Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Prorat"
- [*] MalScore: 10.0
- [*] File Name: "fservice.exe"
- [*] File Size: 350764
- [*] File Type: "PE32 executable (GUI) Intel 80386 (stripped to external PDB), for MS Windows, UPX compressed"
- [*] SHA256: "a87e93161d82238e9ed10a82eddc4fadb74c1f42c0ac0329f8e78342a5c9c92b"
- [*] MD5: "39b052bbdb9934e2f6395301b66669b1"
- [*] SHA1: "4b28e0112a4a08abb59462efcd4d1a8ea63038e8"
- [*] SHA512: "78d74ca9a98cf8ad1375303cc05eee669e69332b54511a3a856954ff90a5be24209d1f728dc8a12dfdc4896ba95e7037a2dc6e7a7ab352ba1185dc40a9a529a3"
- [*] CRC32: "BAAAFCD9"
- [*] SSDEEP: "6144:ERqmpp+amNOGokzLyM9tsLAitQo6tzOKkzIt8gKyfjxfR9D2j4y1QPC:wqmpplpGoGL3etQoMiXM8gxf/Sj4yQC"
- [*] Process Execution: [
- "fservice.exe",
- "fservice.exe",
- "services.exe",
- "net.exe",
- "net1.exe",
- "net.exe",
- "net1.exe",
- "cmd.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details": [
- {
- "IP": "74.6.137.63:25"
- }
- ]
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "Starts servers listening on 0.0.0.0:5110, 0.0.0.0:5112, 0.0.0.0:51100",
- "Details": []
- },
- {
- "Description": "Expresses interest in specific running processes",
- "Details": [
- {
- "process": "armsvc.exe"
- }
- ]
- },
- {
- "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
- "Details": []
- },
- {
- "Description": "Reads data out of its own binary image",
- "Details": [
- {
- "self_read": "process: services.exe, pid: 1828, offset: 0x00000000, length: 0x00055a00"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Windows\\services.exe"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: UPX1, entropy: 7.91, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00054800, virtual_size: 0x00055000"
- }
- ]
- },
- {
- "Description": "The executable is compressed using UPX",
- "Details": [
- {
- "section": "name: UPX0, entropy: 0.00, characteristics: IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00000000, virtual_size: 0x001a5000"
- }
- ]
- },
- {
- "Description": "Sniffs keystrokes",
- "Details": [
- {
- "SetWindowsHookExA": "Process: services.exe(1828)"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Attempts to stop active services",
- "Details": [
- {
- "servicename": "wscsvc"
- },
- {
- "servicename": "SharedAccess"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\Run\\DirectX For Microsoft\\xef\\xbe\\xae Windows"
- },
- {
- "data": "C:\\Windows\\system32\\fservice.exe"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Active Setup\\Installed Components\\{5Y99AE78-58TT-11dW-BE53-Y67078979Y}\\StubPath"
- },
- {
- "data": "C:\\Windows\\system\\sservice.exe"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Active Setup\\Installed Components\\{5Y99AE78-58TT-11dW-BE53-Y67078979Y}"
- },
- {
- "data": "unknown"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\Shell"
- },
- {
- "data": "Explorer.exe C:\\Windows\\system32\\fservice.exe"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\Windows\\System32\\fservice.exe"
- },
- {
- "file": "C:\\Windows\\system\\sservice.exe"
- },
- {
- "file": "C:\\Windows\\services.exe"
- }
- ]
- },
- {
- "Description": "Likely virus infection of existing system binary",
- "Details": [
- {
- "file": "c:\\windows\\system32\\fservice.exe"
- },
- {
- "file": "c:\\windows\\system\\sservice.exe"
- }
- ]
- },
- {
- "Description": "File has been identified by 38 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "nProtect": "Backdoor/W32.Prorat.350764.G"
- },
- {
- "CAT-QuickHeal": "Backdoor.Prorat.19.i"
- },
- {
- "McAfee": "BackDoor-AVW"
- },
- {
- "VirusBuster": "Backdoor.Prorat.AR1"
- },
- {
- "NOD32": "Win32/Prorat.19"
- },
- {
- "F-Prot": "W32/ProratP.A"
- },
- {
- "Symantec": "Trojan Horse"
- },
- {
- "Norman": "Prorat.gen1"
- },
- {
- "TrendMicro-HouseCall": "BKDR_PRORAT.MF"
- },
- {
- "Avast": "Win32:Prorat-IR"
- },
- {
- "ClamAV": "Trojan.Prorat.19-55"
- },
- {
- "Kaspersky": "Backdoor.Win32.Prorat.19.i"
- },
- {
- "BitDefender": "Backdoor.Generic.80083"
- },
- {
- "Emsisoft": "Backdoor.Win32.Prorat!IK"
- },
- {
- "Comodo": "Backdoor.Win32.Agent.AVW85"
- },
- {
- "F-Secure": "Backdoor:W32/Prorat.GS"
- },
- {
- "DrWeb": "BackDoor.ProRat.2087"
- },
- {
- "AntiVir": "BDS/Prorat.19.I"
- },
- {
- "TrendMicro": "BKDR_PRORAT.MF"
- },
- {
- "McAfee-GW-Edition": "Heuristic.BehavesLike.Win32.Packed.A"
- },
- {
- "Sophos": "Troj/Prorat-19"
- },
- {
- "eTrust-Vet": "Win32/ProRat.L"
- },
- {
- "Authentium": "W32/ProratP.A"
- },
- {
- "Jiangmin": "Backdoor/Prorat.19.at"
- },
- {
- "Microsoft": "Backdoor:Win32/Prorat.L"
- },
- {
- "ViRobot": "Backdoor.Win32.Prorat.350764.I"
- },
- {
- "Prevx": "High Risk Cloaked Malware"
- },
- {
- "GData": "Backdoor.Generic.80083"
- },
- {
- "AhnLab-V3": "Win-Trojan/Prorat.350764.C"
- },
- {
- "VBA32": "Backdoor.Win32.VB.aoi"
- },
- {
- "Sunbelt": "BehavesLike.Win32.Malware (v)"
- },
- {
- "PCTools": "Trojan.Generic"
- },
- {
- "Rising": "Backdoor.ProRat.19.iv"
- },
- {
- "Ikarus": "Backdoor.Win32.Prorat"
- },
- {
- "Fortinet": "W32/Prorat.I!tr.bdr"
- },
- {
- "AVG": "BackDoor.Generic3.AWU"
- },
- {
- "Panda": "Bck/Prorat.X"
- },
- {
- "Avast5": "Win32:Prorat-IR"
- }
- ]
- },
- {
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details": [
- {
- "target": "clamav:Win.Trojan.Prorat-37, sha256:a87e93161d82238e9ed10a82eddc4fadb74c1f42c0ac0329f8e78342a5c9c92b, type:PE32 executable (GUI) Intel 80386 (stripped to external PDB), for MS Windows, UPX compressed"
- },
- {
- "dropped": "clamav:Win.Trojan.Prorat-52, sha256:45d266269634ba2de70f179a26d7224111e677e66b38dff2802851b71ce4458f , guest_paths:C:\\Windows\\System32\\winkey.dll, type:PE32 executable (DLL) (GUI) Intel 80386, for MS Windows"
- },
- {
- "dropped": "clamav:Win.Trojan.Prorat-284, sha256:c5b1d800c86d550c0b68c57c0d9911c1dd21df9e5e37e9e7bc032b5e66fdebe6 , guest_paths:C:\\Windows\\System32\\reginv.dll, type:PE32 executable (DLL) (GUI) Intel 80386, for MS Windows"
- },
- {
- "dropped": "clamav:Win.Trojan.Prorat-37, sha256:a87e93161d82238e9ed10a82eddc4fadb74c1f42c0ac0329f8e78342a5c9c92b , guest_paths:C:\\Windows\\System32\\fservice.exe*C:\\Windows\\system\\sservice.exe*C:\\Windows\\services.exe, type:PE32 executable (GUI) Intel 80386 (stripped to external PDB), for MS Windows, UPX compressed"
- }
- ]
- },
- {
- "Description": "Creates a copy of itself",
- "Details": [
- {
- "copy": "C:\\Windows\\System32\\fservice.exe"
- },
- {
- "copy": "C:\\Windows\\system\\sservice.exe"
- },
- {
- "copy": "C:\\Windows\\services.exe"
- }
- ]
- }
- ]
- [*] Started Service: []
- [*] Executed Commands: [
- "C:\\Windows\\system32\\fservice.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\fservice.exe.bat",
- "C:\\Windows\\services.exe -XP",
- "NET STOP srservice",
- "NET STOP navapsvc",
- "C:\\Windows\\system32\\net1 STOP srservice",
- "C:\\Windows\\system32\\net1 STOP navapsvc"
- ]
- [*] Mutexes: [
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "DBWinMutex"
- ]
- [*] Modified Files: [
- "C:\\Windows\\System32\\fservice.exe",
- "C:\\Windows\\system\\sservice.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\fservice.exe.bat",
- "C:\\Windows\\services.exe",
- "C:\\Windows\\System32\\winkey.dll",
- "\\Device\\Afd\\AsyncSelectHlp",
- "C:\\Windows\\System32\\reginv.dll"
- ]
- [*] Deleted Files: [
- "C:\\Windows\\System32\\fservice.exe",
- "C:\\Windows\\system\\sservice.exe",
- "C:\\Windows\\services.exe",
- "C:\\Windows\\Pplugin4.exe",
- "C:\\Windows\\Pplugin8.exe",
- "C:\\Windows\\Pplugin10xa.exe",
- "C:\\Windows\\eimsn.exe",
- "C:\\Windows\\winp9.exe",
- "C:\\Windows\\PpluginCd.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\fservice.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\fservice.exe.bat"
- ]
- [*] Modified Registry Keys: [
- "HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Bulas",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\FW_KILL",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\XP_FW_Disable",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\XP_SYS_Recovery",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\ICQ_UIN",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\ICQ_UIN2",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Kurban_Ismi",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Mail",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Online_List",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Port",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Sifre",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Hata",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\KSil",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\LanNotifie",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\policies\\Explorer\\Run",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer\\Run\\DirectX For Microsoft\\xef\\xbe\\xae Windows",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Active Setup\\Installed Components\\{5Y99AE78-58TT-11dW-BE53-Y67078979Y}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Active Setup\\Installed Components\\{5Y99AE78-58TT-11dW-BE53-Y67078979Y}\\StubPath",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\Shell",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Services\\srservice",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\srservice\\Start",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\Tport",
- "Start",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT Script Host\\Microsoft DxDiag\\WinSettings\\ServerVersionInt"
- ]
- [*] Deleted Registry Keys: []
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "proend.ifrance.com",
- "answers": []
- },
- {
- "type": "MX",
- "request": "yahoo.com",
- "answers": [
- {
- "data": "mta5.am0.yahoodns.net",
- "type": "MX"
- },
- {
- "data": "mta7.am0.yahoodns.net",
- "type": "MX"
- },
- {
- "data": "mta6.am0.yahoodns.net",
- "type": "MX"
- }
- ]
- },
- {
- "type": "A",
- "request": "mta7.am0.yahoodns.net",
- "answers": [
- {
- "data": "67.195.228.94",
- "type": "A"
- },
- {
- "data": "66.218.85.139",
- "type": "A"
- },
- {
- "data": "67.195.228.106",
- "type": "A"
- },
- {
- "data": "74.6.137.63",
- "type": "A"
- },
- {
- "data": "98.137.159.25",
- "type": "A"
- },
- {
- "data": "98.137.159.24",
- "type": "A"
- },
- {
- "data": "98.137.159.28",
- "type": "A"
- },
- {
- "data": "66.218.85.52",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "",
- "domain": "proend.ifrance.com"
- },
- {
- "ip": "98.138.219.232",
- "domain": "yahoo.com"
- },
- {
- "ip": "74.6.137.64",
- "domain": "mta7.am0.yahoodns.net"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x5fbbfc"
- },
- {
- "name": "GetProcAddress",
- "address": "0x5fbc00"
- },
- {
- "name": "ExitProcess",
- "address": "0x5fbc04"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "RegCloseKey",
- "address": "0x5fbc0c"
- }
- ],
- "dll": "ADVAPI32.DLL"
- },
- {
- "imports": [
- {
- "name": "capCreateCaptureWindowA",
- "address": "0x5fbc14"
- }
- ],
- "dll": "AVICAP32.DLL"
- },
- {
- "imports": [
- {
- "name": "ImageList_Add",
- "address": "0x5fbc1c"
- }
- ],
- "dll": "COMCTL32.DLL"
- },
- {
- "imports": [
- {
- "name": "BitBlt",
- "address": "0x5fbc24"
- }
- ],
- "dll": "GDI32.DLL"
- },
- {
- "imports": [
- {
- "name": "IsEqualGUID",
- "address": "0x5fbc2c"
- }
- ],
- "dll": "OLE32.DLL"
- },
- {
- "imports": [
- {
- "name": "SysStringLen",
- "address": "0x5fbc34"
- }
- ],
- "dll": "OLEAUT32.DLL"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteA",
- "address": "0x5fbc3c"
- }
- ],
- "dll": "SHELL32.DLL"
- },
- {
- "imports": [
- {
- "name": "URLDownloadToFileA",
- "address": "0x5fbc44"
- }
- ],
- "dll": "URLMON.DLL"
- },
- {
- "imports": [
- {
- "name": "GetDC",
- "address": "0x5fbc4c"
- }
- ],
- "dll": "USER32.DLL"
- },
- {
- "imports": [
- {
- "name": "timeGetTime",
- "address": "0x5fbc54"
- }
- ],
- "dll": "WINMM.DLL"
- },
- {
- "imports": [
- {
- "name": "ClosePrinter",
- "address": "0x5fbc5c"
- }
- ],
- "dll": "WINSPOOL.DRV"
- },
- {
- "imports": [
- {
- "name": "WSACloseEvent",
- "address": "0x5fbc64"
- }
- ],
- "dll": "WS2_32.DLL"
- },
- {
- "imports": [
- {
- "name": "bind",
- "address": "0x5fbc6c"
- }
- ],
- "dll": "WSOCK32.DLL"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00061241",
- "overlay": {
- "size": "0x0000002c",
- "offset": "0x00055a00"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x005fa490",
- "timestamp": "2004-11-19 12:19:18",
- "osversion": "4.0",
- "sections": [
- {
- "name": "UPX0",
- "characteristics": "IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00000400",
- "virtual_size": "0x001a5000",
- "characteristics_raw": "0xe0000080"
- },
- {
- "name": "UPX1",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x001a6000",
- "size_of_data": "0x00054800",
- "entropy": "7.91",
- "raw_address": "0x00000400",
- "virtual_size": "0x00055000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x001fb000",
- "size_of_data": "0x00000e00",
- "entropy": "2.83",
- "raw_address": "0x00054c00",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x001e2000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00007408"
- },
- {
- "virtual_address": "0x001fbad0",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000328"
- },
- {
- "virtual_address": "0x001fb000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000ad0"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x001fa60c",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000018"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "9612c82b4c865e0bf6797463aa91292a",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 14,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.CloseHandle",
- "kernel32.dll.CompareStringA",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.CreateEventA",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.CreateFileMappingA",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.CreateThread",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.EnumCalendarInfoA",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.ExitThread",
- "kernel32.dll.FileTimeToDosDateTime",
- "kernel32.dll.FileTimeToLocalFileTime",
- "kernel32.dll.FindClose",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.FindNextFileA",
- "kernel32.dll.FindResourceA",
- "kernel32.dll.FormatMessageA",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.FreeResource",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetCPInfo",
- "kernel32.dll.GetCommandLineA",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.GetDateFormatA",
- "kernel32.dll.GetDiskFreeSpaceA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.GetEnvironmentStrings",
- "kernel32.dll.GetExitCodeThread",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.GetFileType",
- "kernel32.dll.GetLastError",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.GetLocaleInfoA",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.GetOEMCP",
- "kernel32.dll.GetPrivateProfileStringA",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.GetProfileStringA",
- "kernel32.dll.GetShortPathNameA",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.GetStringTypeA",
- "kernel32.dll.GetStringTypeW",
- "kernel32.dll.GetSystemDefaultLangID",
- "kernel32.dll.GetSystemDirectoryA",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.GetSystemTime",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.GetThreadLocale",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.GetUserDefaultLCID",
- "kernel32.dll.GetVersion",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.GlobalAddAtomA",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GlobalDeleteAtom",
- "kernel32.dll.GlobalFree",
- "kernel32.dll.GlobalHandle",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalReAlloc",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.HeapFree",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.InterlockedDecrement",
- "kernel32.dll.InterlockedIncrement",
- "kernel32.dll.IsValidLocale",
- "kernel32.dll.LCMapStringA",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.LoadLibraryExA",
- "kernel32.dll.LoadResource",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LockResource",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.MulDiv",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.Process32First",
- "kernel32.dll.Process32Next",
- "kernel32.dll.RaiseException",
- "kernel32.dll.ReadFile",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.RtlUnwind",
- "kernel32.dll.SetConsoleCtrlHandler",
- "kernel32.dll.SetCurrentDirectoryA",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.SetEvent",
- "kernel32.dll.SetFileAttributesA",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.SetHandleCount",
- "kernel32.dll.SetLastError",
- "kernel32.dll.SetSystemTime",
- "kernel32.dll.SetThreadLocale",
- "kernel32.dll.SetThreadPriority",
- "kernel32.dll.SizeofResource",
- "kernel32.dll.Sleep",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.TlsAlloc",
- "kernel32.dll.TlsFree",
- "kernel32.dll.TlsGetValue",
- "kernel32.dll.TlsSetValue",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.VerLanguageNameA",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.WaitForMultipleObjects",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.WinExec",
- "kernel32.dll.WriteFile",
- "kernel32.dll.WritePrivateProfileStringA",
- "kernel32.dll.WriteProcessMemory",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.lstrcpynA",
- "kernel32.dll.lstrlenA",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.ChangeServiceConfigA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.ControlService",
- "advapi32.dll.DeleteService",
- "advapi32.dll.EnumServicesStatusA",
- "advapi32.dll.GetUserNameA",
- "advapi32.dll.LookupPrivilegeValueA",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.OpenThreadToken",
- "advapi32.dll.QueryServiceConfigA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegCreateKeyExA",
- "advapi32.dll.RegDeleteKeyA",
- "advapi32.dll.RegDeleteValueA",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegEnumValueA",
- "advapi32.dll.RegFlushKey",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegQueryInfoKeyA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.StartServiceA",
- "avicap32.dll.capCreateCaptureWindowA",
- "comctl32.dll.ImageList_Add",
- "comctl32.dll.ImageList_BeginDrag",
- "comctl32.dll.ImageList_Create",
- "comctl32.dll.ImageList_Destroy",
- "comctl32.dll.ImageList_DragEnter",
- "comctl32.dll.ImageList_DragLeave",
- "comctl32.dll.ImageList_DragMove",
- "comctl32.dll.ImageList_DragShowNolock",
- "comctl32.dll.ImageList_Draw",
- "comctl32.dll.ImageList_EndDrag",
- "comctl32.dll.ImageList_GetBkColor",
- "comctl32.dll.ImageList_GetDragImage",
- "comctl32.dll.ImageList_GetIconSize",
- "comctl32.dll.ImageList_GetImageCount",
- "comctl32.dll.ImageList_Read",
- "comctl32.dll.ImageList_Remove",
- "comctl32.dll.ImageList_ReplaceIcon",
- "comctl32.dll.ImageList_SetBkColor",
- "comctl32.dll.ImageList_SetDragCursorImage",
- "comctl32.dll.ImageList_SetIconSize",
- "comctl32.dll.ImageList_Write",
- "comctl32.dll.ImageList_DrawEx",
- "gdi32.dll.BitBlt",
- "gdi32.dll.CopyEnhMetaFileA",
- "gdi32.dll.CreateBitmap",
- "gdi32.dll.CreateBrushIndirect",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.CreateDCA",
- "gdi32.dll.CreateDIBSection",
- "gdi32.dll.CreateDIBitmap",
- "gdi32.dll.CreateFontIndirectA",
- "gdi32.dll.CreateHalftonePalette",
- "gdi32.dll.CreateICA",
- "gdi32.dll.CreatePalette",
- "gdi32.dll.CreatePenIndirect",
- "gdi32.dll.CreateSolidBrush",
- "gdi32.dll.DeleteDC",
- "gdi32.dll.DeleteEnhMetaFile",
- "gdi32.dll.DeleteObject",
- "gdi32.dll.Ellipse",
- "gdi32.dll.EndDoc",
- "gdi32.dll.EndPage",
- "gdi32.dll.ExcludeClipRect",
- "gdi32.dll.ExtTextOutA",
- "gdi32.dll.GdiFlush",
- "gdi32.dll.GetBitmapBits",
- "gdi32.dll.GetBrushOrgEx",
- "gdi32.dll.GetClipBox",
- "gdi32.dll.GetCurrentPositionEx",
- "gdi32.dll.GetDCOrgEx",
- "gdi32.dll.GetDIBColorTable",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.GetDeviceCaps",
- "gdi32.dll.GetEnhMetaFileBits",
- "gdi32.dll.GetEnhMetaFileHeader",
- "gdi32.dll.GetEnhMetaFilePaletteEntries",
- "gdi32.dll.GetObjectA",
- "gdi32.dll.GetPaletteEntries",
- "gdi32.dll.GetPixel",
- "gdi32.dll.GetStockObject",
- "gdi32.dll.GetSystemPaletteEntries",
- "gdi32.dll.GetTextExtentPoint32A",
- "gdi32.dll.GetTextMetricsA",
- "gdi32.dll.GetWinMetaFileBits",
- "gdi32.dll.GetWindowOrgEx",
- "gdi32.dll.IntersectClipRect",
- "gdi32.dll.LineTo",
- "gdi32.dll.MaskBlt",
- "gdi32.dll.MoveToEx",
- "gdi32.dll.PatBlt",
- "gdi32.dll.PlayEnhMetaFile",
- "gdi32.dll.Polyline",
- "gdi32.dll.RealizePalette",
- "gdi32.dll.RectVisible",
- "gdi32.dll.RestoreDC",
- "gdi32.dll.SaveDC",
- "gdi32.dll.SelectObject",
- "gdi32.dll.SelectPalette",
- "gdi32.dll.SetAbortProc",
- "gdi32.dll.SetBkColor",
- "gdi32.dll.SetBkMode",
- "gdi32.dll.SetBrushOrgEx",
- "gdi32.dll.SetDIBColorTable",
- "gdi32.dll.SetEnhMetaFileBits",
- "gdi32.dll.SetPixel",
- "gdi32.dll.SetROP2",
- "gdi32.dll.SetStretchBltMode",
- "gdi32.dll.SetTextColor",
- "gdi32.dll.SetViewportOrgEx",
- "gdi32.dll.SetWinMetaFileBits",
- "gdi32.dll.SetWindowOrgEx",
- "gdi32.dll.StartDocA",
- "gdi32.dll.StartPage",
- "gdi32.dll.StretchBlt",
- "gdi32.dll.UnrealizeObject",
- "ole32.dll.IsEqualGUID",
- "oleaut32.dll.SysAllocStringLen",
- "oleaut32.dll.SysFreeString",
- "oleaut32.dll.SysReAllocStringLen",
- "oleaut32.dll.SysStringLen",
- "oleaut32.dll.VariantChangeTypeEx",
- "oleaut32.dll.VariantClear",
- "oleaut32.dll.VariantCopyInd",
- "shell32.dll.SHGetSpecialFolderLocation",
- "shell32.dll.ShellExecuteA",
- "shell32.dll.SHGetPathFromIDListA",
- "urlmon.dll.URLDownloadToFileA",
- "user32.dll.ActivateKeyboardLayout",
- "user32.dll.AdjustWindowRectEx",
- "user32.dll.BeginPaint",
- "user32.dll.CallNextHookEx",
- "user32.dll.CallWindowProcA",
- "user32.dll.CharLowerA",
- "user32.dll.CharLowerBuffA",
- "user32.dll.CharNextA",
- "user32.dll.CheckMenuItem",
- "user32.dll.ClientToScreen",
- "user32.dll.CloseClipboard",
- "user32.dll.CreateIcon",
- "user32.dll.CreateMenu",
- "user32.dll.CreatePopupMenu",
- "user32.dll.CreateWindowExA",
- "user32.dll.DefFrameProcA",
- "user32.dll.DefMDIChildProcA",
- "user32.dll.DefWindowProcA",
- "user32.dll.DeleteMenu",
- "user32.dll.DestroyCursor",
- "user32.dll.DestroyIcon",
- "user32.dll.DestroyMenu",
- "user32.dll.DestroyWindow",
- "user32.dll.DispatchMessageA",
- "user32.dll.DrawEdge",
- "user32.dll.DrawFrameControl",
- "user32.dll.DrawIcon",
- "user32.dll.DrawIconEx",
- "user32.dll.DrawMenuBar",
- "user32.dll.DrawTextA",
- "user32.dll.EnableMenuItem",
- "user32.dll.EnableScrollBar",
- "user32.dll.EnableWindow",
- "user32.dll.EndPaint",
- "user32.dll.EnumThreadWindows",
- "user32.dll.EnumWindows",
- "user32.dll.EqualRect",
- "user32.dll.ExitWindowsEx",
- "user32.dll.FillRect",
- "user32.dll.FindWindowA",
- "user32.dll.FindWindowExA",
- "user32.dll.FrameRect",
- "user32.dll.GetActiveWindow",
- "user32.dll.GetCapture",
- "user32.dll.GetClassInfoA",
- "user32.dll.GetClientRect",
- "user32.dll.GetClipboardData",
- "user32.dll.GetCursor",
- "user32.dll.GetCursorPos",
- "user32.dll.GetDC",
- "user32.dll.GetDCEx",
- "user32.dll.GetDesktopWindow",
- "user32.dll.GetFocus",
- "user32.dll.GetForegroundWindow",
- "user32.dll.GetIconInfo",
- "user32.dll.GetKeyNameTextA",
- "user32.dll.GetKeyState",
- "user32.dll.GetKeyboardLayout",
- "user32.dll.GetKeyboardLayoutList",
- "user32.dll.GetKeyboardState",
- "user32.dll.GetKeyboardType",
- "user32.dll.GetLastActivePopup",
- "user32.dll.GetMenu",
- "user32.dll.GetMenuItemCount",
- "user32.dll.GetMenuItemID",
- "user32.dll.GetMenuItemInfoA",
- "user32.dll.GetMenuState",
- "user32.dll.GetMenuStringA",
- "user32.dll.GetMessageA",
- "user32.dll.GetParent",
- "user32.dll.GetPropA",
- "user32.dll.GetScrollInfo",
- "user32.dll.GetScrollPos",
- "user32.dll.GetScrollRange",
- "user32.dll.GetSubMenu",
- "user32.dll.GetSysColor",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetTopWindow",
- "user32.dll.GetWindow",
- "user32.dll.GetWindowDC",
- "user32.dll.GetWindowLongA",
- "user32.dll.GetWindowPlacement",
- "user32.dll.GetWindowRect",
- "user32.dll.GetWindowTextA",
- "user32.dll.GetWindowThreadProcessId",
- "user32.dll.InflateRect",
- "user32.dll.InsertMenuA",
- "user32.dll.InsertMenuItemA",
- "user32.dll.IntersectRect",
- "user32.dll.InvalidateRect",
- "user32.dll.IsChild",
- "user32.dll.IsDialogMessageA",
- "user32.dll.IsIconic",
- "user32.dll.IsRectEmpty",
- "user32.dll.IsWindow",
- "user32.dll.IsWindowEnabled",
- "user32.dll.IsWindowVisible",
- "user32.dll.IsZoomed",
- "user32.dll.KillTimer",
- "user32.dll.LoadBitmapA",
- "user32.dll.LoadCursorA",
- "user32.dll.LoadIconA",
- "user32.dll.LoadKeyboardLayoutA",
- "user32.dll.LoadStringA",
- "user32.dll.MapVirtualKeyA",
- "user32.dll.MapWindowPoints",
- "user32.dll.MessageBoxA",
- "user32.dll.MsgWaitForMultipleObjects",
- "user32.dll.OemToCharA",
- "user32.dll.OffsetRect",
- "user32.dll.OpenClipboard",
- "user32.dll.PeekMessageA",
- "user32.dll.PostMessageA",
- "user32.dll.PostQuitMessage",
- "user32.dll.PtInRect",
- "user32.dll.RegisterClassA",
- "user32.dll.RegisterClipboardFormatA",
- "user32.dll.RegisterWindowMessageA",
- "user32.dll.ReleaseCapture",
- "user32.dll.ReleaseDC",
- "user32.dll.RemoveMenu",
- "user32.dll.RemovePropA",
- "user32.dll.ScreenToClient",
- "user32.dll.ScrollWindow",
- "user32.dll.SendMessageA",
- "user32.dll.SetActiveWindow",
- "user32.dll.SetCapture",
- "user32.dll.SetClassLongA",
- "user32.dll.SetCursor",
- "user32.dll.SetCursorPos",
- "user32.dll.SetFocus",
- "user32.dll.SetForegroundWindow",
- "user32.dll.SetMenu",
- "user32.dll.SetMenuItemInfoA",
- "user32.dll.SetPropA",
- "user32.dll.SetRect",
- "user32.dll.SetScrollInfo",
- "user32.dll.SetScrollPos",
- "user32.dll.SetScrollRange",
- "user32.dll.SetTimer",
- "user32.dll.SetWindowLongA",
- "user32.dll.SetWindowPlacement",
- "user32.dll.SetWindowPos",
- "user32.dll.SetWindowTextA",
- "user32.dll.SetWindowsHookExA",
- "user32.dll.ShowCursor",
- "user32.dll.ShowOwnedPopups",
- "user32.dll.ShowScrollBar",
- "user32.dll.ShowWindow",
- "user32.dll.SystemParametersInfoA",
- "user32.dll.TrackPopupMenu",
- "user32.dll.TranslateMDISysAccel",
- "user32.dll.TranslateMessage",
- "user32.dll.UnhookWindowsHookEx",
- "user32.dll.UnregisterClassA",
- "user32.dll.UpdateWindow",
- "user32.dll.WaitMessage",
- "user32.dll.WinHelpA",
- "user32.dll.WindowFromPoint",
- "user32.dll.keybd_event",
- "user32.dll.wsprintfA",
- "user32.dll.GetSystemMenu",
- "winmm.dll.mciSendStringA",
- "winmm.dll.timeGetTime",
- "winspool.drv.ClosePrinter",
- "winspool.drv.DocumentPropertiesA",
- "winspool.drv.EnumPrintersA",
- "winspool.drv.OpenPrinterA",
- "ws2_32.dll.WSACloseEvent",
- "ws2_32.dll.WSACreateEvent",
- "ws2_32.dll.WSAEventSelect",
- "wsock32.dll.#103",
- "wsock32.dll.#107",
- "wsock32.dll.#101",
- "wsock32.dll.#108",
- "wsock32.dll.#116",
- "wsock32.dll.#111",
- "wsock32.dll.#115",
- "wsock32.dll.#1",
- "wsock32.dll.#3",
- "wsock32.dll.#4",
- "wsock32.dll.#52",
- "wsock32.dll.#57",
- "wsock32.dll.#5",
- "wsock32.dll.#55",
- "wsock32.dll.#6",
- "wsock32.dll.#7",
- "wsock32.dll.#9",
- "wsock32.dll.#10",
- "wsock32.dll.#11",
- "wsock32.dll.#12",
- "wsock32.dll.#13",
- "wsock32.dll.#15",
- "wsock32.dll.#16",
- "wsock32.dll.#17",
- "wsock32.dll.#18",
- "wsock32.dll.#19",
- "wsock32.dll.#20",
- "wsock32.dll.#21",
- "wsock32.dll.#23",
- "wsock32.dll.#2",
- "fservice.exe.___CPPdebugHook",
- "kernel32.dll.GetDiskFreeSpaceExA",
- "user32.dll.GetMonitorInfoA",
- "user32.dll.EnumDisplayMonitors",
- "dwmapi.dll.DwmIsCompositionEnabled",
- "gdi32.dll.GetLayout",
- "gdi32.dll.GdiRealizationInfo",
- "gdi32.dll.FontIsLinked",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegQueryInfoKeyW",
- "gdi32.dll.GetTextFaceAliasW",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.RegQueryValueExW",
- "gdi32.dll.GetFontAssocStatus",
- "advapi32.dll.RegEnumKeyExW",
- "gdi32.dll.GdiIsMetaPrintDC",
- "comctl32.dll.InitializeFlatSB",
- "comctl32.dll.UninitializeFlatSB",
- "comctl32.dll.FlatSB_GetScrollProp",
- "comctl32.dll.FlatSB_SetScrollProp",
- "comctl32.dll.FlatSB_EnableScrollBar",
- "comctl32.dll.FlatSB_ShowScrollBar",
- "comctl32.dll.FlatSB_GetScrollRange",
- "comctl32.dll.FlatSB_GetScrollInfo",
- "comctl32.dll.FlatSB_GetScrollPos",
- "comctl32.dll.FlatSB_SetScrollPos",
- "comctl32.dll.FlatSB_SetScrollInfo",
- "comctl32.dll.FlatSB_SetScrollRange",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "lpk.dll.LpkEditControl",
- "comctl32.dll.HIMAGELIST_QueryInterface",
- "comctl32.dll.DrawShadowText",
- "comctl32.dll.DrawSizeBox",
- "comctl32.dll.DrawScrollBar",
- "comctl32.dll.SizeBoxHwnd",
- "comctl32.dll.ScrollBar_MouseMove",
- "comctl32.dll.ScrollBar_Menu",
- "comctl32.dll.HandleScrollCmd",
- "comctl32.dll.DetachScrollBars",
- "comctl32.dll.AttachScrollBars",
- "comctl32.dll.CCSetScrollInfo",
- "comctl32.dll.CCGetScrollInfo",
- "comctl32.dll.CCEnableScrollBar",
- "comctl32.dll.QuerySystemGestureStatus",
- "uxtheme.dll.#49",
- "uxtheme.dll.CloseThemeData",
- "uxtheme.dll.DrawThemeBackground",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CoUninitialize",
- "cryptbase.dll.SystemFunction036",
- "ole32.dll.CoRegisterInitializeSpy",
- "ole32.dll.CoRevokeInitializeSpy",
- "oleaut32.dll.#500",
- "services.exe.___CPPdebugHook",
- "mfc42.dll.#4486",
- "mfc42.dll.#2554",
- "mfc42.dll.#2512",
- "mfc42.dll.#5731",
- "mfc42.dll.#3922",
- "mfc42.dll.#1089",
- "mfc42.dll.#5199",
- "mfc42.dll.#2396",
- "mfc42.dll.#3346",
- "mfc42.dll.#5300",
- "mfc42.dll.#5302",
- "mfc42.dll.#4079",
- "mfc42.dll.#4698",
- "mfc42.dll.#5307",
- "mfc42.dll.#5289",
- "mfc42.dll.#5714",
- "mfc42.dll.#2982",
- "mfc42.dll.#3147",
- "mfc42.dll.#3259",
- "mfc42.dll.#4465",
- "mfc42.dll.#3136",
- "mfc42.dll.#3262",
- "mfc42.dll.#2985",
- "mfc42.dll.#3081",
- "mfc42.dll.#2976",
- "mfc42.dll.#6375",
- "mfc42.dll.#3831",
- "mfc42.dll.#3825",
- "mfc42.dll.#3079",
- "mfc42.dll.#4080",
- "mfc42.dll.#4622",
- "mfc42.dll.#4424",
- "mfc42.dll.#3738",
- "mfc42.dll.#561",
- "mfc42.dll.#825",
- "mfc42.dll.#815",
- "mfc42.dll.#1176",
- "mfc42.dll.#1116",
- "mfc42.dll.#1575",
- "mfc42.dll.#1577",
- "mfc42.dll.#1182",
- "mfc42.dll.#342",
- "mfc42.dll.#1243",
- "mfc42.dll.#1197",
- "mfc42.dll.#1570",
- "mfc42.dll.#1253",
- "mfc42.dll.#1255",
- "mfc42.dll.#1578",
- "mfc42.dll.#600",
- "mfc42.dll.#826",
- "mfc42.dll.#269",
- "mfc42.dll.#6467",
- "mfc42.dll.#1168",
- "mfc42.dll.#3830",
- "mfc42.dll.#4274",
- "msvcrt.dll.malloc",
- "msvcrt.dll.fclose",
- "msvcrt.dll.fprintf",
- "msvcrt.dll.fopen",
- "msvcrt.dll.__CxxFrameHandler",
- "msvcrt.dll._EH_prolog",
- "msvcrt.dll.??2@YAPAXI@Z",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll._onexit",
- "msvcrt.dll.??1type_info@@UAE@XZ",
- "msvcrt.dll._adjust_fdiv",
- "msvcrt.dll.fwrite",
- "msvcrt.dll._initterm",
- "msvcrt.dll.free",
- "user32.dll.ToAscii",
- "winkey.dll.installhook",
- "wsock32.dll.WSAStartup",
- "wsock32.dll.getprotobyname",
- "wsock32.dll.htons",
- "wsock32.dll.inet_addr",
- "wsock32.dll.socket",
- "wsock32.dll.bind",
- "wsock32.dll.listen",
- "wsock32.dll.WSAAsyncSelect",
- "reginv.dll.InstallHook",
- "iphlpapi.dll.GetNetworkParams",
- "dnsapi.dll.DnsQueryConfig",
- "iphlpapi.dll.GetAdaptersAddresses",
- "iphlpapi.dll.GetIpInterfaceEntry",
- "iphlpapi.dll.GetBestInterfaceEx",
- "wsock32.dll.WSAAsyncGetHostByName",
- "wsock32.dll.inet_ntoa",
- "wsock32.dll.getservbyname",
- "wsock32.dll.ntohs",
- "wsock32.dll.setsockopt",
- "wsock32.dll.connect",
- "wsock32.dll.WSAGetLastError",
- "wsock32.dll.shutdown",
- "wsock32.dll.closesocket",
- "rpcrt4.dll.I_RpcSNCHOption",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "kernel32.dll.SetThreadUILanguage",
- "kernel32.dll.CopyFileExW",
- "kernel32.dll.IsDebuggerPresent",
- "kernel32.dll.SetConsoleInputExeNameW",
- "advapi32.dll.SaferIdentifyLevel",
- "advapi32.dll.SaferComputeTokenFromLevel",
- "advapi32.dll.SaferCloseLevel"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x5fbbfc"
- },
- {
- "name": "GetProcAddress",
- "address": "0x5fbc00"
- },
- {
- "name": "ExitProcess",
- "address": "0x5fbc04"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "RegCloseKey",
- "address": "0x5fbc0c"
- }
- ],
- "dll": "ADVAPI32.DLL"
- },
- {
- "imports": [
- {
- "name": "capCreateCaptureWindowA",
- "address": "0x5fbc14"
- }
- ],
- "dll": "AVICAP32.DLL"
- },
- {
- "imports": [
- {
- "name": "ImageList_Add",
- "address": "0x5fbc1c"
- }
- ],
- "dll": "COMCTL32.DLL"
- },
- {
- "imports": [
- {
- "name": "BitBlt",
- "address": "0x5fbc24"
- }
- ],
- "dll": "GDI32.DLL"
- },
- {
- "imports": [
- {
- "name": "IsEqualGUID",
- "address": "0x5fbc2c"
- }
- ],
- "dll": "OLE32.DLL"
- },
- {
- "imports": [
- {
- "name": "SysStringLen",
- "address": "0x5fbc34"
- }
- ],
- "dll": "OLEAUT32.DLL"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteA",
- "address": "0x5fbc3c"
- }
- ],
- "dll": "SHELL32.DLL"
- },
- {
- "imports": [
- {
- "name": "URLDownloadToFileA",
- "address": "0x5fbc44"
- }
- ],
- "dll": "URLMON.DLL"
- },
- {
- "imports": [
- {
- "name": "GetDC",
- "address": "0x5fbc4c"
- }
- ],
- "dll": "USER32.DLL"
- },
- {
- "imports": [
- {
- "name": "timeGetTime",
- "address": "0x5fbc54"
- }
- ],
- "dll": "WINMM.DLL"
- },
- {
- "imports": [
- {
- "name": "ClosePrinter",
- "address": "0x5fbc5c"
- }
- ],
- "dll": "WINSPOOL.DRV"
- },
- {
- "imports": [
- {
- "name": "WSACloseEvent",
- "address": "0x5fbc64"
- }
- ],
- "dll": "WS2_32.DLL"
- },
- {
- "imports": [
- {
- "name": "bind",
- "address": "0x5fbc6c"
- }
- ],
- "dll": "WSOCK32.DLL"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00061241",
- "overlay": {
- "size": "0x0000002c",
- "offset": "0x00055a00"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x005fa490",
- "timestamp": "2004-11-19 12:19:18",
- "osversion": "4.0",
- "sections": [
- {
- "name": "UPX0",
- "characteristics": "IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00000400",
- "virtual_size": "0x001a5000",
- "characteristics_raw": "0xe0000080"
- },
- {
- "name": "UPX1",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x001a6000",
- "size_of_data": "0x00054800",
- "entropy": "7.91",
- "raw_address": "0x00000400",
- "virtual_size": "0x00055000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x001fb000",
- "size_of_data": "0x00000e00",
- "entropy": "2.83",
- "raw_address": "0x00054c00",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x001e2000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00007408"
- },
- {
- "virtual_address": "0x001fbad0",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000328"
- },
- {
- "virtual_address": "0x001fb000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000ad0"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x001fa60c",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000018"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "9612c82b4c865e0bf6797463aa91292a",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 14,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment