Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Alien"
- * MalScore: 10.0
- * File Name: "Exes_9cb69a500761d083f82fd31f856b22d1.exe"
- * File Size: 1596416
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "470b7b14d069820ea6a1e191456e4a2513ef4e394d44f52cf24bb55df8f44882"
- * MD5: "9cb69a500761d083f82fd31f856b22d1"
- * SHA1: "f66538a1a0ff8978e38c11ca5ea7b04786540de7"
- * SHA512: "b5cc01cc3502e30bbb709f98a4accb434c451bc8b19e4ada98d63ee98f81cdd3ff1c0dc986aac84a6f6fe8a61d25251ea359270ab58a149945dd79b5cc89af11"
- * CRC32: "1E0CEA97"
- * SSDEEP: "49152:FqwWzFEsLXXXXXXXXXXXYFbL0P4MI4IN1:FIlLXXXXXXXXXXXaAa"
- * Process Execution:
- "Exes_9cb69a500761d083f82fd31f856b22d1.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "wscript.exe",
- "svchost.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "taskeng.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "WmiPrvSE.exe",
- "WMIADAP.exe"
- * Executed Commands:
- "wscript.exe C:\\Windows\\TEMP\\hostaa.vbs",
- "taskeng.exe DCC4EE1B-A390-410C-A831-FF4F173F76F1 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 57864E07-3540-4B1C-A2DB-31C143C88ABB S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 4432FC7B-C584-490F-992A-84550BB0EBFE S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe B2EA283F-D111-42BE-A3F4-FF513D99E1B1 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 1328F1B0-B163-4365-81FA-B750D7DC7C68 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 2B4A442F-1FE3-4684-83D6-BD4A27868C6B S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe ABF28FFB-C7A9-464F-9A29-353099F1383E S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 9C6E2AA2-A117-41B4-A54A-389A43E96C80 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe EA3E81F7-6ADF-4975-9391-8A63B0ECA432 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 8F836E47-A8AE-455C-86FF-9ECB391A5CDC S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe C6B35D1F-9363-4931-9AC9-A2FBF78437C6 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 45D78EE1-A31E-4199-8B5C-25660DE7C179 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 7CF54CDA-6166-45AF-8528-BC21E5E7D5C3 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 457785E3-A695-4AD6-B933-D06FC3221AE9 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe B3B74843-2606-42B3-BDB8-D152C7076625 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 15049BA8-0D8B-408B-BD2E-371C75C95387 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe ED6DA48A-BFD8-4C88-AB74-F1E806D6F0E7 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 79858065-89B3-4081-80A1-EE5959547FB1 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 35D1686D-2445-4A65-8C2A-650478D079D9 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe D1ADDF31-C122-4A9E-863A-E42B70346159 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 58C5A766-616C-4DF2-B4AA-299ECD8D4664 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe B2397871-2DB2-41DC-B831-8BA61DEC3FCF S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe B8ED7782-D6D3-480A-91F2-FAC59B4FB8B9 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 33860C29-A257-4206-94EB-D67FA828CC03 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding"
- * Signatures Detected:
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2716, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2684, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1824, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1548, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1636, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2536, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1060, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2156, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2340, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2820, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2124, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2924, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2292, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1844, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2548, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2132, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1488, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 3028, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1812, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1164, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1476, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2092, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 3016, offset: 0x00018640, length: 0x00000012"
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
- "suspicious_request": "http://119.29.29.29/d?dn=fbz.zhujb.cn"
- "suspicious_request": "http://119.29.29.29/d?dn=pac.zhujb.cn"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://119.29.29.29/d?dn=fbz.zhujb.cn"
- "url": "http://119.29.29.29/d?dn=pac.zhujb.cn"
- "Description": "A process attempted to delay the analysis task by a long amount of time.",
- "Details":
- "Process": "wscript.exe tried to sleep 1680 seconds, actually delayed analysis time by 0 seconds"
- "Process": "Exes_9cb69a500761d083f82fd31f856b22d1.exe tried to sleep 2928 seconds, actually delayed analysis time by 0 seconds"
- "Process": "WmiPrvSE.exe tried to sleep 960 seconds, actually delayed analysis time by 0 seconds"
- "Process": "taskeng.exe tried to sleep 2763 seconds, actually delayed analysis time by 0 seconds"
- "Process": "svchost.exe tried to sleep 306 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Sets an Autoconfig URL, likely to hijack browser settings.",
- "Details":
- "InternetSettings": "http://47.96.167.244:1991/520.pac"
- "Description": "File has been identified by 40 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Gen:Trojan.Heur.JP.HPW@aOZbeObi"
- "FireEye": "Gen:Trojan.Heur.JP.HPW@aOZbeObi"
- "CAT-QuickHeal": "Trojan.Alien"
- "McAfee": "Artemis!9CB69A500761"
- "Cylance": "Unsafe"
- "Alibaba": "Trojan:Win32/Alien.cd2cd710"
- "Arcabit": "Trojan.Heur.JP.EC7FE9"
- "TrendMicro": "TROJ_GEN.R004C0WFM19"
- "Symantec": "Trojan.Gen.MBT"
- "APEX": "Malicious"
- "Avast": "Win32:Malware-gen"
- "Kaspersky": "Trojan.Win32.Alien.fzf"
- "BitDefender": "Gen:Trojan.Heur.JP.HPW@aOZbeObi"
- "NANO-Antivirus": "Trojan.Win32.Alien.frtacy"
- "Paloalto": "generic.ml"
- "Tencent": "Win32.Trojan.Alien.Hxgg"
- "Sophos": "Mal/Generic-S"
- "F-Secure": "Trojan.TR/Barys.nxntk"
- "DrWeb": "Trojan.DownLoader28.65302"
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.tm"
- "Emsisoft": "Gen:Trojan.Heur.JP.HPW@aOZbeObi (B)"
- "SentinelOne": "DFI - Malicious PE"
- "Cyren": "W32/Trojan.CMKJ-5111"
- "Avira": "TR/Barys.nxntk"
- "Antiy-AVL": "Trojan/Win32.Alien"
- "Microsoft": "Trojan:Win32/Skeeyah.A!bit"
- "AegisLab": "Trojan.Win32.Aozbeobi.4!c"
- "ZoneAlarm": "Trojan.Win32.Alien.fzf"
- "GData": "Gen:Trojan.Heur.JP.HPW@aOZbeObi"
- "AhnLab-V3": "Malware/Win32.Generic.C3297609"
- "Acronis": "suspicious"
- "VBA32": "suspected of Trojan.Downloader.gen.h"
- "Ad-Aware": "Gen:Trojan.Heur.JP.HPW@aOZbeObi"
- "TrendMicro-HouseCall": "TROJ_GEN.R004C0WFM19"
- "Rising": "Malware.Heuristic.MLite(100%) (AI-LITE:oYW6Sh+/ec74YcWez6dHTA)"
- "Fortinet": "W32/Alien.FZF!tr"
- "AVG": "Win32:Malware-gen"
- "Cybereason": "malicious.00761d"
- "Panda": "Trj/GdSda.A"
- "CrowdStrike": "win/malicious_confidence_60% (W)"
- * Started Service:
- * Mutexes:
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag"
- * Modified Files:
- "C:\\Windows\\Temp\\hosta.dat",
- "C:\\Windows\\Temp\\hostaa.vbs",
- "C:\\Windows\\sysnative\\Tasks\\5201",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "\\??\\PIPE\\srvsvc",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
- "\\??\\WMIDataDevice"
- * Deleted Files:
- "C:\\Windows\\Tasks\\5201.job",
- "C:\\Windows\\sysnative\\Tasks\\5201",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\EnableLegacyAutoProxyFeatures",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\85A1CF93-F81F-43E0-8203-F7FC9CE48C9A\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\85A1CF93-F81F-43E0-8203-F7FC9CE48C9A\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\5201\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\5201\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\85A1CF93-F81F-43E0-8203-F7FC9CE48C9A\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\85A1CF93-F81F-43E0-8203-F7FC9CE48C9A\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\DCC4EE1B-A390-410C-A831-FF4F173F76F1",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A410229B-06BD-4B7E-B8A3-5B7F9D1F61C9\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A410229B-06BD-4B7E-B8A3-5B7F9D1F61C9\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A410229B-06BD-4B7E-B8A3-5B7F9D1F61C9\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A410229B-06BD-4B7E-B8A3-5B7F9D1F61C9\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\57864E07-3540-4B1C-A2DB-31C143C88ABB",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\9E3DABEA-0728-484B-9E44-D198D78E9179\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\9E3DABEA-0728-484B-9E44-D198D78E9179\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\9E3DABEA-0728-484B-9E44-D198D78E9179\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\9E3DABEA-0728-484B-9E44-D198D78E9179\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\4432FC7B-C584-490F-992A-84550BB0EBFE",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\33D00055-C423-4E81-8639-C75C64F34A8E\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\33D00055-C423-4E81-8639-C75C64F34A8E\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\33D00055-C423-4E81-8639-C75C64F34A8E\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\33D00055-C423-4E81-8639-C75C64F34A8E\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B2EA283F-D111-42BE-A3F4-FF513D99E1B1",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A3135E97-9CCB-4BDD-955F-9FA838832C2B\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A3135E97-9CCB-4BDD-955F-9FA838832C2B\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A3135E97-9CCB-4BDD-955F-9FA838832C2B\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\A3135E97-9CCB-4BDD-955F-9FA838832C2B\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\1328F1B0-B163-4365-81FA-B750D7DC7C68",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\008C1731-BDF4-4AFF-B484-92881075AFB0\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\008C1731-BDF4-4AFF-B484-92881075AFB0\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\008C1731-BDF4-4AFF-B484-92881075AFB0\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\008C1731-BDF4-4AFF-B484-92881075AFB0\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\2B4A442F-1FE3-4684-83D6-BD4A27868C6B",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\B84E3F6A-1942-4682-9BB0-618CEF1854E2\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\B84E3F6A-1942-4682-9BB0-618CEF1854E2\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\B84E3F6A-1942-4682-9BB0-618CEF1854E2\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\B84E3F6A-1942-4682-9BB0-618CEF1854E2\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\ABF28FFB-C7A9-464F-9A29-353099F1383E",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\CF0E6DE5-55E4-42E2-9037-B3AB50885206\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\CF0E6DE5-55E4-42E2-9037-B3AB50885206\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\CF0E6DE5-55E4-42E2-9037-B3AB50885206\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\CF0E6DE5-55E4-42E2-9037-B3AB50885206\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\9C6E2AA2-A117-41B4-A54A-389A43E96C80",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\92DFA606-8623-4BC1-B834-36CF94B8DD9F\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\92DFA606-8623-4BC1-B834-36CF94B8DD9F\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\92DFA606-8623-4BC1-B834-36CF94B8DD9F\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\92DFA606-8623-4BC1-B834-36CF94B8DD9F\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\EA3E81F7-6ADF-4975-9391-8A63B0ECA432",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DE9E0CD0-1F4D-4E74-8809-BC1F15FB8F97\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DE9E0CD0-1F4D-4E74-8809-BC1F15FB8F97\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DE9E0CD0-1F4D-4E74-8809-BC1F15FB8F97\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DE9E0CD0-1F4D-4E74-8809-BC1F15FB8F97\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\8F836E47-A8AE-455C-86FF-9ECB391A5CDC",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AA8AB833-4023-4F32-AF56-DA96B42336A3\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AA8AB833-4023-4F32-AF56-DA96B42336A3\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AA8AB833-4023-4F32-AF56-DA96B42336A3\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AA8AB833-4023-4F32-AF56-DA96B42336A3\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\C6B35D1F-9363-4931-9AC9-A2FBF78437C6",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0ED8E95-5125-4A48-90C3-7D1C7EE916AA\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0ED8E95-5125-4A48-90C3-7D1C7EE916AA\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0ED8E95-5125-4A48-90C3-7D1C7EE916AA\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0ED8E95-5125-4A48-90C3-7D1C7EE916AA\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\45D78EE1-A31E-4199-8B5C-25660DE7C179",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\6BE1CAB6-DF1C-4294-934A-C515EAFFD6B9\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\6BE1CAB6-DF1C-4294-934A-C515EAFFD6B9\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\6BE1CAB6-DF1C-4294-934A-C515EAFFD6B9\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\6BE1CAB6-DF1C-4294-934A-C515EAFFD6B9\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\7CF54CDA-6166-45AF-8528-BC21E5E7D5C3",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AFA1658A-D1EE-4845-8A52-75B9B319A652\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AFA1658A-D1EE-4845-8A52-75B9B319A652\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AFA1658A-D1EE-4845-8A52-75B9B319A652\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AFA1658A-D1EE-4845-8A52-75B9B319A652\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\457785E3-A695-4AD6-B933-D06FC3221AE9",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FD3841AF-8094-4D80-A468-81BDF4D71257\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FD3841AF-8094-4D80-A468-81BDF4D71257\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FD3841AF-8094-4D80-A468-81BDF4D71257\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FD3841AF-8094-4D80-A468-81BDF4D71257\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B3B74843-2606-42B3-BDB8-D152C7076625",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FBE6C243-6DB1-4C70-8C39-FB5DFCBB433A\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FBE6C243-6DB1-4C70-8C39-FB5DFCBB433A\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FBE6C243-6DB1-4C70-8C39-FB5DFCBB433A\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\FBE6C243-6DB1-4C70-8C39-FB5DFCBB433A\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\15049BA8-0D8B-408B-BD2E-371C75C95387",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F9713D40-C87E-458E-A3D1-69A6D56E41F5\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F9713D40-C87E-458E-A3D1-69A6D56E41F5\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F9713D40-C87E-458E-A3D1-69A6D56E41F5\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F9713D40-C87E-458E-A3D1-69A6D56E41F5\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\ED6DA48A-BFD8-4C88-AB74-F1E806D6F0E7",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4B1B37C2-462C-4D71-A5DA-40FD0ACB2C85\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4B1B37C2-462C-4D71-A5DA-40FD0ACB2C85\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4B1B37C2-462C-4D71-A5DA-40FD0ACB2C85\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4B1B37C2-462C-4D71-A5DA-40FD0ACB2C85\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\79858065-89B3-4081-80A1-EE5959547FB1",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\352A4575-ADE5-440D-95F5-2A8B5CA1F16B\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\352A4575-ADE5-440D-95F5-2A8B5CA1F16B\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\352A4575-ADE5-440D-95F5-2A8B5CA1F16B\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\352A4575-ADE5-440D-95F5-2A8B5CA1F16B\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\35D1686D-2445-4A65-8C2A-650478D079D9",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DCA081A0-B51B-454B-ACF8-015E71911C7E\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DCA081A0-B51B-454B-ACF8-015E71911C7E\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DCA081A0-B51B-454B-ACF8-015E71911C7E\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\DCA081A0-B51B-454B-ACF8-015E71911C7E\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\D1ADDF31-C122-4A9E-863A-E42B70346159",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\567996B8-837C-4051-A312-E9E7E698A316\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\567996B8-837C-4051-A312-E9E7E698A316\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\567996B8-837C-4051-A312-E9E7E698A316\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\567996B8-837C-4051-A312-E9E7E698A316\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\58C5A766-616C-4DF2-B4AA-299ECD8D4664",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7303D344-AE05-4FFD-ABB3-165995B8E2F8\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7303D344-AE05-4FFD-ABB3-165995B8E2F8\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7303D344-AE05-4FFD-ABB3-165995B8E2F8\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7303D344-AE05-4FFD-ABB3-165995B8E2F8\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B2397871-2DB2-41DC-B831-8BA61DEC3FCF",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\C5218FF8-64C3-45C2-8212-57D31BC42098\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\C5218FF8-64C3-45C2-8212-57D31BC42098\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\C5218FF8-64C3-45C2-8212-57D31BC42098\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\C5218FF8-64C3-45C2-8212-57D31BC42098\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B8ED7782-D6D3-480A-91F2-FAC59B4FB8B9",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\408E128C-7426-4748-AD32-A224AC493B0F\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\408E128C-7426-4748-AD32-A224AC493B0F\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\408E128C-7426-4748-AD32-A224AC493B0F\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\408E128C-7426-4748-AD32-A224AC493B0F\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\33860C29-A257-4206-94EB-D67FA828CC03",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\DCC4EE1B-A390-410C-A831-FF4F173F76F1\\data",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Tcpip\\Parameters\\Interfaces\\8C8DAC1D-0390-4B59-BF93-EC6C9E68D36A\\NameServer",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\57864E07-3540-4B1C-A2DB-31C143C88ABB\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\4432FC7B-C584-490F-992A-84550BB0EBFE\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B2EA283F-D111-42BE-A3F4-FF513D99E1B1\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\1328F1B0-B163-4365-81FA-B750D7DC7C68\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\2B4A442F-1FE3-4684-83D6-BD4A27868C6B\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\ABF28FFB-C7A9-464F-9A29-353099F1383E\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\9C6E2AA2-A117-41B4-A54A-389A43E96C80\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\EA3E81F7-6ADF-4975-9391-8A63B0ECA432\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\8F836E47-A8AE-455C-86FF-9ECB391A5CDC\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\C6B35D1F-9363-4931-9AC9-A2FBF78437C6\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\45D78EE1-A31E-4199-8B5C-25660DE7C179\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\7CF54CDA-6166-45AF-8528-BC21E5E7D5C3\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\457785E3-A695-4AD6-B933-D06FC3221AE9\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B3B74843-2606-42B3-BDB8-D152C7076625\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\15049BA8-0D8B-408B-BD2E-371C75C95387\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\ED6DA48A-BFD8-4C88-AB74-F1E806D6F0E7\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\79858065-89B3-4081-80A1-EE5959547FB1\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\35D1686D-2445-4A65-8C2A-650478D079D9\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\D1ADDF31-C122-4A9E-863A-E42B70346159\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\58C5A766-616C-4DF2-B4AA-299ECD8D4664\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B2397871-2DB2-41DC-B831-8BA61DEC3FCF\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\B8ED7782-D6D3-480A-91F2-FAC59B4FB8B9\\data"
- * Deleted Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\5201.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\5201.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://119.29.29.29/d?dn=fbz.zhujb.cn",
- "user-agent": "From_AF",
- "method": "GET",
- "host": "119.29.29.29",
- "version": "1.1",
- "path": "/d?dn=fbz.zhujb.cn",
- "data": "GET /d?dn=fbz.zhujb.cn HTTP/1.1\r\nUser-Agent: From_AF\r\nHost: 119.29.29.29\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://119.29.29.29/d?dn=pac.zhujb.cn",
- "user-agent": "From_AF",
- "method": "GET",
- "host": "119.29.29.29",
- "version": "1.1",
- "path": "/d?dn=pac.zhujb.cn",
- "data": "GET /d?dn=pac.zhujb.cn HTTP/1.1\r\nUser-Agent: From_AF\r\nHost: 119.29.29.29\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment