Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 10.0
- * File Name: "Exes_375a497da2b792bde051278199d4394a.exe"
- * File Size: 833536
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "e3e03d1ef6b93d46375205d172aa167380750376b1cbd4020afa03ea8c9e282b"
- * MD5: "375a497da2b792bde051278199d4394a"
- * SHA1: "bf4fd1974ae75568b64aa2db86aacb62d6684fa5"
- * SHA512: "de3e8b277a69ebb5741717f49df4d6b0b5ea596a26587ce089f5233f5eb88bfc85ae80b4cd0e7c9165c5a513b127d70f22d26d25907c86bd14834c78dfa8f309"
- * CRC32: "B5D10177"
- * SSDEEP: "12288:bnKLeSOUbeP3Dc3wOZAaSKq89Ij07qVJZiKZO1xqd7JNEyTczBCQ+euSPxKE0I:XTc3wOya5dijyKJTZogd7JSb+f0"
- * Process Execution:
- "Exes_375a497da2b792bde051278199d4394a.exe",
- "services.exe"
- * Executed Commands:
- "C:\\Windows\\system32\\lsass.exe"
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "Exes_375a497da2b792bde051278199d4394a.exe tried to sleep 1806 seconds, actually delayed analysis time by 0 seconds"
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "post_no_referer": "HTTP traffic contains a POST request with no referer header"
- "post_no_useragent": "HTTP traffic contains a POST request with no user-agent header"
- "suspicious_request": "http://ip-api.com/line/"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://ip-api.com/line/"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 14656971 times"
- "Description": "Steals private information from local Internet browsers",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- "Description": "Collects information about installed applications",
- "Details":
- "Program": "Google Update Helper"
- "Program": "Microsoft Excel MUI 2013"
- "Program": "Microsoft Outlook MUI 2013"
- "Program": "Google Chrome"
- "Program": "Adobe Flash Player 29 NPAPI"
- "Program": "Adobe Flash Player 29 ActiveX"
- "Program": "Microsoft DCF MUI 2013"
- "Program": "Microsoft Access MUI 2013"
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- "Program": "Adobe Acrobat Reader DC"
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xef\\xbf\\xb1ol"
- "Program": "Microsoft Publisher MUI 2013"
- "Program": "Outils de v\\xef\\xbf\\xa9rification linguistique 2013 de Microsoft Office\\xef\\xbe\\xa0- Fran\\xef\\xbf\\xa7ais"
- "Program": "Microsoft Office Shared MUI 2013"
- "Program": "Microsoft Office OSM MUI 2013"
- "Program": "Microsoft InfoPath MUI 2013"
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- "Program": "Microsoft Word MUI 2013"
- "Program": "Microsoft Groove MUI 2013"
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- "Program": "Microsoft Office OSM UX MUI 2013"
- "Program": "Java Auto Updater"
- "Program": "Microsoft PowerPoint MUI 2013"
- "Program": "Microsoft Office Professional Plus 2013"
- "Program": "Adobe Refresh Manager"
- "Program": "Microsoft Office Proofing 2013"
- "Program": "Microsoft Lync MUI 2013"
- "Program": "Microsoft OneNote MUI 2013"
- "Description": "File has been identified by 32 Antiviruses on VirusTotal as malicious",
- "Details":
- "McAfee": "Artemis!375A497DA2B7"
- "Cylance": "Unsafe"
- "K7GW": "Riskware ( 0040eff71 )"
- "Symantec": "ML.Attribute.HighConfidence"
- "APEX": "Malicious"
- "Paloalto": "generic.ml"
- "GData": "Win32.Trojan-Stealer.Vidar.EXYNFN"
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- "AegisLab": "Trojan.Multi.Generic.4!c"
- "Avast": "Win32:Malware-gen"
- "Endgame": "malicious (high confidence)"
- "DrWeb": "Trojan.DownLoader29.40576"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.ch"
- "FireEye": "Generic.mg.375a497da2b792bd"
- "Emsisoft": "Trojan.GenericKD.32142007 (B)"
- "SentinelOne": "DFI - Suspicious PE"
- "Webroot": "W32.Trojan.Gen"
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- "ViRobot": "Trojan.Win32.Z.Wacatac.833536.A"
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "Acronis": "suspicious"
- "Ad-Aware": "Trojan.GenericKD.32142007"
- "Malwarebytes": "Trojan.MalPack.GS"
- "ESET-NOD32": "a variant of Win32/GenKryptik.DNBY"
- "Rising": "[email protected] (RDML:wXGNIM1o1S4O1yinmoaIIA)"
- "Ikarus": "Win32.Outbreak"
- "Fortinet": "W32/GenKryptik.DNCG!tr"
- "AVG": "Win32:Malware-gen"
- "Cybereason": "malicious.74ae75"
- "CrowdStrike": "win/malicious_confidence_70% (W)"
- "Qihoo-360": "HEUR/QVM10.1.7815.Malware.Gen"
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details":
- "Description": "Harvests credentials from local FTP client softwares",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\recentservers.xml"
- "Description": "Harvests information related to installed instant messenger clients",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
- "Description": "Harvests information related to installed mail clients",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000003"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000007"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000006"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000005"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000004"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000009"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000008"
- "Description": "Collects information to fingerprint the system",
- "Details":
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET DNS Query to a *.top domain - Likely Hostile"
- * Started Service:
- "VaultSvc"
- * Mutexes:
- "00000000-0000-0000-0000-0000000000003d3783a0-703a-11de-8c7a-806e6f6e6963"
- * Modified Files:
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\passwords.txt",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\ld",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\Soft\\Authy\\\\xef\\xa9\\x90\\xce\\x8b\\xeb\\x84\\x90\\xc8\\xa9\\xeb\\x95\\x80\\xc8\\xa9\\xe9\\x93\\x90\\xc8\\xba",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\outlook.txt",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\information.txt",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000005637168377.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000000039628526.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000009454228935.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008761719276.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000006163493477.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008152578819.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000005855087084.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000001973048115.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000004397448019.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008228159384.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008851610501.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000006886372923.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008500157349.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000007052921673.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008519995861.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000007916054820.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000008839886393.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000007726663071.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000007782026212.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000006288437568.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000001932876935.zip",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\CA_00000000-0000-0000-0000-0000000000001516022874.zip"
- * Deleted Files:
- "C:\\ProgramData\\freebl3.dll",
- "C:\\ProgramData\\mozglue.dll",
- "C:\\ProgramData\\msvcp140.dll",
- "C:\\ProgramData\\nss3.dll",
- "C:\\ProgramData\\softokn3.dll",
- "C:\\ProgramData\\vcruntime140.dll",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\information.txt",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\outlook.txt",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\passwords.txt",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\Soft\\Authy",
- "C:\\ProgramData\\HEGA966WSJ1PN7TJB3QSCXNVG\\files\\Soft"
- * Modified Registry Keys:
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "idgent.top",
- "answers":
- "data": "",
- "type": "NXDOMAIN"
- "type": "A",
- "request": "ip-api.com",
- "answers":
- "data": "147.135.15.186",
- "type": "A"
- * Domains:
- "ip": "",
- "domain": "idgent.top"
- "ip": "147.135.15.186",
- "domain": "ip-api.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "--1BEF0A57BE110FD467A--\r\n",
- "uri": "http://ip-api.com/line/",
- "user-agent": "",
- "method": "POST",
- "host": "ip-api.com",
- "version": "1.1",
- "path": "/line/",
- "data": "POST /line/ HTTP/1.1\r\nAccept: text/html, application/xml;q=0.9, application/xhtml+xml, image/png, image/jpeg, image/gif, image/x-xbitmap, */*;q=0.1\r\nAccept-Language: ru-RU,ru;q=0.9,en;q=0.8\r\nAccept-Charset: iso-8859-1, utf-8, utf-16, *;q=0.1\r\nAccept-Encoding: deflate, gzip, x-gzip, identity, *;q=0\r\nContent-Type: multipart/form-data; boundary=1BEF0A57BE110FD467A\r\nContent-Length: 25\r\nHost: ip-api.com\r\nConnection: Keep-Alive\r\nCache-Control: no-cache\r\n\r\n--1BEF0A57BE110FD467A--\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment