Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: ""
- [*] MalScore: 10.0
- [*] File Name: "Exes_00c53e6946023a23d8c11cd25858408b.exe"
- [*] File Size: 114176
- [*] File Type: "MS-DOS executable"
- [*] SHA256: "4759ce507a4d1166d4353badd23eb0e9dce62c50a17c99b99b08537d2879c7fe"
- [*] MD5: "00c53e6946023a23d8c11cd25858408b"
- [*] SHA1: "b5007db2a76f3677a4ed5224007aa782bb76ad4f"
- [*] SHA512: "486a4ed7186d6a684f2856c5d2320446b93d02231fa87c0183f4781c45aac6ad70cd97f6692a088e397c1a8b9e43894f6ecca7f57843c53504cfafd9820d918a"
- [*] CRC32: "E54CE88C"
- [*] SSDEEP: "3072:dL83s21VklM/NfTHjHXeye+qh3Na9u/U/:dY3hGIfTDBsM"
- [*] Process Execution: [
- "Exes_00c53e6946023a23d8c11cd25858408b.exe",
- "services.exe",
- "sqlbrowserse.exe",
- "sqlbrowserse.exe",
- "svchost.exe",
- "WerFault.exe",
- "WerFault.exe",
- "wermgr.exe",
- "GoogleUpdate.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "wermgr.exe",
- "WerFault.exe",
- "taskhost.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "At least one process apparently crashed during execution",
- "Details": []
- },
- {
- "Description": "Attempts to connect to a dead IP:Port (4 unique times)",
- "Details": [
- {
- "IP": "114.113.151.154:21381"
- },
- {
- "IP": "172.217.164.195:443"
- },
- {
- "IP": "203.205.151.50:80"
- },
- {
- "IP": "203.205.151.50:443"
- }
- ]
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "sqlbrowserse.exe tried to sleep 284 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details": [
- {
- "ioc": "http://crl.globalsign.net/root-r2.crl0"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins="
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: .MPRESS1, entropy: 8.00, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00018000, virtual_size: 0x0003f000"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Sniffs keystrokes",
- "Details": [
- {
- "GetAsyncKeyState": "Process: sqlbrowserse.exe(692)"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (504) called API GetSystemTimeAsFileTime 16825009 times"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "service name": "SQL\\xef\\xbf\\x8a\\xef\\xbf\\xbd\\xef\\xbe\\xbe\\xef\\xbf\\x9d\\xef\\xbe\\xbf\\xef\\xbf\\xa2\\xef\\xbe\\xb7\\xef\\xbf\\xbe\\xef\\xbf\\x8e\\xef\\xbf\\xb1"
- },
- {
- "service path": "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe"
- }
- ]
- },
- {
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Creates a copy of itself",
- "Details": [
- {
- "copy": "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe"
- }
- ]
- },
- {
- "Description": "Attempts to disable UAC",
- "Details": []
- },
- {
- "Description": "Attempts to modify UAC prompt behavior",
- "Details": []
- },
- {
- "Description": "Created a service that was not started",
- "Details": [
- {
- "service": "SQL\\xef\\xbf\\x8a\\xef\\xbf\\xbd\\xef\\xbe\\xbe\\xef\\xbf\\x9d\\xef\\xbe\\xbf\\xef\\xbf\\xa2\\xef\\xbe\\xb7\\xef\\xbf\\xbe\\xef\\xbf\\x8e\\xef\\xbf\\xb1"
- }
- ]
- }
- ]
- [*] Started Service: [
- "SQL\\xc3\\x8a\\xc3\\xbd\\xc2\\xbe\\xc3\\x9d\\xc2\\xbf\\xc3\\xa2\\xc2\\xb7\\xc3\\xbe\\xc3\\x8e\\xc3\\xb1",
- "WerSvc"
- ]
- [*] Executed Commands: [
- "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "\"C:\\Program Files (x86)\\Google\\Update\\GoogleUpdate.exe\" /svc",
- "C:\\Windows\\System32\\svchost.exe -k netsvcs",
- "C:\\Windows\\system32\\svchost.exe -k netsvcs",
- "taskhost.exe $(Arg0)",
- "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe Win7",
- "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 2708 -s 288",
- "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 692 -s 984",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\"",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\"",
- "C:\\Windows\\system32\\WerFault.exe -u -p 2680 -s 284"
- ]
- [*] Mutexes: [
- "Local\\!IETld!Mutex",
- "Local\\ZonesCounterMutex",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "IESQMMUTEX_0_208",
- "Local\\WERReportingForProcess2708",
- "Global\\55c0ecbd-9227-11e9-a14c-18c08650be99",
- "Local\\WERReportingForProcess692",
- "Microsoft.Windows.Setup",
- "Global\\74f1901f-9227-11e9-a14c-18c08650be99",
- "Global\\\\xed\\xa9\\xb0\\xc7\\x90",
- "WERUI_APPCRASH-256467e7b9ce905bd66f299e5f4f39e8bdd033",
- "Global\\G{D19BAF17-7C87-467E-8D63-6C4B1C836373}",
- "Global\\G{6885AE8E-C070-458d-9711-37B9BEAB65F6}",
- "Global\\G{66CC0160-ABB3-4066-AE47-1CA6AD5065C8}",
- "Global\\G{0A175FBE-AEEC-4fea-855A-2AA549A88846}",
- "Global\\\\xc6\\xa0\\x1f",
- "WERUI_APPCRASH-ce2e69648775cad0a45e39fc58e6a44baa20",
- "Local\\WERReportingForProcess2680"
- ]
- [*] Modified Files: [
- "C:\\Program Files (x86)\\Microsoft SQL Server\\sqlbrowserse.exe",
- "C:\\Windows\\System32\\24163531.bak",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\54963014-f948-4bc2-804f-9d49746f9a25",
- "C:\\Windows\\Temp\\WER5171.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WER68C3.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WER68E3.tmp.hdmp",
- "C:\\Windows\\Temp\\WER7086.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\WER5171.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\WER68C3.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\WER68E3.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\WER7086.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\Report.wer",
- "C:\\Windows\\Temp\\WER46BE.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WER72F0.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WERA1C1.tmp.hdmp",
- "C:\\Windows\\Temp\\WERA76F.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\WER46BE.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\WER72F0.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\WERA1C1.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\WERA76F.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\Report.wer",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\Report.wer.tmp",
- "\\??\\PIPE\\wkssvc",
- "\\??\\pipe\\GoogleCrashServices\\S-1-5-18",
- "C:\\ProgramData\\Microsoft\\Network\\Downloader\\qmgr0.dat",
- "C:\\ProgramData\\Microsoft\\Network\\Downloader\\qmgr1.dat",
- "\\??\\PIPE\\samr",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\WMIDataDevice",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\Report.wer.tmp"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_00c53e6946023a23d8c11cd25858408b.exe",
- "C:\\Windows\\System32\\24163531.bak",
- "C:\\Windows\\Temp\\WER5171.tmp",
- "C:\\Windows\\Temp\\WER5171.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WER68C3.tmp",
- "C:\\Windows\\Temp\\WER68C3.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WER68E3.tmp",
- "C:\\Windows\\Temp\\WER68E3.tmp.hdmp",
- "C:\\Windows\\Temp\\WER7086.tmp",
- "C:\\Windows\\Temp\\WER7086.tmp.mdmp",
- "C:\\Windows\\Temp\\WER46BE.tmp",
- "C:\\Windows\\Temp\\WER46BE.tmp.appcompat.txt",
- "C:\\Windows\\Temp\\WER72F0.tmp",
- "C:\\Windows\\Temp\\WER72F0.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\Temp\\WERA1C1.tmp",
- "C:\\Windows\\Temp\\WERA1C1.tmp.hdmp",
- "C:\\Windows\\Temp\\WERA76F.tmp",
- "C:\\Windows\\Temp\\WERA76F.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_256467e7b9ce905bd66f299e5f4f39e8bdd033_cab_03b579c9\\Report.wer.tmp",
- "C:\\Program Files (x86)\\Google\\Update\\Install\\{5E6C534E-BEB0-496F-AC30-74975E59C356}\\74.0.3729.169_73.0.3683.86_chrome_updater.exe",
- "C:\\Program Files (x86)\\Google\\Update\\Install\\{5E6C534E-BEB0-496F-AC30-74975E59C356}",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_sqlbrowserse.exe_ce2e69648775cad0a45e39fc58e6a44baa20_cab_08b7d6bd\\Report.wer.tmp"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\ConsentPromptBehaviorAdmin",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\EnableLUA",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\PromptOnSecureDesktop",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\SQL\\xef\\xbf\\x8a\\xef\\xbf\\xbd\\xef\\xbe\\xbe\\xef\\xbf\\x9d\\xef\\xbe\\xbf\\xef\\xbf\\xa2\\xef\\xbe\\xb7\\xef\\xbf\\xbe\\xef\\xbf\\x8e\\xef\\xbf\\xb1",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SQL\\xc3\\x8a\\xc3\\xbd\\xc2\\xbe\\xc3\\x9d\\xc2\\xbf\\xc3\\xa2\\xc2\\xb7\\xc3\\xbe\\xc3\\x8e\\xc3\\xb1\\MarkTime",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SQL\\xc3\\x8a\\xc3\\xbd\\xc2\\xbe\\xc3\\x9d\\xc2\\xbf\\xc3\\xa2\\xc2\\xb7\\xc3\\xbe\\xc3\\x8e\\xc3\\xb1\\Description",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\BITS\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\DefaultConnectionSettings",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Debug",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\Windows Error Reporting\\Debug\\ExceptionRecord",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\PersistedPings\\{62BDC987-04BE-4A02-878F-13073737AE9E}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{62BDC987-04BE-4A02-878F-13073737AE9E}\\PersistedPingString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{62BDC987-04BE-4A02-878F-13073737AE9E}\\PersistedPingTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\pv",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\pv",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\CurrentState",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\CurrentState\\StateValue",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000_CLASSES\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Google\\Update\\proxy\\source",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\RollCallDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\DayOfLastRollCall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\ping_freshness",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\(Default)",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\hint",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\LastCheckSuccess",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\dr",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\RollCallDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\DayOfLastRollCall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\ping_freshness",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\(Default)",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\hint",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\UpdateAvailableCount",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\UpdateAvailableSince",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\LastChecked",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\PersistedPings\\{E3C688AB-4B89-4D48-B4AC-C3921C2DE8E3}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{E3C688AB-4B89-4D48-B4AC-C3921C2DE8E3}\\PersistedPingString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{E3C688AB-4B89-4D48-B4AC-C3921C2DE8E3}\\PersistedPingTime",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState\\DownloadTimeRemainingMs",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState\\DownloadProgressPercent",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState\\StateValue",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\BITS\\Performance\\PerfMMFileName",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\BackupRestore\\FilesNotToBackup\\BITS_LOG",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\BackupRestore\\FilesNotToBackup\\BITS_BAK",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ThrottleDrege",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Parameters\\ServiceDllUnloadOnStop",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\uid",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\old-uid",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\tttoken",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\UpdateAvailableCount",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\UpdateAvailableSince",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\dr",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\tttoken"
- ]
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "m.ovvvo.buzz",
- "answers": [
- {
- "data": "114.113.151.154",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "users.qzone.qq.com",
- "answers": [
- {
- "data": "nds.qzone.qq.com",
- "type": "CNAME"
- },
- {
- "data": "203.205.151.50",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "114.113.151.154",
- "domain": "m.ovvvo.buzz"
- },
- {
- "ip": "203.205.151.50",
- "domain": "users.qzone.qq.com"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 6,
- "body": "",
- "uri": "http://users.qzone.qq.com/fcg-bin/cgi_get_portrait.fcg?uins=",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "users.qzone.qq.com",
- "version": "1.1",
- "path": "/fcg-bin/cgi_get_portrait.fcg?uins=",
- "data": "GET /fcg-bin/cgi_get_portrait.fcg?uins= HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: users.qzone.qq.com\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetModuleHandleA",
- "address": "0x440050"
- },
- {
- "name": "GetProcAddress",
- "address": "0x440054"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "FreeSid",
- "address": "0x44005c"
- }
- ],
- "dll": "ADVAPI32.dll"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteExA",
- "address": "0x440064"
- }
- ],
- "dll": "SHELL32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0002a03e",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x004400de",
- "timestamp": "2017-08-12 04:05:00",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".MPRESS1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00018000",
- "entropy": "8.00",
- "raw_address": "0x00000200",
- "virtual_size": "0x0003f000",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".MPRESS2",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00040000",
- "size_of_data": "0x00000e00",
- "entropy": "5.55",
- "raw_address": "0x00018200",
- "virtual_size": "0x00000c48",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00041000",
- "size_of_data": "0x00002e00",
- "entropy": "5.23",
- "raw_address": "0x00019000",
- "virtual_size": "0x00002c8c",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00040000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x000000e0"
- },
- {
- "virtual_address": "0x00041000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00002c8c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00040050",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000018"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "32211670deb7493daef70884a73f68a5",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 3,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.IsBadReadPtr",
- "kernel32.dll.HeapFree",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.WriteFile",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.GetStringTypeA",
- "kernel32.dll.LCMapStringW",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.RtlUnwind",
- "kernel32.dll.RaiseException",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetCommandLineA",
- "kernel32.dll.GetVersion",
- "kernel32.dll.IsBadWritePtr",
- "kernel32.dll.GetEnvironmentVariableA",
- "kernel32.dll.HeapDestroy",
- "kernel32.dll.HeapCreate",
- "kernel32.dll.SetUnhandledExceptionFilter",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.FreeEnvironmentStringsA",
- "kernel32.dll.FreeEnvironmentStringsW",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.GetEnvironmentStrings",
- "kernel32.dll.GetEnvironmentStringsW",
- "kernel32.dll.SetHandleCount",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.GetFileType",
- "kernel32.dll.IsBadCodePtr",
- "kernel32.dll.GetCPInfo",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetOEMCP",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.LCMapStringA",
- "kernel32.dll.GetStringTypeW",
- "advapi32.dll.CheckTokenMembership",
- "advapi32.dll.FreeSid",
- "advapi32.dll.AllocateAndInitializeSid",
- "shell32.dll.ShellExecuteExA",
- "kernel32.dll.DeviceIoControl",
- "kernel32.dll.Beep",
- "kernel32.dll.WinExec",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.GlobalFree",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GlobalSize",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.Process32First",
- "kernel32.dll.InterlockedDecrement",
- "kernel32.dll.OpenEventA",
- "kernel32.dll.MoveFileExA",
- "kernel32.dll.SetFileAttributesA",
- "kernel32.dll.DefineDosDeviceA",
- "kernel32.dll.lstrcmpiA",
- "kernel32.dll.GetCurrentDirectoryA",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.QueryDosDeviceA",
- "kernel32.dll.GetPriorityClass",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.SystemTimeToTzSpecificLocalTime",
- "kernel32.dll.SuspendThread",
- "kernel32.dll.OpenThread",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.Thread32First",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.OutputDebugStringA",
- "kernel32.dll.Process32Next",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.ReadFile",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.GetLogicalDriveStringsA",
- "kernel32.dll.GetVolumeInformationA",
- "kernel32.dll.GetDiskFreeSpaceExA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.ExpandEnvironmentStringsA",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.GetLastError",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.LocalReAlloc",
- "kernel32.dll.LocalSize",
- "kernel32.dll.LocalFree",
- "kernel32.dll.FindNextFileA",
- "kernel32.dll.FindClose",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.GetPrivateProfileStringA",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.GetPrivateProfileSectionNamesA",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.GetSystemDirectoryA",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.CreateThread",
- "kernel32.dll.ExitThread",
- "kernel32.dll.Sleep",
- "kernel32.dll.CancelIo",
- "kernel32.dll.InterlockedExchange",
- "kernel32.dll.SetEvent",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.CreateEventA",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.DisableThreadLibraryCalls",
- "mfc42.dll.#825",
- "mfc42.dll.#800",
- "mfc42.dll.#540",
- "mfc42.dll.#6877",
- "mfc42.dll.#939",
- "mfc42.dll.#2818",
- "mfc42.dll.#4278",
- "mfc42.dll.#860",
- "mfc42.dll.#6663",
- "mfc42.dll.#858",
- "mfc42.dll.#535",
- "mfc42.dll.#922",
- "mfc42.dll.#924",
- "mfc42.dll.#926",
- "mfc42.dll.#4129",
- "mfc42.dll.#2764",
- "mfc42.dll.#6648",
- "mfc42.dll.#537",
- "mfc42.dll.#823",
- "msvcrt.dll.exit",
- "msvcrt.dll._access",
- "msvcrt.dll.ftell",
- "msvcrt.dll.fseek",
- "msvcrt.dll.fwrite",
- "msvcrt.dll.fclose",
- "msvcrt.dll._local_unwind2",
- "msvcrt.dll._iob",
- "msvcrt.dll.fprintf",
- "msvcrt.dll.sprintf",
- "msvcrt.dll.printf",
- "msvcrt.dll.time",
- "msvcrt.dll.srand",
- "msvcrt.dll.rand",
- "msvcrt.dll.realloc",
- "msvcrt.dll.memmove",
- "msvcrt.dll.system",
- "msvcrt.dll.strrchr",
- "msvcrt.dll.strncpy",
- "msvcrt.dll._except_handler3",
- "msvcrt.dll.free",
- "msvcrt.dll.strstr",
- "msvcrt.dll.malloc",
- "msvcrt.dll.strchr",
- "msvcrt.dll.__CxxFrameHandler",
- "msvcrt.dll._ftol",
- "msvcrt.dll.strncmp",
- "msvcrt.dll._vsnprintf",
- "msvcrt.dll.getchar",
- "msvcrt.dll.clock",
- "msvcrt.dll._mbsnbicmp",
- "msvcrt.dll.localtime",
- "msvcrt.dll._beginthreadex",
- "msvcrt.dll.strncat",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll._onexit",
- "msvcrt.dll._initterm",
- "msvcrt.dll._adjust_fdiv",
- "msvcrt.dll._CxxThrowException",
- "msvcrt.dll.??1type_info@@UAE@XZ",
- "msvcrt.dll.fopen",
- "msvcrt.dll.wcslen",
- "msvcrt.dll._strnicmp",
- "msvcrt.dll._strupr",
- "msvcrt.dll._stricmp",
- "msvcrt.dll.atoi",
- "user32.dll.EndDialog",
- "user32.dll.SendMessageA",
- "user32.dll.SetWindowPos",
- "user32.dll.IsWindowVisible",
- "user32.dll.GetMessageA",
- "user32.dll.GetClassNameA",
- "user32.dll.GetCursorInfo",
- "user32.dll.GetCursorPos",
- "user32.dll.TranslateMessage",
- "user32.dll.GetWindow",
- "user32.dll.PostMessageA",
- "user32.dll.CloseDesktop",
- "user32.dll.SetThreadDesktop",
- "user32.dll.OpenInputDesktop",
- "user32.dll.GetUserObjectInformationA",
- "user32.dll.GetThreadDesktop",
- "user32.dll.DispatchMessageA",
- "user32.dll.ShowWindow",
- "user32.dll.UpdateWindow",
- "user32.dll.ReleaseDC",
- "user32.dll.GetDesktopWindow",
- "user32.dll.GetDC",
- "user32.dll.SetRect",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetClipboardData",
- "user32.dll.OpenClipboard",
- "user32.dll.EmptyClipboard",
- "user32.dll.SetClipboardData",
- "user32.dll.CloseClipboard",
- "user32.dll.mouse_event",
- "user32.dll.SetCursorPos",
- "user32.dll.WindowFromPoint",
- "user32.dll.SetCapture",
- "user32.dll.keybd_event",
- "user32.dll.SystemParametersInfoA",
- "user32.dll.BlockInput",
- "user32.dll.DestroyCursor",
- "user32.dll.LoadCursorA",
- "user32.dll.EnumWindows",
- "user32.dll.FindWindowA",
- "user32.dll.MoveWindow",
- "user32.dll.GetWindowRect",
- "user32.dll.SwapMouseButton",
- "user32.dll.ExitWindowsEx",
- "user32.dll.MessageBoxA",
- "user32.dll.GetKeyState",
- "user32.dll.GetAsyncKeyState",
- "user32.dll.GetForegroundWindow",
- "user32.dll.GetWindowTextA",
- "user32.dll.CharNextA",
- "user32.dll.SetWindowTextA",
- "user32.dll.GetDlgItemTextA",
- "user32.dll.wsprintfA",
- "user32.dll.SetDlgItemTextA",
- "user32.dll.GetDlgItem",
- "user32.dll.CreateDialogParamA",
- "user32.dll.MapVirtualKeyA",
- "gdi32.dll.SelectObject",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.DeleteObject",
- "gdi32.dll.DeleteDC",
- "gdi32.dll.BitBlt",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.CreateDIBSection",
- "advapi32.dll.QueryServiceStatus",
- "advapi32.dll.ReadEventLogA",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.LookupAccountSidA",
- "advapi32.dll.IsValidSid",
- "advapi32.dll.LookupAccountNameA",
- "advapi32.dll.LsaClose",
- "advapi32.dll.LsaRetrievePrivateData",
- "advapi32.dll.LsaOpenPolicy",
- "advapi32.dll.LsaFreeMemory",
- "advapi32.dll.CloseEventLog",
- "advapi32.dll.ClearEventLogA",
- "advapi32.dll.OpenEventLogA",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.LookupPrivilegeValueA",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.DeleteService",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegDeleteValueA",
- "advapi32.dll.RegDeleteKeyA",
- "advapi32.dll.RegCreateKeyExA",
- "advapi32.dll.RegQueryInfoKeyA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegEnumValueA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.CreateProcessAsUserA",
- "advapi32.dll.SetTokenInformation",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.RegQueryValueA",
- "advapi32.dll.StartServiceCtrlDispatcherA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.UnlockServiceDatabase",
- "advapi32.dll.ChangeServiceConfig2A",
- "advapi32.dll.LockServiceDatabase",
- "advapi32.dll.CreateServiceA",
- "advapi32.dll.QueryServiceConfigA",
- "advapi32.dll.QueryServiceConfig2A",
- "advapi32.dll.EnumServicesStatusA",
- "advapi32.dll.ControlService",
- "shell32.dll.ShellExecuteA",
- "shell32.dll.SHGetSpecialFolderPathA",
- "shell32.dll.SHGetFileInfoA",
- "ws2_32.dll.#4",
- "ws2_32.dll.#52",
- "ws2_32.dll.#23",
- "ws2_32.dll.#21",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.#116",
- "ws2_32.dll.#115",
- "ws2_32.dll.#6",
- "ws2_32.dll.#9",
- "ws2_32.dll.#18",
- "ws2_32.dll.#16",
- "ws2_32.dll.#3",
- "ws2_32.dll.#19",
- "ws2_32.dll.#12",
- "ws2_32.dll.#15",
- "ws2_32.dll.#111",
- "ws2_32.dll.#57",
- "ws2_32.dll.#8",
- "ws2_32.dll.WSASocketA",
- "ws2_32.dll.#20",
- "ws2_32.dll.#11",
- "msvcp60.dll.?_Init@?$basic_filebuf@DU?$char_traits@D@std@@@std@@IAEXPAU_iobuf@@W4_Initfl@12@@Z",
- "msvcp60.dll.?_Initcvt@?$basic_filebuf@DU?$char_traits@D@std@@@std@@IAEXXZ",
- "msvcp60.dll.?setstate@?$basic_ios@DU?$char_traits@D@std@@@std@@QAEXH_N@Z",
- "msvcp60.dll.?_Fpz@std@@3_JB",
- "msvcp60.dll.??0_Lockit@std@@QAE@XZ",
- "msvcp60.dll.??1_Lockit@std@@QAE@XZ",
- "msvcp60.dll.??1?$basic_filebuf@DU?$char_traits@D@std@@@std@@UAE@XZ",
- "msvcp60.dll.??_7?$basic_istream@DU?$char_traits@D@std@@@std@@6B@",
- "msvcp60.dll.?_Xlen@std@@YAXXZ",
- "msvcp60.dll.??1ios_base@std@@UAE@XZ",
- "msvcp60.dll.??1?$basic_ios@DU?$char_traits@D@std@@@std@@UAE@XZ",
- "msvcp60.dll.??1?$basic_istream@DU?$char_traits@D@std@@@std@@UAE@XZ",
- "msvcp60.dll.??_D?$basic_ifstream@DU?$char_traits@D@std@@@std@@QAEXXZ",
- "msvcp60.dll.?npos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@2IB",
- "msvcp60.dll.?_Xran@std@@YAXXZ",
- "msvcp60.dll.?_Split@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXXZ",
- "msvcp60.dll.?_Eos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXI@Z",
- "msvcp60.dll.?_Refcnt@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEAAEPBD@Z",
- "msvcp60.dll.?_Grow@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAE_NI_N@Z",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@PBDI@Z",
- "msvcp60.dll.??1?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAE@XZ",
- "msvcp60.dll.?_C@?1??_Nullstr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@CAPBDXZ@4DB",
- "msvcp60.dll.?_Tidy@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEX_N@Z",
- "msvcp60.dll.?max_size@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QBEIXZ",
- "msvcp60.dll.?_Copy@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXI@Z",
- "msvcp60.dll.?open@?$basic_filebuf@DU?$char_traits@D@std@@@std@@QAEPAV12@PBDH@Z",
- "msvcp60.dll.?getline@std@@YAAAV?$basic_istream@DU?$char_traits@D@std@@@1@AAV21@AAV?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@1@@Z",
- "msvcp60.dll.??_7?$basic_filebuf@DU?$char_traits@D@std@@@std@@6B@",
- "msvcp60.dll.?close@?$basic_filebuf@DU?$char_traits@D@std@@@std@@QAEPAV12@XZ",
- "msvcp60.dll.??1locale@std@@QAE@XZ",
- "msvcp60.dll.??1?$basic_streambuf@DU?$char_traits@D@std@@@std@@UAE@XZ",
- "msvcp60.dll.??_8?$basic_ifstream@DU?$char_traits@D@std@@@std@@7B@",
- "msvcp60.dll.?__Fiopen@std@@YAPAU_iobuf@@PBDH@Z",
- "msvcp60.dll.??0ios_base@std@@IAE@XZ",
- "msvcp60.dll.??_7?$basic_ios@DU?$char_traits@D@std@@@std@@6B@",
- "msvcp60.dll.??0?$basic_istream@DU?$char_traits@D@std@@@std@@QAE@PAV?$basic_streambuf@DU?$char_traits@D@std@@@1@_N@Z",
- "msvcp60.dll.??0?$basic_filebuf@DU?$char_traits@D@std@@@std@@QAE@PAU_iobuf@@@Z",
- "msvcp60.dll.??_7?$basic_ifstream@DU?$char_traits@D@std@@@std@@6B@",
- "iphlpapi.dll.GetIfTable",
- "iphlpapi.dll.GetAdaptersInfo",
- "winmm.dll.mciSendStringA",
- "wtsapi32.dll.WTSQuerySessionInformationA",
- "wtsapi32.dll.WTSFreeMemory",
- "urlmon.dll.URLDownloadToFileA",
- "wininet.dll.InternetOpenA",
- "wininet.dll.InternetOpenUrlA",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetCloseHandle",
- "wininet.dll.DeleteUrlCacheEntryA",
- "ole32.dll.OleRun",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.CoInitialize",
- "ole32.dll.CLSIDFromProgID",
- "ole32.dll.CLSIDFromString",
- "ole32.dll.CoUninitialize",
- "oleaut32.dll.#6",
- "oleaut32.dll.#2",
- "oleaut32.dll.#200",
- "oleaut32.dll.#9",
- "psapi.dll.GetProcessMemoryInfo",
- "psapi.dll.GetProcessImageFileNameA",
- "psapi.dll.EnumProcessModules",
- "psapi.dll.GetModuleFileNameExA",
- "kernel32.dll.IsWow64Process",
- "user32.dll.OpenDesktopA",
- "userenv.dll.CreateEnvironmentBlock",
- "kernel32.dll.WTSGetActiveConsoleSessionId",
- "sechost.dll.ConvertSidToStringSidW",
- "sspicli.dll.GetUserNameExW",
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "kernel32.dll.GetModuleHandleW",
- "urlmon.dll.DllCanUnloadNow",
- "urlmon.dll.IEDllLoader",
- "urlmon.dll.CoInternetCreateZoneManager",
- "urlmon.dll.CoInternetGetSession",
- "urlmon.dll.CopyBindInfo",
- "urlmon.dll.CreateURLMoniker",
- "urlmon.dll.RegisterBindStatusCallback",
- "urlmon.dll.ReleaseBindInfo",
- "urlmon.dll.RevokeBindStatusCallback",
- "urlmon.dll.UrlMkGetSessionOption",
- "urlmon.dll.CoInternetCreateSecurityManager",
- "urlmon.dll.CreateUri",
- "urlmon.dll.CoInternetCombineUrl",
- "urlmon.dll.CoInternetGetSecurityUrl",
- "urlmon.dll.IsValidURL",
- "wininet.dll.InternetCrackUrlW",
- "wininet.dll.InternetCreateUrlW",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.AcquireSRWLockShared",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockShared",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.NotifyServiceStatusChangeA",
- "iphlpapi.dll.GetAdapterIndex",
- "ole32.dll.CoInitializeEx",
- "advapi32.dll.RegDeleteTreeA",
- "advapi32.dll.RegDeleteTreeW",
- "ole32.dll.CoTaskMemAlloc",
- "oleaut32.dll.#8",
- "oleaut32.dll.DllGetClassObject",
- "oleaut32.dll.DllCanUnloadNow",
- "advapi32.dll.RegOpenKeyW",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.StringFromIID",
- "iphlpapi.dll.GetAdaptersAddresses",
- "dhcpcsvc.dll.DhcpRequestParams",
- "urlmon.dll.CoInternetIsFeatureEnabledForUrl",
- "crypt32.dll.CertOpenStore",
- "oleaut32.dll.#500",
- "userenv.dll.GetUserProfileDirectoryW",
- "wintrust.dll.WinVerifyTrust",
- "wintrust.dll.WTHelperProvDataFromStateData",
- "wintrust.dll.WTHelperGetProvSignerFromChain",
- "schannel.dll.InitSecurityInterfaceA",
- "crypt32.dll.CertSelectCertificateChains",
- "crypt32.dll.CertFreeCertificateChainList",
- "cryptsp.dll.SystemFunction035",
- "schannel.dll.SpUserModeInitialize",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegQueryValueExW",
- "crypt32.dll.CertDuplicateStore",
- "crypt32.dll.CertControlStore",
- "crypt32.dll.CertCloseStore",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "wersvc.dll.ServiceMain",
- "wersvc.dll.SvchostPushServiceGlobals",
- "advapi32.dll.RegGetValueW",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "faultrep.dll.WerpInitiateCrashReporting",
- "wer.dll.WerpCreateMachineStore",
- "shell32.dll.SHGetFolderPathEx",
- "ole32.dll.StringFromGUID2",
- "profapi.dll.#104",
- "userenv.dll.DestroyEnvironmentBlock",
- "wer.dll.WerpSvcReportFromMachineQueue",
- "advapi32.dll.DuplicateToken",
- "wtsapi32.dll.WTSQueryUserToken",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "sechost.dll.LookupAccountNameLocalW",
- "rpcrt4.dll.NdrClientCall3",
- "rpcrt4.dll.RpcBindingFree",
- "advapi32.dll.ImpersonateLoggedOnUser",
- "advapi32.dll.CreateProcessAsUserW",
- "advapi32.dll.RevertToSelf",
- "imm32.dll.ImmDisableIME",
- "psapi.dll.GetModuleFileNameExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "wer.dll.WerpCreateIntegratorReportId",
- "wer.dll.WerReportCreate",
- "wer.dll.WerpSetIntegratorReportId",
- "wer.dll.WerReportSetParameter",
- "dbgeng.dll.DebugCreate",
- "ntdll.dll.CsrGetProcessId",
- "ntdll.dll.DbgBreakPoint",
- "ntdll.dll.DbgPrint",
- "ntdll.dll.DbgPrompt",
- "ntdll.dll.DbgUiConvertStateChangeStructure",
- "ntdll.dll.DbgUiGetThreadDebugObject",
- "ntdll.dll.DbgUiIssueRemoteBreakin",
- "ntdll.dll.DbgUiSetThreadDebugObject",
- "ntdll.dll.NtAllocateVirtualMemory",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtCreateDebugObject",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtDebugActiveProcess",
- "ntdll.dll.NtDebugContinue",
- "ntdll.dll.NtFreeVirtualMemory",
- "ntdll.dll.NtOpenProcess",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationThread",
- "ntdll.dll.NtQueryMutant",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.NtRemoveProcessDebug",
- "ntdll.dll.NtResumeThread",
- "ntdll.dll.NtSetInformationDebugObject",
- "ntdll.dll.NtSetInformationProcess",
- "ntdll.dll.NtSystemDebugControl",
- "ntdll.dll.NtWaitForDebugEvent",
- "ntdll.dll.RtlAnsiStringToUnicodeString",
- "ntdll.dll.RtlCreateProcessParameters",
- "ntdll.dll.RtlCreateUserProcess",
- "ntdll.dll.RtlDestroyProcessParameters",
- "ntdll.dll.RtlDosPathNameToNtPathName_U",
- "ntdll.dll.RtlFindMessage",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlGetUnloadEventTrace",
- "ntdll.dll.RtlGetUnloadEventTraceEx",
- "ntdll.dll.RtlInitAnsiString",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlTryEnterCriticalSection",
- "ntdll.dll.RtlUnicodeStringToAnsiString",
- "ntdll.dll.NtOpenProcessToken",
- "ntdll.dll.NtOpenThreadToken",
- "ntdll.dll.NtQueryInformationToken",
- "kernel32.dll.CloseProfileUserMapping",
- "kernel32.dll.DebugActiveProcessStop",
- "kernel32.dll.DebugBreak",
- "kernel32.dll.DebugBreakProcess",
- "kernel32.dll.DebugSetProcessKillOnExit",
- "kernel32.dll.Module32First",
- "kernel32.dll.Module32FirstW",
- "kernel32.dll.Module32Next",
- "kernel32.dll.Module32NextW",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.ProcessIdToSessionId",
- "kernel32.dll.SetProcessShutdownParameters",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.Wow64GetThreadSelectorEntry",
- "advapi32.dll.CreateServiceW",
- "advapi32.dll.EnumServicesStatusExA",
- "advapi32.dll.EnumServicesStatusExW",
- "advapi32.dll.GetEventLogInformation",
- "advapi32.dll.OpenSCManagerW",
- "advapi32.dll.OpenServiceW",
- "advapi32.dll.StartServiceW",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "version.dll.GetFileVersionInfoSizeExW",
- "version.dll.GetFileVersionInfoExW",
- "dbghelp.dll.WinDbgExtensionDllInit",
- "dbghelp.dll.ExtensionApiVersion",
- "wer.dll.WerpSetDynamicParameter",
- "wer.dll.WerReportAddDump",
- "wer.dll.WerpSetCallBack",
- "wer.dll.WerReportSetUIOption",
- "wer.dll.WerpAddRegisteredDataToReport",
- "wer.dll.WerReportSubmit",
- "advapi32.dll.RegOpenKeyExW",
- "user32.dll.LoadStringW",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.GetUserObjectInformationW",
- "sensapi.dll.IsNetworkAlive",
- "rpcrt4.dll.NdrClientCall2",
- "user32.dll.CharUpperW",
- "wer.dll.WerpAddAppCompatData",
- "apphelp.dll.SdbGetFileAttributes",
- "apphelp.dll.SdbFormatAttribute",
- "apphelp.dll.SdbFreeFileAttributes",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "cryptsp.dll.CryptReleaseContext",
- "dbghelp.dll.MiniDumpWriteDump",
- "kernel32.dll.GetLongPathNameA",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetProcessTimes",
- "powrprof.dll.CallNtPowerInformation",
- "version.dll.GetFileVersionInfoSizeA",
- "version.dll.GetFileVersionInfoA",
- "version.dll.VerQueryValueA",
- "verifier.dll.VerifierEnumerateResource",
- "ntdll.dll.NtSuspendProcess",
- "ntdll.dll.NtResumeProcess",
- "advapi32.dll.QueryTraceW",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.CopySid",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAceEx",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.ReportEventW",
- "advapi32.dll.DeregisterEventSource",
- "wer.dll.WerpGetStoreLocation",
- "wer.dll.WerpGetStoreType",
- "wer.dll.WerReportCloseHandle",
- "user32.dll.MsgWaitForMultipleObjects",
- "wer.dll.WerpFreeString",
- "werui.dll.WerUICreate",
- "werui.dll.WerUIStart",
- "werui.dll.WerUITerminate",
- "werui.dll.WerUIDelete",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.LCMapStringEx",
- "kernel32.dll.InitializeCriticalSectionEx",
- "kernel32.dll.FlsFree",
- "kernel32.dll.InitOnceExecuteOnce",
- "kernel32.dll.CreateEventExW",
- "kernel32.dll.CreateSemaphoreW",
- "kernel32.dll.CreateSemaphoreExW",
- "kernel32.dll.CreateThreadpoolTimer",
- "kernel32.dll.SetThreadpoolTimer",
- "kernel32.dll.WaitForThreadpoolTimerCallbacks",
- "kernel32.dll.CloseThreadpoolTimer",
- "kernel32.dll.CreateThreadpoolWait",
- "kernel32.dll.SetThreadpoolWait",
- "kernel32.dll.CloseThreadpoolWait",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.FreeLibraryWhenCallbackReturns",
- "kernel32.dll.GetCurrentProcessorNumber",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.GetTickCount64",
- "kernel32.dll.GetFileInformationByHandleEx",
- "kernel32.dll.SetFileInformationByHandle",
- "kernel32.dll.InitializeConditionVariable",
- "kernel32.dll.WakeConditionVariable",
- "kernel32.dll.WakeAllConditionVariable",
- "kernel32.dll.SleepConditionVariableCS",
- "kernel32.dll.TryAcquireSRWLockExclusive",
- "kernel32.dll.SleepConditionVariableSRW",
- "kernel32.dll.CreateThreadpoolWork",
- "kernel32.dll.SubmitThreadpoolWork",
- "kernel32.dll.CloseThreadpoolWork",
- "kernel32.dll.CompareStringEx",
- "kernel32.dll.GetLocaleInfoEx",
- "goopdate.dll.DllEntry",
- "kernel32.dll.RtlCaptureStackBackTrace",
- "wkscli.dll.NetWkstaGetInfo",
- "cscapi.dll.CscNetApiGetInterface",
- "ntmarta.dll.GetMartaExtensionInterface",
- "kernel32.dll.CreateMutexExW",
- "rpcrt4.dll.UuidCreate",
- "cryptsp.dll.CryptGenRandom",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "psmachine.dll.DllGetClassObject",
- "psmachine.dll.DllCanUnloadNow",
- "ntdll.dll.RtlGetVersion",
- "kernel32.dll.GetNativeSystemInfo",
- "winhttp.dll.WinHttpAddRequestHeaders",
- "winhttp.dll.WinHttpCheckPlatform",
- "winhttp.dll.WinHttpCloseHandle",
- "winhttp.dll.WinHttpConnect",
- "winhttp.dll.WinHttpCrackUrl",
- "winhttp.dll.WinHttpCreateUrl",
- "winhttp.dll.WinHttpDetectAutoProxyConfigUrl",
- "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
- "winhttp.dll.WinHttpGetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpGetProxyForUrl",
- "winhttp.dll.WinHttpOpen",
- "winhttp.dll.WinHttpOpenRequest",
- "winhttp.dll.WinHttpQueryAuthSchemes",
- "winhttp.dll.WinHttpQueryDataAvailable",
- "winhttp.dll.WinHttpQueryHeaders",
- "winhttp.dll.WinHttpQueryOption",
- "winhttp.dll.WinHttpReadData",
- "winhttp.dll.WinHttpReceiveResponse",
- "winhttp.dll.WinHttpSendRequest",
- "winhttp.dll.WinHttpSetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpSetCredentials",
- "winhttp.dll.WinHttpSetOption",
- "winhttp.dll.WinHttpSetStatusCallback",
- "winhttp.dll.WinHttpSetTimeouts",
- "winhttp.dll.WinHttpWriteData",
- "shlwapi.dll.StrCmpNW",
- "shlwapi.dll.#153",
- "ws2_32.dll.GetAddrInfoW",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.#2",
- "ws2_32.dll.FreeAddrInfoW",
- "ws2_32.dll.#5",
- "ws2_32.dll.WSASend",
- "ws2_32.dll.WSARecv",
- "secur32.dll.FreeContextBuffer",
- "ncrypt.dll.SslOpenProvider",
- "ncrypt.dll.GetSChannelInterface",
- "bcryptprimitives.dll.GetHashInterface",
- "ncrypt.dll.SslIncrementProviderReferenceCount",
- "ncrypt.dll.SslImportKey",
- "bcryptprimitives.dll.GetCipherInterface",
- "ncrypt.dll.SslLookupCipherSuiteInfo",
- "ncrypt.dll.BCryptOpenAlgorithmProvider",
- "ncrypt.dll.BCryptGetProperty",
- "ncrypt.dll.BCryptCreateHash",
- "ncrypt.dll.BCryptHashData",
- "ncrypt.dll.BCryptFinishHash",
- "ncrypt.dll.BCryptDestroyHash",
- "crypt32.dll.CertGetCertificateChain",
- "sechost.dll.ConvertStringSidToSidW",
- "userenv.dll.RegisterGPNotification",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceConfigW",
- "winsta.dll.WinStationRegisterNotificationEvent",
- "rpcrt4.dll.RpcAsyncInitializeHandle",
- "rpcrt4.dll.NdrAsyncClientCall",
- "cryptsp.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptVerifySignatureA",
- "cryptsp.dll.CryptDestroyKey",
- "bcryptprimitives.dll.GetAsymmetricEncryptionInterface",
- "ncrypt.dll.BCryptImportKeyPair",
- "ncrypt.dll.BCryptVerifySignature",
- "ncrypt.dll.BCryptDestroyKey",
- "crypt32.dll.CertVerifyCertificateChainPolicy",
- "crypt32.dll.CertFreeCertificateChain",
- "crypt32.dll.CertDuplicateCertificateContext",
- "ncrypt.dll.SslEncryptPacket",
- "ncrypt.dll.SslDecryptPacket",
- "winsta.dll.WinStationEnumerateW",
- "rpcrt4.dll.I_RpcExceptionFilter",
- "winsta.dll.WinStationFreeMemory",
- "ole32.dll.CoInitializeSecurity",
- "qmgr.dll.ServiceMain",
- "advapi32.dll.SetEntriesInAclW",
- "bitsigd.dll.InitializeEx",
- "upnp.dll.DllGetClassObject",
- "upnp.dll.DllCanUnloadNow",
- "rpcrt4.dll.RpcStringBindingComposeA",
- "rpcrt4.dll.RpcBindingFromStringBindingA",
- "rpcrt4.dll.RpcStringFreeA",
- "sxs.dll.SxsOleAut32MapIIDToProxyStubCLSID",
- "advapi32.dll.RegQueryValueW",
- "oleaut32.dll.BSTR_UserSize",
- "oleaut32.dll.BSTR_UserMarshal",
- "oleaut32.dll.BSTR_UserUnmarshal",
- "oleaut32.dll.BSTR_UserFree",
- "oleaut32.dll.VARIANT_UserSize",
- "oleaut32.dll.VARIANT_UserMarshal",
- "oleaut32.dll.VARIANT_UserUnmarshal",
- "oleaut32.dll.VARIANT_UserFree",
- "oleaut32.dll.LPSAFEARRAY_UserSize",
- "oleaut32.dll.LPSAFEARRAY_UserMarshal",
- "oleaut32.dll.LPSAFEARRAY_UserUnmarshal",
- "oleaut32.dll.LPSAFEARRAY_UserFree",
- "advapi32.dll.LogonUserW",
- "sspicli.dll.LogonUserExExW",
- "wtsapi32.dll.WTSEnumerateSessionsW",
- "advapi32.dll.QueryAllTracesW",
- "vssapi.dll.CreateWriter",
- "advapi32.dll.LookupAccountNameW",
- "samcli.dll.NetLocalGroupGetMembers",
- "samlib.dll.SamConnect",
- "samlib.dll.SamOpenDomain",
- "samlib.dll.SamLookupNamesInDomain",
- "samlib.dll.SamOpenAlias",
- "samlib.dll.SamFreeMemory",
- "samlib.dll.SamCloseHandle",
- "samlib.dll.SamGetMembersInAlias",
- "netutils.dll.NetApiBufferFree",
- "samlib.dll.SamEnumerateDomainsInSamServer",
- "samlib.dll.SamLookupDomainInSamServer",
- "ole32.dll.CoCreateGuid",
- "ole32.dll.StringFromCLSID",
- "oleaut32.dll.#4",
- "oleaut32.dll.#7",
- "propsys.dll.VariantToPropVariant",
- "ole32.dll.CoRegisterClassObject",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.LocaleNameToLCID",
- "kernel32.dll.LCIDToLocaleName",
- "kernel32.dll.GetSystemDefaultLocaleName",
- "fastprox.dll.DllGetClassObject",
- "fastprox.dll.DllCanUnloadNow",
- "oleaut32.dll.#283",
- "oleaut32.dll.#284",
- "kernel32.dll.RegOpenKeyExW",
- "ntdll.dll.EtwUnregisterTraceGuids",
- "wmisvc.dll.ServiceMain",
- "sechost.dll.RegisterServiceCtrlHandlerExW",
- "sechost.dll.SetServiceStatus",
- "advapi32.dll.WmiOpenBlock",
- "wbemcore.dll.Reinitialize",
- "wbemsvc.dll.DllGetClassObject",
- "wbemsvc.dll.DllCanUnloadNow",
- "authz.dll.AuthzInitializeContextFromToken",
- "authz.dll.AuthzInitializeObjectAccessAuditEvent2",
- "authz.dll.AuthzAccessCheck",
- "authz.dll.AuthzFreeAuditEvent",
- "authz.dll.AuthzFreeContext",
- "authz.dll.AuthzInitializeResourceManager",
- "authz.dll.AuthzFreeResourceManager",
- "rpcrt4.dll.RpcBindingCreateW",
- "rpcrt4.dll.RpcBindingBind",
- "rpcrt4.dll.I_RpcMapWin32Status",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventWrite",
- "kernel32.dll.RegCloseKey",
- "kernel32.dll.RegSetValueExW",
- "kernel32.dll.RegQueryValueExW",
- "wmisvc.dll.IsImproperShutdownDetected",
- "wevtapi.dll.EvtRender",
- "wevtapi.dll.EvtNext",
- "wevtapi.dll.EvtClose",
- "wevtapi.dll.EvtQuery",
- "wevtapi.dll.EvtCreateRenderContext",
- "rpcrt4.dll.RpcBindingSetOption",
- "ole32.dll.CoCreateFreeThreadedMarshaler",
- "ole32.dll.CreateStreamOnHGlobal",
- "advapi32.dll.RegSetValueExW",
- "kernelbase.dll.InitializeAcl",
- "kernelbase.dll.AddAce",
- "kernel32.dll.IsThreadAFiber",
- "kernel32.dll.OpenProcessToken",
- "kernelbase.dll.GetTokenInformation",
- "kernelbase.dll.DuplicateTokenEx",
- "kernelbase.dll.AdjustTokenPrivileges",
- "kernel32.dll.SetThreadToken",
- "kernelbase.dll.CheckTokenMembership",
- "kernelbase.dll.AllocateAndInitializeSid",
- "oleaut32.dll.#285",
- "oleaut32.dll.#286",
- "oleaut32.dll.#17",
- "oleaut32.dll.#20",
- "oleaut32.dll.#19",
- "oleaut32.dll.#25",
- "authz.dll.AuthzInitializeContextFromSid",
- "ole32.dll.CoGetCallContext",
- "ole32.dll.CoImpersonateClient",
- "advapi32.dll.OpenThreadToken",
- "ole32.dll.CoRevertToSelf",
- "ole32.dll.CoSwitchCallContext",
- "ntdll.dll.RtlGetFunctionTableListHead"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetModuleHandleA",
- "address": "0x440050"
- },
- {
- "name": "GetProcAddress",
- "address": "0x440054"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "FreeSid",
- "address": "0x44005c"
- }
- ],
- "dll": "ADVAPI32.dll"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteExA",
- "address": "0x440064"
- }
- ],
- "dll": "SHELL32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0002a03e",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x004400de",
- "timestamp": "2017-08-12 04:05:00",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".MPRESS1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00018000",
- "entropy": "8.00",
- "raw_address": "0x00000200",
- "virtual_size": "0x0003f000",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".MPRESS2",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00040000",
- "size_of_data": "0x00000e00",
- "entropy": "5.55",
- "raw_address": "0x00018200",
- "virtual_size": "0x00000c48",
- "characteristics_raw": "0xe00000e0"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00041000",
- "size_of_data": "0x00002e00",
- "entropy": "5.23",
- "raw_address": "0x00019000",
- "virtual_size": "0x00002c8c",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00040000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x000000e0"
- },
- {
- "virtual_address": "0x00041000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00002c8c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00040050",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000018"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "32211670deb7493daef70884a73f68a5",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 3,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment