Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Betabot"
- * MalScore: 10.0
- * File Name: "Exes_4914b45bf950d900823a771b08937675.exe"
- * File Size: 341370
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, Nullsoft Installer self-extracting archive"
- * SHA256: "ff20304239649f7e1f21dfed86e70171da6af8ef0964bf95b3f3c3a4eb11b47b"
- * MD5: "4914b45bf950d900823a771b08937675"
- * SHA1: "4c79f34b378365b4bbaa5b9072a00bb4a5e802d8"
- * SHA512: "eb5dc728a67bbfec66680c072c36e66aac3a95020874fb33bc2921a1622f423a846b281bc9d99b24a276a44dffb46a2fc14d03601678d264bdcefce22755dbee"
- * CRC32: "13DBDF64"
- * SSDEEP: "6144:sUj/wnZuuGHXzZJDROtUqLSUl8puPNZD9pjtZFnez/vTAbyQ9LF2DQ:sqauuG3SxxlWARhVeLThQ9cU"
- * Process Execution:
- "Exes_4914b45bf950d900823a771b08937675.exe",
- "Exes_4914b45bf950d900823a771b08937675.exe",
- "explorer.exe"
- * Executed Commands:
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_4914b45bf950d900823a771b08937675.exe\"",
- "C:\\Windows\\SysWOW64\\explorer.exe"
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Mimics the system's user agent string for its own requests",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "explorer.exe tried to sleep 1902 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
- "Details":
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_4914b45bf950d900823a771b08937675.exe, pid: 2000, offset: 0x00000000, length: 0x0000ec00"
- "self_read": "process: Exes_4914b45bf950d900823a771b08937675.exe, pid: 2000, offset: 0x0000ea1c, length: 0x00002676"
- "self_read": "process: Exes_4914b45bf950d900823a771b08937675.exe, pid: 2000, offset: 0x000141ea, length: 0x00038383"
- "self_read": "process: explorer.exe, pid: 2372, offset: 0x00000000, length: 0x00000338"
- "Description": "Detects Bitdefender Antivirus through the presence of a library",
- "Details":
- "Description": "Detects the presence of Wine emulator via function name",
- "Details":
- "Description": "Enumerates services, possibly for anti-virtualization",
- "Details":
- "Description": "Attempts to remove evidence of file being downloaded from the Internet",
- "Details":
- "file": "C:\\ProgramData\\Google Updater 2.0\\g3msa155y5.exe:Zone.Identifier"
- "Description": "Tries to unhook or modify Windows functions monitored by Cuckoo",
- "Details":
- "unhook": "function_name: NtOpenKey, type: removal"
- "unhook": "function_name: NtReadVirtualMemory, type: removal"
- "unhook": "function_name: NtOpenKeyEx, type: removal"
- "unhook": "function_name: NtCreateThread, type: removal"
- "unhook": "function_name: NtOpenFile, type: removal"
- "unhook": "function_name: NtSuspendThread, type: removal"
- "unhook": "function_name: NtSetContextThread, type: removal"
- "unhook": "function_name: NtCreateKey, type: removal"
- "unhook": "function_name: NtAllocateVirtualMemory, type: removal"
- "unhook": "function_name: NtWriteVirtualMemory, type: removal"
- "unhook": "function_name: NtProtectVirtualMemory, type: removal"
- "unhook": "function_name: NtQueryValueKey, type: removal"
- "unhook": "function_name: NtUnmapViewOfSection, type: removal"
- "unhook": "function_name: NtDeleteValueKey, type: removal"
- "unhook": "function_name: NtOpenThread, type: removal"
- "unhook": "function_name: NtResumeThread, type: removal"
- "unhook": "function_name: NtTerminateThread, type: removal"
- "unhook": "function_name: NtCreateThreadEx, type: removal"
- "unhook": "function_name: NtDeviceIoControlFile, type: removal"
- "unhook": "function_name: NtSetValueKey, type: removal"
- "unhook": "function_name: NtEnumerateValueKey, type: removal"
- "unhook": "function_name: NtQueryDirectoryFile, type: removal"
- "unhook": "function_name: NtQueueApcThread, type: removal"
- "unhook": "function_name: NtDeleteFile, type: removal"
- "unhook": "function_name: NtOpenProcess, type: removal"
- "unhook": "function_name: NtCreateFile, type: removal"
- "unhook": "function_name: NtQuerySystemInformation, type: removal"
- "Description": "Exhibits behavior characteristics of BetaBot / Neurevt malware",
- "Details":
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\ProgramData"
- "file": "C:\\ProgramData\\Google Updater 2.0\\g3msa155y5.exe"
- "Description": "Attempts to identify installed analysis tools by a known file location",
- "Details":
- "file": "C:\\ComboFix"
- "Description": "Attempts to identify installed AV products by registry key",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Classes\\VirtualStore\\MACHINE\\SOFTWARE\\TrendMicro\\HijackThis"
- "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
- "Details":
- "Description": "File has been identified by 45 Antiviruses on VirusTotal as malicious",
- "Details":
- "Bkav": "HW32.Packed."
- "MicroWorld-eScan": "Trojan.GenericKD.12528202"
- "FireEye": "Generic.mg.4914b45bf950d900"
- "McAfee": "RDN/Generic.grp"
- "Cylance": "Unsafe"
- "Alibaba": "Trojan:Win32/Neurevt.18377a59"
- "K7GW": "Trojan ( 00506cb51 )"
- "K7AntiVirus": "Trojan ( 00506cb51 )"
- "Arcabit": "Trojan.Generic.DBF2A4A"
- "Invincea": "heuristic"
- "Symantec": "Trojan.Ransomlock.G"
- "APEX": "Malicious"
- "Avast": "Win32:Malware-gen"
- "Kaspersky": "Trojan.Win32.Neurevt.yxw"
- "BitDefender": "Trojan.GenericKD.12528202"
- "NANO-Antivirus": "Trojan.Win32.Neurevt.emkcky"
- "Paloalto": "generic.ml"
- "Tencent": "Win32.Trojan.Neurevt.Pbpc"
- "Ad-Aware": "Trojan.GenericKD.12528202"
- "Emsisoft": "Trojan.GenericKD.12528202 (B)"
- "F-Secure": "Trojan.TR/Dropper.Gen"
- "DrWeb": "Trojan.PWS.Steam.12360"
- "Zillya": "Trojan.Generic.Win32.74207"
- "McAfee-GW-Edition": "BehavesLike.Win32.ObfusRansom.fc"
- "Sophos": "Mal/Cerber-AA"
- "SentinelOne": "DFI - Suspicious PE"
- "ESET-NOD32": "a variant of NSIS/Injector.UQ"
- "Webroot": "W32.Trojan.GenKD"
- "Avira": "TR/Dropper.Gen"
- "MAX": "malware (ai score=100)"
- "Microsoft": "Trojan:Win32/Neurevt!bit"
- "Endgame": "malicious (high confidence)"
- "AegisLab": "Trojan.Win32.Neurevt.4!c"
- "ZoneAlarm": "Trojan.Win32.Neurevt.yxw"
- "GData": "Trojan.GenericKD.12528202"
- "AhnLab-V3": "Trojan/Win32.SageCrypt.R195860"
- "ALYac": "Trojan.GenericKD.12528202"
- "VBA32": "Trojan.Inject"
- "Malwarebytes": "Ransom.SageLocker"
- "Fortinet": "W32/Injector.UQ!tr"
- "AVG": "Win32:Malware-gen"
- "Cybereason": "malicious.bf950d"
- "Panda": "Trj/Genetic.gen"
- "CrowdStrike": "win/malicious_confidence_90% (W)"
- "Qihoo-360": "Win32/Trojan.2a5"
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details":
- "Description": "Detects VirtualBox through the presence of a device",
- "Details":
- "Description": "Detects VMware through the presence of a device",
- "Details":
- "Description": "Detects VMware through the presence of a registry key",
- "Details":
- "Description": "Attempts to modify browser security settings",
- "Details":
- "Description": "Operates on local firewall's policies and settings",
- "Details":
- "Description": "Creates a copy of itself",
- "Details":
- "copy": "C:\\ProgramData\\Google Updater 2.0\\g3msa155y5.exe"
- "Description": "Attempts to disable browser security warnings",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main\\NoProtectedModeBanner"
- "Description": "Collects information to fingerprint the system",
- "Details":
- * Started Service:
- * Mutexes:
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\482kJoKmbX",
- "C:\\Users\\user\\AppData\\Local\\Temp\\about.php29070675.html",
- "C:\\Users\\user\\AppData\\Local\\Temp\\menu.css",
- "C:\\Users\\user\\AppData\\Local\\Temp\\linkedin.png",
- "C:\\Users\\user\\AppData\\Local\\Temp\\feed164349957.rss+xml",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ie7.css",
- "C:\\Users\\user\\AppData\\Local\\Temp\\table.M",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsv65D0.tmp\\System.dll",
- "C:\\ProgramData\\Google Updater 2.0\\xztnycnod.txt",
- "C:\\ProgramData\\Google Updater 2.0\\g3msa155y5.exe"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsa6552.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsv65D0.tmp",
- "C:\\ProgramData\\Google Updater 2.0\\xztnycnod.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_4914b45bf950d900823a771b08937675.exe",
- "C:\\ProgramData\\Google Updater 2.0\\g3msa155y5.exe:Zone.Identifier"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\MyMailClient",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Google Updater",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Google Updater\\LastUpdate",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\g3msa155y5.exe",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\1fc49d250dcc569cb7",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\59cab40eab30e4",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\d005daf6594ecdb",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\2d30014a6fd1",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\b3b1503466854fa",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\0af86ce164b8fdb2",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\39637e773220d2f8b2\\2ff6fb8f87f",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SharedAccess\\Parameters\\FirewallPolicy\\StandardProfile\\EnableFirewall",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\SharedAccess\\Parameters\\FirewallPolicy\\PublicProfile\\EnableFirewall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\rstrui.exe",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\1\\2500",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\2\\2500",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\3\\2500",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\4\\2500",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main\\NoProtectedModeBanner",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\8c505f208ca30",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\F350497E-D793-E7BE-3CF1-C654008CF041\\04251DCB\\1cac9df582c5"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "PTR",
- "request": "235.198.153.185.in-addr.arpa",
- "answers":
- "data": "server-185-153-198-235.cloudedic.net",
- "type": "PTR"
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment