Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 10.0
- * File Name: "Exes_3d724b6268417a84fc30c8d324b64397.exe"
- * File Size: 13312
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "8ca2b3c7aa9a09114b11140a8119101583c6e45cd64e18041cba29cb741a1a4e"
- * MD5: "3d724b6268417a84fc30c8d324b64397"
- * SHA1: "5d6d775273c4b84fdd623249540da71b1ac8bf5f"
- * SHA512: "eab339a77adde2a035ffff7c155321e6b4d0b3805cbae1e46c2e795bd0ee5b33b748dd3649f665651e46a35234263f4713f714dcf3dcbd0561bcf9e8a820feec"
- * CRC32: "262C6952"
- * SSDEEP: "192:KKnNTfahU8DzmhzroSg5TM3l/yV3pwdLe4AQm2nxpr1d+vqDY5B:9Nu6YSKMVIKLefQ/nDr1d+"
- * Process Execution:
- "Exes_3d724b6268417a84fc30c8d324b64397.exe",
- "svchost.exe",
- "taskeng.exe",
- "obfjrh.exe",
- "taskeng.exe",
- "obfjrh.exe"
- * Executed Commands:
- "taskeng.exe D3AAE676-1171-4867-9B42-71BED5CD4D6A S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 5BEFDD64-06BD-4B7E-902F-8D7E9D1F61C9 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "C:\\ProgramData\\gggcvk\\obfjrh.exe start2"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "5.9.26.115:4044"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "taskeng.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\ProgramData\\gggcvk\\obfjrh.exe"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "file": "C:\\Windows\\Tasks\\obfjrh.job"
- "file": "C:\\Windows\\Tasks\\obfjrh.job"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Windows\\Tasks\\obfjrh.job"
- "Description": "File has been identified by 53 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Gen:Variant.Graftor.558424"
- "FireEye": "Generic.mg.3d724b6268417a84"
- "CAT-QuickHeal": "Trojan.Zenshirsh.SL7"
- "McAfee": "GenericRXHR-KJ!3D724B626841"
- "Cylance": "Unsafe"
- "K7AntiVirus": "Trojan ( 005514be1 )"
- "Alibaba": "Trojan:Win32/Agentb.1fbf6979"
- "K7GW": "Trojan ( 005514be1 )"
- "Cybereason": "malicious.268417"
- "Arcabit": "Trojan.Graftor.D88558"
- "TrendMicro": "TROJ_GEN.R002C0PH819"
- "F-Prot": "W32/Threat-HLLSI-based!Maximus"
- "Symantec": "ML.Attribute.HighConfidence"
- "ESET-NOD32": "a variant of Win32/Coroxy.A"
- "APEX": "Malicious"
- "Avast": "Win32:Trojan-gen"
- "Kaspersky": "Trojan.Win32.Agentb.jrag"
- "BitDefender": "Gen:Variant.Graftor.558424"
- "NANO-Antivirus": "Trojan.Win32.Coroxy.fvdclr"
- "Paloalto": "generic.ml"
- "AegisLab": "Trojan.Win32.Graftor.4!c"
- "Endgame": "malicious (high confidence)"
- "Sophos": "Troj/Agent-BCFN"
- "F-Secure": "Trojan.TR/RedCap.wcbmu"
- "DrWeb": "Trojan.MulDrop9.53672"
- "VIPRE": "Trojan.Win32.Generic!BT"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.lm"
- "Trapmine": "malicious.high.ml.score"
- "Emsisoft": "Gen:Variant.Graftor.558424 (B)"
- "SentinelOne": "DFI - Malicious PE"
- "Cyren": "W32/Threat-HLLSI-based!Maximus"
- "Jiangmin": "Trojan.Agentb.fej"
- "Avira": "TR/RedCap.wcbmu"
- "Antiy-AVL": "Trojan/Win32.Conteban"
- "Microsoft": "Trojan:Win32/Occamy.C"
- "ZoneAlarm": "Trojan.Win32.Agentb.jrag"
- "GData": "Gen:Variant.Graftor.558424"
- "AhnLab-V3": "Trojan/Win32.Agentb.C3378310"
- "Acronis": "suspicious"
- "VBA32": "BScope.Trojan.MulDrop"
- "ALYac": "Trojan.Agent.gen"
- "Ad-Aware": "Gen:Variant.Graftor.558424"
- "Malwarebytes": "Trojan.Banker"
- "TrendMicro-HouseCall": "TROJ_GEN.R002C0PH819"
- "Rising": "Malware.Undefined!8.C (TFE:2:TDNuqVdl38L)"
- "Ikarus": "Trojan.Win32.Coroxy"
- "Fortinet": "W32/Coroxy.A!tr"
- "Webroot": "W32.Trojan.Gen"
- "AVG": "Win32:Trojan-gen"
- "Panda": "Trj/GdSda.A"
- "CrowdStrike": "win/malicious_confidence_100% (W)"
- "Qihoo-360": "HEUR/QVM20.1.109B.Malware.Gen"
- "Description": "Creates a copy of itself",
- "Details":
- "copy": "C:\\ProgramData\\gggcvk\\obfjrh.exe"
- * Started Service:
- * Mutexes:
- "obfjrh",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1"
- * Modified Files:
- "C:\\ProgramData\\gggcvk\\obfjrh.exe",
- "C:\\Windows\\Tasks\\obfjrh.job",
- "C:\\Windows\\sysnative\\Tasks\\obfjrh",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk"
- * Deleted Files:
- "C:\\Windows\\Tasks\\obfjrh.job"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\BC740735-C23D-47F5-B288-6437B14C3923\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\BC740735-C23D-47F5-B288-6437B14C3923\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\obfjrh\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\obfjrh\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\BC740735-C23D-47F5-B288-6437B14C3923\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\BC740735-C23D-47F5-B288-6437B14C3923\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\obfjrh.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\obfjrh.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\D3AAE676-1171-4867-9B42-71BED5CD4D6A",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\5BEFDD64-06BD-4B7E-902F-8D7E9D1F61C9",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\D3AAE676-1171-4867-9B42-71BED5CD4D6A\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\5BEFDD64-06BD-4B7E-902F-8D7E9D1F61C9\\data"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "popadvert.world",
- "answers":
- "data": "5.9.26.115",
- "type": "A"
- * Domains:
- "ip": "5.9.26.115",
- "domain": "popadvert.world"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment