Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Diuserk"
- * MalScore: 10.0
- * File Name: "Exes_071f454edfeb748a9243d245ff7cced9.1"
- * File Size: 869096
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "6e149214eb358ccd77d7d79e44f21267fc6c0f2d655f531bd6b55d545d0eff0d"
- * MD5: "071f454edfeb748a9243d245ff7cced9"
- * SHA1: "f6b71a2b97f60cb46cc1bd3f9bae394197691be1"
- * SHA512: "b42349b16f8b27335e16fd7c4ba5c9599f5bfca43a77d14ec558131323c21445d9481864a031fb2ef0e674e6e39744d4f5e235e4010ccc0686e64430c68fd2bb"
- * CRC32: "242D9885"
- * SSDEEP: "24576:oyIwC1kt2xZZHw8v3/9r1+Vsk8eoSg1vpADs/2:oyg9xZZHwY33R6wvp8"
- * Process Execution:
- "Exes_071f454edfeb748a9243d245ff7cced9.1",
- "Exes_071f454edfeb748a9243d245ff7cced9.tmp",
- "DiskScan.exe"
- * Executed Commands:
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\is-4PN9E.tmp\\Exes_071f454edfeb748a9243d245ff7cced9.tmp\" /SL5=\"$1A02AE,576183,121344,C:\\Users\\user\\AppData\\Local\\Temp\\Exes_071f454edfeb748a9243d245ff7cced9.1\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\DiskScan.exe "
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_071f454edfeb748a9243d245ff7cced9.1, pid: 580, offset: 0x0008cab7, length: 0x00001a9d"
- "self_read": "process: Exes_071f454edfeb748a9243d245ff7cced9.1, pid: 580, offset: 0x0008e5c2, length: 0x0004272f"
- "self_read": "process: Exes_071f454edfeb748a9243d245ff7cced9.tmp, pid: 2972, offset: 0x00000000, length: 0x000bf000"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\is-4PN9E.tmp\\Exes_071f454edfeb748a9243d245ff7cced9.tmp"
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\DiskScan.exe"
- "Description": "Queries information on disks, possibly for anti-virtualization",
- "Details":
- "Description": "File has been identified by 42 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Trojan.GenericKDZ.55943"
- "FireEye": "Trojan.GenericKDZ.55943"
- "CAT-QuickHeal": "Trojanpws.Diuserk"
- "McAfee": "Artemis!071F454EDFEB"
- "Malwarebytes": "Spyware.Socelars"
- "Alibaba": "TrojanPSW:Win32/Diuserk.8b5de365"
- "K7GW": "Spyware ( 0054b3761 )"
- "K7AntiVirus": "Spyware ( 0054b3761 )"
- "Arcabit": "Trojan.Generic.D1E8E020"
- "TrendMicro": "TROJ_GEN.R002C0DF519"
- "F-Prot": "W32/Diuserk.A"
- "Symantec": "Trojan.Gen.2"
- "Kaspersky": "Trojan-PSW.Win32.Diuserk.sp"
- "BitDefender": "Trojan.GenericKDZ.55943"
- "NANO-Antivirus": "Trojan.Win32.Diuserk.fqutqk"
- "Avast": "Win32:DangerousSig Trj"
- "Tencent": "Win32.Trojan-qqpass.Qqrob.Dbj"
- "Endgame": "malicious (high confidence)"
- "Emsisoft": "Trojan.GenericKDZ.55943 (B)"
- "Comodo": "Malware@#2zrwuuc0ms9zo"
- "McAfee-GW-Edition": "Artemis!Trojan"
- "Sophos": "Mal/Generic-S"
- "Ikarus": "Trojan-Spy.Agent"
- "Cyren": "W32/Trojan.TUEG-6300"
- "Webroot": "W32.Malware.Gen"
- "Antiy-AVL": "TrojanPSW/Win32.Diuserk"
- "Microsoft": "Trojan:Win32/Skeeyah.A!bit"
- "ViRobot": "Trojan.Win32.Z.Agent.869096"
- "ZoneAlarm": "Trojan-PSW.Win32.Diuserk.sp"
- "GData": "Trojan.GenericKD.32038944"
- "AhnLab-V3": "Trojan/Win32.Zpevdo.R272591"
- "VBA32": "TrojanPSW.Diuserk"
- "TACHYON": "Trojan-Downloader/W32.Agent.80384.CA"
- "Cylance": "Unsafe"
- "ESET-NOD32": "Win32/Spy.Agent.POP"
- "TrendMicro-HouseCall": "TROJ_GEN.R002C0DF519"
- "Fortinet": "W32/Agent.POP!tr.spy"
- "MaxSecure": "Trojan.Malware.74349974.susgen"
- "AVG": "Win32:DangerousSig Trj"
- "Cybereason": "malicious.edfeb7"
- "Panda": "Trj/CI.A"
- "Qihoo-360": "Win32/Trojan.PSW.5df"
- * Started Service:
- * Mutexes:
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\RstrMgr3887CAB8-533F-4C85-B0DC-3E5639F8D511",
- "Local\\RstrMgr-3887CAB8-533F-4C85-B0DC-3E5639F8D511-Session0000",
- "adsSeed",
- "DefaultTabtip-MainUI",
- "yesterday"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-4PN9E.tmp\\Exes_071f454edfeb748a9243d245ff7cced9.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-GKNKE.tmp\\_isetup\\_setup64.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\adsSeed.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\DiskScan.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\unins000.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\is-212L4.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\unins000.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\is-0JFSP.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\is-U38OC.tmp"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-4PN9E.tmp\\Exes_071f454edfeb748a9243d245ff7cced9.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-4PN9E.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\is-212L4.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\is-0JFSP.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\DiskProtect9527\\is-U38OC.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-GKNKE.tmp\\_isetup\\_setup64.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-GKNKE.tmp\\_isetup",
- "C:\\Users\\user\\AppData\\Local\\Temp\\is-GKNKE.tmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\Owner",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\SessionHash",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\Sequence",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\RegFiles0000",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\RegFilesHash",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\Inno Setup: Setup Version",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\Inno Setup: App Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\InstallLocation",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\Inno Setup: Icon Group",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\Inno Setup: User",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\Inno Setup: Language",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\DisplayName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\UninstallString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\QuietUninstallString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\DisplayVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\NoModify",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\NoRepair",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\InstallDate",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\MajorVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\MinorVersion",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\VersionMajor",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\VersionMinor",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Uninstall\\8F90B792-F922-4C3D-9608-F27A7F298F2A_is1\\EstimatedSize"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\RegFilesHash",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\RegFiles0000",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\Sequence",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\SessionHash",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\RestartManager\\Session0000\\Owner"
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment