEventLog",
- "gdi32.dll.CreateDIBSection",
- "gdi32.dll.SelectObject",
- "gdi32.dll.DeleteObject",
- "gdi32.dll.DeleteDC",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.CreateCompatibleBitmap",
- "iphlpapi.dll.GetInterfaceInfo",
- "iphlpapi.dll.GetAdaptersInfo",
- "mfc42.dll.#539",
- "mfc42.dll.#6394",
- "mfc42.dll.#5450",
- "mfc42.dll.#6383",
- "mfc42.dll.#5440",
- "mfc42.dll.#6283",
- "mfc42.dll.#2784",
- "mfc42.dll.#6662",
- "mfc42.dll.#4278",
- "mfc42.dll.#2763",
- "mfc42.dll.#6282",
- "mfc42.dll.#6876",
- "mfc42.dll.#6874",
- "mfc42.dll.#6930",
- "mfc42.dll.#3010",
- "mfc42.dll.#533",
- "mfc42.dll.#5194",
- "mfc42.dll.#5778",
- "mfc42.dll.#5465",
- "mfc42.dll.#798",
- "mfc42.dll.#940",
- "mfc42.dll.#547",
- "mfc42.dll.#2820",
- "mfc42.dll.#536",
- "mfc42.dll.#6648",
- "mfc42.dll.#2824",
- "mfc42.dll.#6143",
- "mfc42.dll.#356",
- "mfc42.dll.#922",
- "mfc42.dll.#2770",
- "mfc42.dll.#2781",
- "mfc42.dll.#4058",
- "mfc42.dll.#3178",
- "mfc42.dll.#1980",
- "mfc42.dll.#4215",
- "mfc42.dll.#3181",
- "mfc42.dll.#6883",
- "mfc42.dll.#668",
- "mfc42.dll.#2614",
- "mfc42.dll.#3811",
- "mfc42.dll.#801",
- "mfc42.dll.#541",
- "mfc42.dll.#941",
- "mfc42.dll.#924",
- "mfc42.dll.#2915",
- "mfc42.dll.#2818",
- "mfc42.dll.#5710",
- "mfc42.dll.#939",
- "mfc42.dll.#535",
- "mfc42.dll.#858",
- "mfc42.dll.#4129",
- "mfc42.dll.#2764",
- "mfc42.dll.#6877",
- "mfc42.dll.#5572",
- "mprapi.dll.MprConfigGetFriendlyName",
- "msvcp60.dll.??1?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAE@XZ",
- "msvcp60.dll.?_C@?1??_Nullstr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@CAPBDXZ@4DB",
- "msvcp60.dll.?_Eos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXI@Z",
- "msvcp60.dll.?_Grow@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAE_NI_N@Z",
- "msvcp60.dll.?append@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@ABV12@II@Z",
- "msvcp60.dll.?npos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@2IB",
- "msvcp60.dll.?append@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@PBDI@Z",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@PBDI@Z",
- "msvcp60.dll.?_Tidy@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEX_N@Z",
- "msvcp60.dll.?_Refcnt@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEAAEPBD@Z",
- "msvcp60.dll.?_Split@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXXZ",
- "msvcp60.dll.?_Xran@std@@YAXXZ",
- "msvcp60.dll.?erase@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@II@Z",
- "msvcp60.dll.?_Nullstr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@CAPBDXZ",
- "msvcp60.dll.?assign@?$char_traits@D@std@@SAXAADABD@Z",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@ABV12@II@Z",
- "msvcp60.dll.??1_Winit@std@@QAE@XZ",
- "msvcp60.dll.??0_Winit@std@@QAE@XZ",
- "msvcp60.dll.??1Init@ios_base@std@@QAE@XZ",
- "msvcp60.dll.??0Init@ios_base@std@@QAE@XZ",
- "msvcrt.dll._splitpath",
- "msvcrt.dll.??3@YAXPAX@Z",
- "msvcrt.dll.??2@YAPAXI@Z",
- "msvcrt.dll.malloc",
- "msvcrt.dll.memmove",
- "msvcrt.dll.ceil",
- "msvcrt.dll._ftol",
- "msvcrt.dll.strstr",
- "msvcrt.dll._purecall",
- "msvcrt.dll.sprintf",
- "msvcrt.dll.sscanf",
- "msvcrt.dll.toupper",
- "msvcrt.dll.atoi",
- "msvcrt.dll.rand",
- "msvcrt.dll.strncmp",
- "msvcrt.dll._mbscmp",
- "msvcrt.dll.vsprintf",
- "msvcrt.dll._CIacos",
- "msvcrt.dll.printf",
- "msvcrt.dll._CIpow",
- "msvcrt.dll._wcsupr",
- "msvcrt.dll._strnicmp",
- "msvcrt.dll.calloc",
- "msvcrt.dll.wcstombs",
- "msvcrt.dll._beginthreadex",
- "msvcrt.dll.localtime",
- "msvcrt.dll.wcscpy",
- "msvcrt.dll.mbstowcs",
- "msvcrt.dll.fwrite",
- "msvcrt.dll.strrchr",
- "msvcrt.dll.strchr",
- "msvcrt.dll._local_unwind2",
- "msvcrt.dll._mbsstr",
- "msvcrt.dll.wcsstr",
- "msvcrt.dll._mbslwr",
- "msvcrt.dll.wcscmp",
- "msvcrt.dll.fopen",
- "msvcrt.dll.fseek",
- "msvcrt.dll.ftell",
- "msvcrt.dll.fread",
- "msvcrt.dll.fclose",
- "msvcrt.dll.strncpy",
- "netapi32.dll.NetUserSetInfo",
- "netapi32.dll.NetUserGetInfo",
- "netapi32.dll.NetUserDel",
- "netapi32.dll.NetUserGetLocalGroups",
- "netapi32.dll.NetLocalGroupAddMembers",
- "netapi32.dll.NetApiBufferFree",
- "netapi32.dll.NetUserEnum",
- "ole32.dll.CoUninitialize",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CoCreateInstance",
- "psapi.dll.GetModuleFileNameExA",
- "psapi.dll.GetProcessImageFileNameA",
- "shell32.dll.SHGetFileInfoA",
- "shell32.dll.SHGetSpecialFolderPathA",
- "shlwapi.dll.PathRemoveArgsA",
- "shlwapi.dll.PathUnquoteSpacesA",
- "shlwapi.dll.PathIsDirectoryA",
- "user32.dll.OpenDesktopA",
- "user32.dll.GetThreadDesktop",
- "user32.dll.GetUserObjectInformationA",
- "user32.dll.OpenInputDesktop",
- "user32.dll.SetThreadDesktop",
- "user32.dll.CloseDesktop",
- "user32.dll.PostMessageA",
- "user32.dll.IsWindowVisible",
- "user32.dll.GetCursorPos",
- "user32.dll.GetCursorInfo",
- "user32.dll.GetDesktopWindow",
- "user32.dll.SetRect",
- "user32.dll.OpenClipboard",
- "user32.dll.GetClipboardData",
- "user32.dll.CloseClipboard",
- "user32.dll.mouse_event",
- "user32.dll.SetCursorPos",
- "user32.dll.WindowFromPoint",
- "user32.dll.SetCapture",
- "user32.dll.MapVirtualKeyA",
- "user32.dll.keybd_event",
- "user32.dll.SystemParametersInfoA",
- "user32.dll.BlockInput",
- "user32.dll.DestroyCursor",
- "user32.dll.LoadCursorA",
- "user32.dll.UnhookWindowsHookEx",
- "user32.dll.SetWindowsHookExA",
- "user32.dll.CallNextHookEx",
- "user32.dll.GetKeyState",
- "user32.dll.EndDialog",
- "user32.dll.GetDlgItem",
- "user32.dll.SetDlgItemTextA",
- "user32.dll.GetDlgItemTextA",
- "user32.dll.ExitWindowsEx",
- "user32.dll.EnumWindows",
- "user32.dll.GetWindowTextA",
- "user32.dll.MessageBoxA",
- "user32.dll.CharNextA",
- "user32.dll.GetForegroundWindow",
- "user32.dll.MoveWindow",
- "user32.dll.FindWindowA",
- "user32.dll.SetWindowTextA",
- "user32.dll.DispatchMessageA",
- "user32.dll.TranslateMessage",
- "user32.dll.GetMessageA",
- "user32.dll.SetWindowPos",
- "user32.dll.ShowWindow",
- "user32.dll.UpdateWindow",
- "user32.dll.CreateDialogParamA",
- "user32.dll.SwapMouseButton",
- "user32.dll.PostThreadMessageA",
- "user32.dll.wsprintfA",
- "user32.dll.GetInputState",
- "userenv.dll.CreateEnvironmentBlock",
- "version.dll.GetFileVersionInfoA",
- "version.dll.GetFileVersionInfoSizeA",
- "wininet.dll.InternetOpenUrlA",
- "wininet.dll.InternetCloseHandle",
- "wininet.dll.InternetReadFile",
- "winmm.dll.mixerGetDevCapsA",
- "winmm.dll.mixerGetNumDevs",
- "winmm.dll.waveInGetDevCapsA",
- "winmm.dll.mixerSetControlDetails",
- "winmm.dll.mixerGetLineInfoA",
- "winmm.dll.waveOutOpen",
- "winmm.dll.waveOutClose",
- "winmm.dll.waveOutWrite",
- "winmm.dll.waveOutPrepareHeader",
- "winmm.dll.mixerGetLineControlsA",
- "winmm.dll.mixerGetControlDetailsA",
- "winmm.dll.mixerClose",
- "winmm.dll.PlaySoundA",
- "winmm.dll.waveInReset",
- "winmm.dll.waveInOpen",
- "winmm.dll.waveInClose",
- "winmm.dll.waveInAddBuffer",
- "winmm.dll.waveInPrepareHeader",
- "winmm.dll.waveInUnprepareHeader",
- "winmm.dll.waveOutUnprepareHeader",
- "winmm.dll.mciSendStringA",
- "winmm.dll.waveInGetNumDevs",
- "winmm.dll.waveInStart",
- "ws2_32.dll.#6",
- "ws2_32.dll.#15",
- "ws2_32.dll.#11",
- "ws2_32.dll.#20",
- "ws2_32.dll.#8",
- "ws2_32.dll.WSASocketA",
- "ws2_32.dll.#111",
- "ws2_32.dll.#115",
- "ws2_32.dll.#116",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.#21",
- "ws2_32.dll.#4",
- "ws2_32.dll.#9",
- "ws2_32.dll.#57",
- "ws2_32.dll.#52",
- "ws2_32.dll.#23",
- "ws2_32.dll.#18",
- "ws2_32.dll.#19",
- "ws2_32.dll.#3",
- "ws2_32.dll.#16",
- "wtsapi32.dll.WTSQueryUserToken",
- "wtsapi32.dll.WTSEnumerateSessionsA",
- "wtsapi32.dll.WTSQuerySessionInformationA",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "dbghelp.dll.MakeSureDirectoryPathExists",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#386",
- "advapi32.dll.UnregisterTraceGuids",
- "oleaut32.dll.#9",
- "comctl32.dll.#321",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "sechost.dll.LookupAccountNameLocalW",
- "rpcrt4.dll.NdrClientCall2",
- "rpcrt4.dll.RpcBindingFree",
- "sechost.dll.ConvertSidToStringSidW",
- "sspicli.dll.GetUserNameExW",
- "wersvc.dll.ServiceMain",
- "wersvc.dll.SvchostPushServiceGlobals",
- "advapi32.dll.RegGetValueW",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "faultrep.dll.WerpInitiateCrashReporting",
- "wer.dll.WerpCreateMachineStore",
- "shell32.dll.SHGetFolderPathEx",
- "ole32.dll.StringFromGUID2",
- "profapi.dll.#104",
- "userenv.dll.DestroyEnvironmentBlock",
- "imm32.dll.ImmDisableIME",
- "psapi.dll.GetModuleFileNameExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "wer.dll.WerpCreateIntegratorReportId",
- "wer.dll.WerReportCreate",
- "wer.dll.WerpSetIntegratorReportId",
- "wer.dll.WerReportSetParameter",
- "dbgeng.dll.DebugCreate",
- "ntdll.dll.CsrGetProcessId",
- "ntdll.dll.DbgBreakPoint",
- "ntdll.dll.DbgPrint",
- "ntdll.dll.DbgPrompt",
- "ntdll.dll.DbgUiConvertStateChangeStructure",
- "ntdll.dll.DbgUiGetThreadDebugObject",
- "ntdll.dll.DbgUiIssueRemoteBreakin",
- "ntdll.dll.DbgUiSetThreadDebugObject",
- "ntdll.dll.NtAllocateVirtualMemory",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtCreateDebugObject",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtDebugActiveProcess",
- "ntdll.dll.NtDebugContinue",
- "ntdll.dll.NtFreeVirtualMemory",
- "ntdll.dll.NtOpenProcess",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationThread",
- "ntdll.dll.NtQueryMutant",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.NtRemoveProcessDebug",
- "ntdll.dll.NtResumeThread",
- "ntdll.dll.NtSetInformationDebugObject",
- "ntdll.dll.NtSetInformationProcess",
- "ntdll.dll.NtSystemDebugControl",
- "ntdll.dll.NtWaitForDebugEvent",
- "ntdll.dll.RtlAnsiStringToUnicodeString",
- "ntdll.dll.RtlCreateProcessParameters",
- "ntdll.dll.RtlCreateUserProcess",
- "ntdll.dll.RtlDestroyProcessParameters",
- "ntdll.dll.RtlDosPathNameToNtPathName_U",
- "ntdll.dll.RtlFindMessage",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlGetUnloadEventTrace",
- "ntdll.dll.RtlGetUnloadEventTraceEx",
- "ntdll.dll.RtlInitAnsiString",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlTryEnterCriticalSection",
- "ntdll.dll.RtlUnicodeStringToAnsiString",
- "ntdll.dll.NtOpenProcessToken",
- "ntdll.dll.NtOpenThreadToken",
- "ntdll.dll.NtQueryInformationToken",
- "kernel32.dll.CloseProfileUserMapping",
- "kernel32.dll.DebugActiveProcessStop",
- "kernel32.dll.DebugBreak",
- "kernel32.dll.DebugBreakProcess",
- "kernel32.dll.DebugSetProcessKillOnExit",
- "kernel32.dll.Module32First",
- "kernel32.dll.Module32FirstW",
- "kernel32.dll.Module32Next",
- "kernel32.dll.Module32NextW",
- "kernel32.dll.OpenThread",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.ProcessIdToSessionId",
- "kernel32.dll.SetProcessShutdownParameters",
- "kernel32.dll.Thread32First",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.Wow64GetThreadSelectorEntry",
- "advapi32.dll.CreateServiceW",
- "advapi32.dll.EnumServicesStatusExA",
- "advapi32.dll.EnumServicesStatusExW",
- "advapi32.dll.GetEventLogInformation",
- "advapi32.dll.OpenSCManagerW",
- "advapi32.dll.OpenServiceW",
- "advapi32.dll.StartServiceW",
- "version.dll.GetFileVersionInfoSizeExW",
- "version.dll.GetFileVersionInfoExW",
- "dbghelp.dll.WinDbgExtensionDllInit",
- "dbghelp.dll.ExtensionApiVersion",
- "wer.dll.WerpSetDynamicParameter",
- "wer.dll.WerReportAddDump",
- "wer.dll.WerpSetCallBack",
- "wer.dll.WerReportSetUIOption",
- "wer.dll.WerpAddRegisteredDataToReport",
- "wer.dll.WerReportSubmit",
- "advapi32.dll.RegOpenKeyExW",
- "user32.dll.LoadStringW",
- "advapi32.dll.RegQueryValueExW",
- "advapi32.dll.CheckTokenMembership",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.GetUserObjectInformationW",
- "sensapi.dll.IsNetworkAlive",
- "user32.dll.CharUpperW",
- "wer.dll.WerpAddAppCompatData",
- "apphelp.dll.SdbGetFileAttributes",
- "apphelp.dll.SdbFormatAttribute",
- "apphelp.dll.SdbFreeFileAttributes",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "cryptsp.dll.CryptReleaseContext",
- "dbghelp.dll.MiniDumpWriteDump",
- "kernel32.dll.GetLongPathNameA",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetProcessTimes",
- "powrprof.dll.CallNtPowerInformation",
- "verifier.dll.VerifierEnumerateResource",
- "ntdll.dll.NtSuspendProcess",
- "ntdll.dll.NtResumeProcess",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.LCMapStringEx",
- "kernel32.dll.InitializeCriticalSectionEx",
- "kernel32.dll.FlsFree",
- "kernel32.dll.InitOnceExecuteOnce",
- "kernel32.dll.CreateEventExW",
- "kernel32.dll.CreateSemaphoreW",
- "kernel32.dll.CreateSemaphoreExW",
- "kernel32.dll.CreateThreadpoolTimer",
- "kernel32.dll.SetThreadpoolTimer",
- "kernel32.dll.WaitForThreadpoolTimerCallbacks",
- "kernel32.dll.CloseThreadpoolTimer",
- "kernel32.dll.CreateThreadpoolWait",
- "kernel32.dll.SetThreadpoolWait",
- "kernel32.dll.CloseThreadpoolWait",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.FreeLibraryWhenCallbackReturns",
- "kernel32.dll.GetCurrentProcessorNumber",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.GetTickCount64",
- "kernel32.dll.GetFileInformationByHandleEx",
- "kernel32.dll.SetFileInformationByHandle",
- "kernel32.dll.InitializeConditionVariable",
- "kernel32.dll.WakeConditionVariable",
- "kernel32.dll.WakeAllConditionVariable",
- "kernel32.dll.SleepConditionVariableCS",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.TryAcquireSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.SleepConditionVariableSRW",
- "kernel32.dll.CreateThreadpoolWork",
- "kernel32.dll.SubmitThreadpoolWork",
- "kernel32.dll.CloseThreadpoolWork",
- "kernel32.dll.CompareStringEx",
- "kernel32.dll.GetLocaleInfoEx",
- "goopdate.dll.DllEntry",
- "kernel32.dll.RtlCaptureStackBackTrace",
- "wkscli.dll.NetWkstaGetInfo",
- "cscapi.dll.CscNetApiGetInterface",
- "ntmarta.dll.GetMartaExtensionInterface",
- "kernel32.dll.CreateMutexExW",
- "rpcrt4.dll.UuidCreate",
- "cryptbase.dll.SystemFunction036",
- "cryptsp.dll.CryptGenRandom",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoTaskMemAlloc",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "psmachine.dll.DllGetClassObject",
- "psmachine.dll.DllCanUnloadNow",
- "advapi32.dll.RegOpenKeyW",
- "ntdll.dll.RtlGetVersion",
- "kernel32.dll.GetNativeSystemInfo",
- "winhttp.dll.WinHttpAddRequestHeaders",
- "winhttp.dll.WinHttpCheckPlatform",
- "winhttp.dll.WinHttpCloseHandle",
- "winhttp.dll.WinHttpConnect",
- "winhttp.dll.WinHttpCrackUrl",
- "winhttp.dll.WinHttpCreateUrl",
- "winhttp.dll.WinHttpDetectAutoProxyConfigUrl",
- "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
- "winhttp.dll.WinHttpGetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpGetProxyForUrl",
- "winhttp.dll.WinHttpOpen",
- "winhttp.dll.WinHttpOpenRequest",
- "winhttp.dll.WinHttpQueryAuthSchemes",
- "winhttp.dll.WinHttpQueryDataAvailable",
- "winhttp.dll.WinHttpQueryHeaders",
- "winhttp.dll.WinHttpQueryOption",
- "winhttp.dll.WinHttpReadData",
- "winhttp.dll.WinHttpReceiveResponse",
- "winhttp.dll.WinHttpSendRequest",
- "winhttp.dll.WinHttpSetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpSetCredentials",
- "winhttp.dll.WinHttpSetOption",
- "winhttp.dll.WinHttpSetStatusCallback",
- "winhttp.dll.WinHttpSetTimeouts",
- "winhttp.dll.WinHttpWriteData",
- "shlwapi.dll.StrCmpNW",
- "shlwapi.dll.#153",
- "ws2_32.dll.GetAddrInfoW",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.#2",
- "ws2_32.dll.FreeAddrInfoW",
- "ws2_32.dll.#5",
- "schannel.dll.SpUserModeInitialize",
- "advapi32.dll.RegCreateKeyExW",
- "ws2_32.dll.WSASend",
- "ws2_32.dll.WSARecv",
- "advapi32.dll.RevertToSelf",
- "secur32.dll.FreeContextBuffer",
- "ncrypt.dll.SslOpenProvider",
- "ncrypt.dll.GetSChannelInterface",
- "bcryptprimitives.dll.GetHashInterface",
- "ncrypt.dll.SslIncrementProviderReferenceCount",
- "ncrypt.dll.SslImportKey",
- "bcryptprimitives.dll.GetCipherInterface",
- "ncrypt.dll.SslLookupCipherSuiteInfo",
- "ncrypt.dll.BCryptOpenAlgorithmProvider",
- "ncrypt.dll.BCryptGetProperty",
- "ncrypt.dll.BCryptCreateHash",
- "ncrypt.dll.BCryptHashData",
- "ncrypt.dll.BCryptFinishHash",
- "ncrypt.dll.BCryptDestroyHash",
- "crypt32.dll.CertGetCertificateChain",
- "userenv.dll.GetUserProfileDirectoryW",
- "sechost.dll.ConvertStringSidToSidW",
- "userenv.dll.RegisterGPNotification",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceConfigW",
- "winsta.dll.WinStationRegisterNotificationEvent",
- "rpcrt4.dll.RpcAsyncInitializeHandle",
- "rpcrt4.dll.NdrAsyncClientCall",
- "cryptsp.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptVerifySignatureA",
- "cryptsp.dll.CryptDestroyKey",
- "bcryptprimitives.dll.GetAsymmetricEncryptionInterface",
- "ncrypt.dll.BCryptImportKeyPair",
- "ncrypt.dll.BCryptVerifySignature",
- "ncrypt.dll.BCryptDestroyKey",
- "crypt32.dll.CertVerifyCertificateChainPolicy",
- "crypt32.dll.CertFreeCertificateChain",
- "crypt32.dll.CertDuplicateCertificateContext",
- "ncrypt.dll.SslEncryptPacket",
- "ncrypt.dll.SslDecryptPacket",
- "rpcrt4.dll.I_RpcExceptionFilter",
- "psapi.dll.GetProcessImageFileNameW",
- "oleaut32.dll.#500",
- "crypt32.dll.CertFreeCertificateContext",
- "ncrypt.dll.SslFreeObject"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetModuleHandleA",
- "address": "0x45e0a0"
- },
- {
- "name": "GetProcAddress",
- "address": "0x45e0a4"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": null,
- "address": "0x45e0ac"
- }
- ],
- "dll": "MFC42.DLL"
- },
- {
- "imports": [
- {
- "name": "free",
- "address": "0x45e0b4"
- }
- ],
- "dll": "MSVCRT.dll"
- },
- {
- "imports": [
- {
- "name": "IsIconic",
- "address": "0x45e0bc"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "BitBlt",
- "address": "0x45e0c4"
- }
- ],
- "dll": "GDI32.dll"
- },
- {
- "imports": [
- {
- "name": "SHGetMalloc",
- "address": "0x45e0cc"
- }
- ],
- "dll": "SHELL32.dll"
- },
- {
- "imports": [
- {
- "name": "ImageList_Draw",
- "address": "0x45e0d4"
- }
- ],
- "dll": "COMCTL32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0005d1f9",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0045e196",
- "timestamp": "2018-06-21 07:27:22",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".MPRESS1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00056200",
- "entropy": "8.00",
- "raw_address": "0x00000200",
- "virtual_size": "0x0005d000",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".MPRESS2",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0005e000",
- "size_of_data": "0x00000600",
- "entropy": "5.51",
- "raw_address": "0x00056400",
- "virtual_size": "0x00000445",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0005f000",
- "size_of_data": "0x00002e00",
- "entropy": "5.20",
- "raw_address": "0x00056a00",
- "virtual_size": "0x00002c44",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [
- {
- "name": "RT_STRING",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x0005d528",
- "size": "0x00000042"
- }
- ],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0005e000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000198"
- },
- {
- "virtual_address": "0x0005f000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00002c44"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0005e0a0",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000038"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "f197229d03f2fb47bd50b959b5bc269c",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 7,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment