Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Malicious"
- * MalScore: 10.0
- * File Name: "Exes_6a650a8827e110b0f889d1f7c9f183bf.exe"
- * File Size: 643072
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "67d6da7583275e7d9f3bd0bf96ded6cc41e1195b85b92061448103bb450dc440"
- * MD5: "6a650a8827e110b0f889d1f7c9f183bf"
- * SHA1: "d20bdc3737ef88a8fd298e4257c3dc5a5aeaf174"
- * SHA512: "378a381201f84eb4843fbba432802ba9acedd921f14e13ff44c4a8250814753b5f27e0e6c90c7027f32d23243348c9409f6ce8bb5422769dd65ae3afd0ab20bd"
- * CRC32: "BC3E3201"
- * SSDEEP: "6144:MHExrix//c+m/0NplCrzgFdcBSvlmvKXWcBZ9ZF/jYghD1dZLcZNsrDX/IrIP:MIa/c18I3n0mvK77DFbY2gZNsrjIrIP"
- * Process Execution:
- "Exes_6a650a8827e110b0f889d1f7c9f183bf.exe"
- * Executed Commands:
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_6a650a8827e110b0f889d1f7c9f183bf.exe\""
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "Exes_6a650a8827e110b0f889d1f7c9f183bf.exe (1752) called API CreateProcessInternalW 39155 times"
- "Description": "File has been identified by 19 Antiviruses on VirusTotal as malicious",
- "Details":
- "FireEye": "Generic.mg.6a650a8827e110b0"
- "McAfee": "Fareit-FPN!6A650A8827E1"
- "Cylance": "Unsafe"
- "APEX": "Malicious"
- "Paloalto": "generic.ml"
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Fareit.jh"
- "Trapmine": "malicious.moderate.ml.score"
- "SentinelOne": "DFI - Suspicious PE"
- "Webroot": "W32.Trojan.Gen"
- "Endgame": "malicious (high confidence)"
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "ESET-NOD32": "a variant of Win32/GenKryptik.DPND"
- "Rising": "Trojan.Injector!1.B459 (CLASSIC)"
- "Ikarus": "Trojan.Win32.Krypt"
- "eGambit": "Unsafe.AI_Score_54%"
- "Cybereason": "malicious.737ef8"
- "CrowdStrike": "win/malicious_confidence_100% (W)"
- * Started Service:
- * Mutexes:
- * Modified Files:
- * Deleted Files:
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\NONPRIMITIVESCORCHESCHITINOUSTINFADECLAMFLATGRUNDIGSTESUGGESTIONSKRFTERNESSTATSCHEFERNESITA\\gruesomergangbartorborgpedalamerikaneresferritinsillureddsboerequinateliquidityaktionistensind",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\NONPRIMITIVESCORCHESCHITINOUSTINFADECLAMFLATGRUNDIGSTESUGGESTIONSKRFTERNESSTATSCHEFERNESITA\\gruesomergangbartorborgpedalamerikaneresferritinsillureddsboerequinateliquidityaktionistensind\\Delightedlysakketsemimattepaiesnationerporodinetyvstarternesparapsychologicalanesthetizationcyana",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\reklameudgifte\\Schellakkenfighternesoverfortolkningsmorgfitchedknivbladenemagistralsliddenmissioneretskriveprogrammetsant9",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\reklameudgifte\\Schellakkenfighternesoverfortolkningsmorgfitchedknivbladenemagistralsliddenmissioneretskriveprogrammetsant9\\Finmekaniskdrve",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Vrngetsyndsbevidstextrametaphysicalwiggismmar5\\DASEDEWANTROKEASCOGONIALCATERPILLARINKAMIN\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xc2\\xa9RPRVETIDERNESHOUSEHUSBANDS",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Vrngetsyndsbevidstextrametaphysicalwiggismmar5\\DASEDEWANTROKEASCOGONIALCATERPILLARINKAMIN\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xc2\\xa9RPRVETIDERNESHOUSEHUSBANDS\\Lystensgennemhulninggaardhusesforsknnerkurdernesunharnessingdesserttaller",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\indefenciblyplowwrightmaudlinisesvariolosseropdelingsplad\\tuitivesnorebasalterscognizersspermicidaladministratedendsantiseptiskesgivtigunweathe",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\indefenciblyplowwrightmaudlinisesvariolosseropdelingsplad\\tuitivesnorebasalterscognizersspermicidaladministratedendsantiseptiskesgivtigunweathe\\Valutaslangetronhimlenesbestridemegahertzenefoldningsst8",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Aaersortsynmesorrhinyhightailsflervalgsbangsbagkroppenforbundsfl\\Rovenedoublehandednessblisterneco5",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Aaersortsynmesorrhinyhightailsflervalgsbangsbagkroppenforbundsfl\\Rovenedoublehandednessblisterneco5\\Summerwoodjordlovsudvalgenecadaverisesun3",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\UD\\Procedurekaldenesvisitatoratomarstormfugleunstrangelybortforpagtningens3",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\UD\\Procedurekaldenesvisitatoratomarstormfugleunstrangelybortforpagtningens3\\HANHUNDENFULGURATINGGANOCEPHALAHRIGSAMTALEEMNETCONTORTSFORLADENDEACETOARSENITEFASTNETTELEFONERCHARCOALY",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\afmgtighedshemolyzecrepitatingslaskedukkersnuc\\handysickishbeadrollautomobilismopspringetsbeund",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\afmgtighedshemolyzecrepitatingslaskedukkersnuc\\handysickishbeadrollautomobilismopspringetsbeund\\k",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Shashlickmycosinfalkonerersovercredulousnesskonfiskationstanglierfilterpose2\\Inversionsaftrringerneforsgsarbejdernegrnskol8",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Shashlickmycosinfalkonerersovercredulousnesskonfiskationstanglierfilterpose2\\Inversionsaftrringerneforsgsarbejdernegrnskol8\\MODTAGEREPERMUTEREDETWILTBUREAUKRATSYSTEMTIPNINGERSCHROBATSKNDIGTAFGIFTSSTENOBAT",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\electrifiednyrebkkencheflgetusindfoldigesmultimillionrernesegyptersilkebldest\\kommunikernesyaffedzooliticr",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\electrifiednyrebkkencheflgetusindfoldigesmultimillionrernesegyptersilkebldest\\kommunikernesyaffedzooliticr\\profusivetaktslagetstalledkreudpantningsretighedlasagneindblikkenedelprojektsslvvrdisskindtppernephosph",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SKATTEANSATBALLONPRVERNEPARURESINDGANGENESAPPRO\\ORDENSMENNESK",
- "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SKATTEANSATBALLONPRVERNEPARURESINDGANGENESAPPRO\\ORDENSMENNESK\\yaffedzooliticrekrnkelserne"
- * Deleted Registry Keys:
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment