Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "VBSMaldoc"
- * MalScore: 0.8
- * File Name: "DocuSign.vbs"
- * File Size: 139624
- * File Type: "ASCII text, with very long lines"
- * SHA256: "62fcb79464f7cdd41742437ad7df6ed66152f8bb5b70ceb9f7ccf235a7740b9e"
- * MD5: "6dd93474384138217d7f7f01eea8664c"
- * SHA1: "48773ccaf4ebc6ef35f89aa66c6d62a730f48eb7"
- * SHA512: "ae9ac6fa318436e03e3987276f9d1cace13c3dfb0c14bcf59c8bb9d79806d223cf85210abf881f06e010caa5bccef296c7b3209a275a64b1baa5e1ac54f24dc4"
- * CRC32: "50BBD1EA"
- * SSDEEP: "1536:rEgdSYGDeZNYh5OYxa9PqpT+ZjlSOanHG2uKyTukRtshjjkyBnrj7kBMUxuinFt0:aYGDe9TPMosbF6MZNJ"
- * Process Execution:
- "wscript.exe"
- * Executed Commands:
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details":
- "IP": "205.185.216.10:80"
- "IP": "209.141.57.180:443"
- "IP": "192.35.177.64:80"
- "Description": "File has been identified by 3 Antiviruses on VirusTotal as malicious",
- "Details":
- "Fortinet": "VBS/Agent.BA78!tr.dldr"
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "Qihoo-360": "virus.vbs.crypt.c"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://apps.identrust.com/roots/dstrootcax3.p7c"
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- * Started Service:
- * Mutexes:
- * Modified Files:
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab8D2E.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar8D2F.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab8D8E.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar8D8F.tmp",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab9958.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar9968.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TableOfColors.exe"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab8D2E.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar8D2F.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab8D8E.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar8D8F.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab9958.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar9968.tmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "tropicalhawaii.com",
- "answers":
- "data": "209.141.57.180",
- "type": "A"
- "type": "A",
- "request": "apps.identrust.com",
- "answers":
- "data": "192.35.177.64",
- "type": "A"
- "data": "apps.digsigtrust.com",
- "type": "CNAME"
- * Domains:
- "ip": "",
- "domain": "tropicalhawaii.com"
- "ip": "192.35.177.64",
- "domain": "apps.identrust.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://apps.identrust.com/roots/dstrootcax3.p7c",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "apps.identrust.com",
- "version": "1.1",
- "path": "/roots/dstrootcax3.p7c",
- "data": "GET /roots/dstrootcax3.p7c HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: apps.identrust.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86404\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment