Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Injector"
- [*] MalScore: 10.0
- [*] File Name: "Exes_dd1db728514c0756883fa9bbca8a1d88.exe"
- [*] File Size: 2355200
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "b187141635df66338b517d407ad8ff0993fcefe3be4affb83e9225039672c587"
- [*] MD5: "dd1db728514c0756883fa9bbca8a1d88"
- [*] SHA1: "7ccccda9dc2c2436218ef5ff6b8323af7cfa5c59"
- [*] SHA512: "270d531932863323b2f584f05f4cf153f32ed8c2ca351f53994138dcfaededd27c8fdb111155f59853e6f0c70ff2b50e61683a26452e3c5b085d834d3e29c511"
- [*] CRC32: "B4917D48"
- [*] SSDEEP: "49152:uh+ZkldoPK8YaDpzr80QsuDOgWRJ2+0RxZ/qBp464T9uYVC:n2cPK8zzjQsoWR+P/w0TlC"
- [*] Process Execution: [
- "Exes_dd1db728514c0756883fa9bbca8a1d88.exe",
- "Brute walmart.exe",
- "AudioEng.exe",
- "hydra.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details": [
- {
- "process": "Exes_dd1db728514c0756883fa9bbca8a1d88.exe, PID 2508"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\hydra.exe"
- },
- {
- "binary": "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.exe"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: .rsrc, entropy: 7.68, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ, raw_size: 0x0023ce00, virtual_size: 0x0023cd10"
- }
- ]
- },
- {
- "Description": "Steals private information from local Internet browsers",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\1\\Cookies\\Google Chrome (2).txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Cookies"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- }
- ]
- },
- {
- "Description": "Collects information about installed applications",
- "Details": [
- {
- "Program": "Google Update Helper"
- },
- {
- "Program": "Microsoft Excel MUI 2013"
- },
- {
- "Program": "Microsoft Outlook MUI 2013"
- },
- {
- },
- {
- "Program": "Google Chrome"
- },
- {
- "Program": "Adobe Flash Player 29 NPAPI"
- },
- {
- "Program": "Adobe Flash Player 29 ActiveX"
- },
- {
- "Program": "Microsoft DCF MUI 2013"
- },
- {
- "Program": "Microsoft Access MUI 2013"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- },
- {
- "Program": "Adobe Acrobat Reader DC"
- },
- {
- "Program": "Microsoft Publisher MUI 2013"
- },
- {
- "Program": "Microsoft Office Shared MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM MUI 2013"
- },
- {
- "Program": "Microsoft InfoPath MUI 2013"
- },
- {
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- },
- {
- "Program": "Outils de v\\xc3\\xa9rification linguistique 2013 de Microsoft Office\\xc2\\xa0- Fran\\xc3\\xa7ais"
- },
- {
- "Program": "Microsoft Word MUI 2013"
- },
- {
- "Program": "Microsoft Groove MUI 2013"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xc3\\xb1ol"
- },
- {
- },
- {
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM UX MUI 2013"
- },
- {
- "Program": "Java Auto Updater"
- },
- {
- "Program": "Microsoft PowerPoint MUI 2013"
- },
- {
- "Program": "Microsoft Office Professional Plus 2013"
- },
- {
- "Program": "Adobe Refresh Manager"
- },
- {
- "Program": "Microsoft Office Proofing 2013"
- },
- {
- "Program": "Microsoft Lync MUI 2013"
- },
- {
- },
- {
- "Program": "Microsoft OneNote MUI 2013"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\Brute walmart.exe"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\hydra.exe"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\IETldCache\\Low"
- }
- ]
- },
- {
- "Description": "Attempts to identify installed AV products by installation directory",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Local\\AVAST Software\\Browser\\User Data"
- }
- ]
- },
- {
- "Description": "File has been identified by 57 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Gen:Variant.Midie.6905"
- },
- {
- "McAfee": "GenericRXDR-OQ!DD1DB728514C"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "AegisLab": "Trojan.Win32.Delf.toJT"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (W)"
- },
- {
- "BitDefender": "Gen:Variant.Midie.6905"
- },
- {
- "K7GW": "Trojan ( 004bdc281 )"
- },
- {
- "K7AntiVirus": "Trojan ( 004bdc281 )"
- },
- {
- "TrendMicro": "TROJ_BINDER.SMBD"
- },
- {
- "Baidu": "Win32.Trojan-Dropper.Delf.as"
- },
- {
- "NANO-Antivirus": "Trojan.Win32.Delf.flagce"
- },
- {
- "Cyren": "W32/Trojan.VVWT-8174"
- },
- {
- "Symantec": "SMG.Heur!gen"
- },
- {
- "TotalDefense": "Win32/Fynloski.ZHLKEDD"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Avast": "Win32:Malware-gen"
- },
- {
- "ClamAV": "Win.Trojan.Injector-6297685-1"
- },
- {
- "Kaspersky": "Trojan-Banker.Win32.ClipBanker.czg"
- },
- {
- "Alibaba": "TrojanDropper:Win32/Dorv.ec31450a"
- },
- {
- "ViRobot": "Trojan.Win32.A.Scar.451584.A"
- },
- {
- "Ad-Aware": "Gen:Variant.Midie.6905"
- },
- {
- "Sophos": "Mal/Generic-S"
- },
- {
- "Comodo": "TrojWare.Win32.TrojanDropper.Delf.SOC@572vwy"
- },
- {
- "F-Secure": "Dropper.DR/Delphi.Gen"
- },
- {
- "DrWeb": "Trojan.Packed.20771"
- },
- {
- "Zillya": "Trojan.Fignotok.Win32.341"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.vc"
- },
- {
- "FireEye": "Generic.mg.dd1db728514c0756"
- },
- {
- "Emsisoft": "Gen:Variant.Midie.6905 (B)"
- },
- {
- "Ikarus": "Worm.Win32.Agent"
- },
- {
- "F-Prot": "W32/Trojan2.PZJI"
- },
- {
- "Jiangmin": "Trojan/Genome.bawa"
- },
- {
- "Avira": "DR/Delphi.Gen"
- },
- {
- "Fortinet": "W32/DROPPER.PAG!tr"
- },
- {
- "Antiy-AVL": "Trojan/Generic.ASVCS3S.1E5"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "Arcabit": "Trojan.Midie.D1AF9"
- },
- {
- "ZoneAlarm": "Trojan-Banker.Win32.ClipBanker.czg"
- },
- {
- "Microsoft": "Trojan:Win32/Dorv.A"
- },
- {
- "AhnLab-V3": "Trojan/Win32.Ruftar.R30190"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "TrojanDropper.Delf"
- },
- {
- "ALYac": "Gen:Variant.Midie.6905"
- },
- {
- "MAX": "malware (ai score=100)"
- },
- {
- "Malwarebytes": "Trojan.Agent.DF"
- },
- {
- "Panda": "Trj/Genetic.gen"
- },
- {
- "ESET-NOD32": "Win32/TrojanDropper.Delf.OEF"
- },
- {
- "TrendMicro-HouseCall": "TROJ_BINDER.SMBD"
- },
- {
- "Rising": "Trojan.Win32.Agent_.sa (CLOUD)"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "eGambit": "Unsafe.AI_Score_96%"
- },
- {
- "GData": "Gen:Variant.Midie.6905"
- },
- {
- "AVG": "Win32:Malware-gen"
- },
- {
- "Cybereason": "malicious.8514c0"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "Qihoo-360": "Win32/Trojan.f89"
- }
- ]
- },
- {
- "Description": "Attempts to modify proxy settings",
- "Details": []
- },
- {
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details": [
- {
- "target": "clamav:Win.Trojan.Injector-6297685-1, sha256:b187141635df66338b517d407ad8ff0993fcefe3be4affb83e9225039672c587, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- },
- {
- "dropped": "clamav:Win.Malware.Agen-6962462-0, sha256:1d6c0ad56cbf295e2cc07a759fcbb358984045d28bedf241f99c2ca3f667a843 , guest_paths:C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- }
- ]
- },
- {
- "Description": "Harvests credentials from local FTP client softwares",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\recentservers.xml"
- }
- ]
- },
- {
- "Description": "Anomalous binary characteristics",
- "Details": [
- {
- "anomaly": "Timestamp on binary predates the release date of the OS version it requires by at least a year"
- }
- ]
- }
- ]
- [*] Started Service: []
- [*] Executed Commands: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Brute walmart.exe ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\hydra.exe ",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.exe",
- "\"C:\\Windows\\system32\\rundll32.exe\" \"C:\\Windows\\syswow64\\WININET.dll\",DispatchAPICall 1"
- ]
- [*] Mutexes: [
- "120595716ENU_94687FE9746877523523",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1"
- ]
- [*] Modified Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Brute walmart.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\hydra.exe",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.exe",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\ENU_94687FE9746877523523",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "C:\\Windows\\sysnative\\Tasks\\L-3-8-77-1113328891-1273049804-1295877288-5697\\{4SUZKNSH-IQXU-CM5-FB58-KMHA1D26PMG}",
- "\\Device\\LanmanDatagramReceiver",
- "\\??\\PIPE\\srvsvc",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut7179.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.sqlite3.module.dll.6",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.sqlite3.module.dll",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Cookies",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data",
- "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\1\\Screen.jpg",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\1\\Cookies\\Google Chrome (2).txt"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Brute walmart.exe",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut7179.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.sqlite3.module.dll.6",
- "C:\\Users\\user\\AppData\\Roaming\\amd64_microsoft-windows-wer-sdktools\\AudioEng.sqlite3.module.dll"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{27CBBD4C-2511-4F84-9D74-BBCA9239EB94}\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{27CBBD4C-2511-4F84-9D74-BBCA9239EB94}\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\L-3-8-77-1113328891-1273049804-1295877288-5697\\{4SUZKNSH-IQXU-CM5-FB58-KMHA1D26PMG}\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\L-3-8-77-1113328891-1273049804-1295877288-5697\\{4SUZKNSH-IQXU-CM5-FB58-KMHA1D26PMG}\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{27CBBD4C-2511-4F84-9D74-BBCA9239EB94}\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{27CBBD4C-2511-4F84-9D74-BBCA9239EB94}\\DynamicInfo",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyEnable",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyServer",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\SavedLegacySettings"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ProxyOverride",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\AutoConfigURL"
- ]
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "api.telegram.org",
- "answers": []
- }
- ]
- [*] Domains: [
- {
- "ip": "149.154.167.220",
- "domain": "api.telegram.org"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetCurrentThreadId",
- "address": "0x405064"
- },
- {
- "name": "SetCurrentDirectoryA",
- "address": "0x405068"
- },
- {
- "name": "GetCurrentDirectoryA",
- "address": "0x40506c"
- },
- {
- "name": "ExitProcess",
- "address": "0x405070"
- },
- {
- "name": "RtlUnwind",
- "address": "0x405074"
- },
- {
- "name": "RaiseException",
- "address": "0x405078"
- },
- {
- "name": "TlsSetValue",
- "address": "0x40507c"
- },
- {
- "name": "TlsGetValue",
- "address": "0x405080"
- },
- {
- "name": "LocalAlloc",
- "address": "0x405084"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x405088"
- },
- {
- "name": "FreeLibrary",
- "address": "0x40508c"
- },
- {
- "name": "HeapFree",
- "address": "0x405090"
- },
- {
- "name": "HeapReAlloc",
- "address": "0x405094"
- },
- {
- "name": "HeapAlloc",
- "address": "0x405098"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x40509c"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "WriteFile",
- "address": "0x4050a4"
- },
- {
- "name": "SizeofResource",
- "address": "0x4050a8"
- },
- {
- "name": "SetFilePointer",
- "address": "0x4050ac"
- },
- {
- "name": "LockResource",
- "address": "0x4050b0"
- },
- {
- "name": "LoadResource",
- "address": "0x4050b4"
- },
- {
- "name": "GetWindowsDirectoryA",
- "address": "0x4050b8"
- },
- {
- "name": "GetTempPathA",
- "address": "0x4050bc"
- },
- {
- "name": "GetSystemDirectoryA",
- "address": "0x4050c0"
- },
- {
- "name": "FreeResource",
- "address": "0x4050c4"
- },
- {
- "name": "FindResourceA",
- "address": "0x4050c8"
- },
- {
- "name": "CreateFileA",
- "address": "0x4050cc"
- },
- {
- "name": "CloseHandle",
- "address": "0x4050d0"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "SHGetFolderPathA",
- "address": "0x4050d8"
- }
- ],
- "dll": "shfolder.dll"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteA",
- "address": "0x4050e0"
- }
- ],
- "dll": "shell32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00249bb4",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x004020cc",
- "timestamp": "1992-06-19 22:22:17",
- "osversion": "4.0",
- "sections": [
- {
- "name": "CODE",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00001400",
- "entropy": "6.34",
- "raw_address": "0x00000400",
- "virtual_size": "0x000013b8",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": "DATA",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00003000",
- "size_of_data": "0x00000200",
- "entropy": "1.12",
- "raw_address": "0x00001800",
- "virtual_size": "0x0000007c",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": "BSS",
- "characteristics": "IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00004000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00001a00",
- "virtual_size": "0x00000695",
- "characteristics_raw": "0xc0000000"
- },
- {
- "name": ".idata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00005000",
- "size_of_data": "0x00000400",
- "entropy": "3.48",
- "raw_address": "0x00001a00",
- "virtual_size": "0x00000302",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".tls",
- "characteristics": "IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00006000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00001e00",
- "virtual_size": "0x00000004",
- "characteristics_raw": "0xc0000000"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00007000",
- "size_of_data": "0x00000200",
- "entropy": "0.20",
- "raw_address": "0x00001e00",
- "virtual_size": "0x00000018",
- "characteristics_raw": "0x50000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00008000",
- "size_of_data": "0x00000200",
- "entropy": "5.78",
- "raw_address": "0x00002000",
- "virtual_size": "0x000001c8",
- "characteristics_raw": "0x50000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00009000",
- "size_of_data": "0x0023ce00",
- "entropy": "7.68",
- "raw_address": "0x00002200",
- "virtual_size": "0x0023cd10",
- "characteristics_raw": "0x50000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00005000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000302"
- },
- {
- "virtual_address": "0x00009000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0023cd10"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00008000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x000001c8"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00007000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000018"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "d59a4a699610169663a929d37c90be43",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 4,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "advapi32.dll.UnregisterTraceGuids",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsFree",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.InitializeCriticalSectionEx",
- "kernel32.dll.CreateEventExW",
- "kernel32.dll.CreateSemaphoreExW",
- "kernel32.dll.SetThreadStackGuarantee",
- "kernel32.dll.CreateThreadpoolTimer",
- "kernel32.dll.SetThreadpoolTimer",
- "kernel32.dll.WaitForThreadpoolTimerCallbacks",
- "kernel32.dll.CloseThreadpoolTimer",
- "kernel32.dll.CreateThreadpoolWait",
- "kernel32.dll.SetThreadpoolWait",
- "kernel32.dll.CloseThreadpoolWait",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.FreeLibraryWhenCallbackReturns",
- "kernel32.dll.GetCurrentProcessorNumber",
- "kernel32.dll.GetLogicalProcessorInformation",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.EnumSystemLocalesEx",
- "kernel32.dll.CompareStringEx",
- "kernel32.dll.GetDateFormatEx",
- "kernel32.dll.GetLocaleInfoEx",
- "kernel32.dll.GetTimeFormatEx",
- "kernel32.dll.GetUserDefaultLocaleName",
- "kernel32.dll.IsValidLocaleName",
- "kernel32.dll.LCMapStringEx",
- "kernel32.dll.GetTickCount64",
- "kernel32.dll.GetNativeSystemInfo",
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "kernel32.dll.Wow64DisableWow64FsRedirection",
- "kernel32.dll.Wow64RevertWow64FsRedirection",
- "dwmapi.dll.DwmIsCompositionEnabled",
- "comctl32.dll.RegisterClassNameW",
- "uxtheme.dll.OpenThemeData",
- "uxtheme.dll.GetThemeBool",
- "imm32.dll.ImmGetContext",
- "imm32.dll.ImmReleaseContext",
- "imm32.dll.ImmAssociateContext",
- "imm32.dll.ImmIsIME",
- "comctl32.dll.HIMAGELIST_QueryInterface",
- "comctl32.dll.DrawShadowText",
- "comctl32.dll.DrawSizeBox",
- "comctl32.dll.DrawScrollBar",
- "comctl32.dll.SizeBoxHwnd",
- "comctl32.dll.ScrollBar_MouseMove",
- "comctl32.dll.ScrollBar_Menu",
- "comctl32.dll.HandleScrollCmd",
- "comctl32.dll.DetachScrollBars",
- "comctl32.dll.AttachScrollBars",
- "comctl32.dll.CCSetScrollInfo",
- "comctl32.dll.CCGetScrollInfo",
- "comctl32.dll.CCEnableScrollBar",
- "comctl32.dll.QuerySystemGestureStatus",
- "uxtheme.dll.#49",
- "kernel32.dll.GetVersionExW",
- "kernel32.dll.GetLocaleInfoW",
- "oleaut32.dll.#2",
- "oleaut32.dll.#6",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.LocaleNameToLCID",
- "kernel32.dll.LCIDToLocaleName",
- "kernel32.dll.GetSystemDefaultLocaleName",
- "dnsapi.dll.DnsApiFree",
- "kernel32.dll.CreateMutexW",
- "kernel32.dll.GetLastError",
- "sxs.dll.SxsOleAut32RedirectTypeLibrary",
- "advapi32.dll.RegOpenKeyW",
- "advapi32.dll.RegQueryValueW",
- "sxs.dll.SxsOleAut32MapConfiguredClsidToReferenceClsid",
- "sspicli.dll.GetUserNameExW",
- "xmllite.dll.CreateXmlWriter",
- "xmllite.dll.CreateXmlWriterOutputWithEncodingName",
- "uxtheme.dll.CloseThemeData",
- "ntdll.dll.EtwUnregisterTraceGuids",
- "oleaut32.dll.#500",
- "cryptsp.dll.CryptReleaseContext",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegQueryInfoKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegQueryValueExW",
- "kernel32.dll.QueryActCtxW",
- "shlwapi.dll.UrlIsW",
- "kernel32.dll.GetUserDefaultUILanguage",
- "user32.dll.LoadStringW",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.GetUserObjectInformationW",
- "user32.dll.MessageBoxW",
- "gdi32.dll.GetLayout",
- "gdi32.dll.GdiRealizationInfo",
- "gdi32.dll.FontIsLinked",
- "gdi32.dll.GetTextFaceAliasW",
- "gdi32.dll.GetFontAssocStatus",
- "advapi32.dll.RegQueryValueExA",
- "gdi32.dll.GdiIsMetaPrintDC",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CoUninitialize",
- "ole32.dll.CoRegisterInitializeSpy",
- "ole32.dll.CoRevokeInitializeSpy",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoTaskMemAlloc",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "vssapi.dll.CreateWriter",
- "advapi32.dll.LookupAccountNameW",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "samcli.dll.NetLocalGroupGetMembers",
- "samlib.dll.SamConnect",
- "rpcrt4.dll.NdrClientCall3",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingFree",
- "samlib.dll.SamOpenDomain",
- "samlib.dll.SamLookupNamesInDomain",
- "samlib.dll.SamOpenAlias",
- "samlib.dll.SamFreeMemory",
- "samlib.dll.SamCloseHandle",
- "samlib.dll.SamGetMembersInAlias",
- "netutils.dll.NetApiBufferFree",
- "ole32.dll.CoCreateGuid",
- "ole32.dll.StringFromCLSID",
- "oleaut32.dll.#4",
- "oleaut32.dll.#7",
- "propsys.dll.VariantToPropVariant",
- "wbemcore.dll.Reinitialize",
- "wbemsvc.dll.DllGetClassObject",
- "wbemsvc.dll.DllCanUnloadNow",
- "authz.dll.AuthzInitializeContextFromToken",
- "authz.dll.AuthzInitializeObjectAccessAuditEvent2",
- "authz.dll.AuthzAccessCheck",
- "authz.dll.AuthzFreeAuditEvent",
- "authz.dll.AuthzFreeContext",
- "authz.dll.AuthzInitializeResourceManager",
- "authz.dll.AuthzFreeResourceManager",
- "rpcrt4.dll.RpcBindingCreateW",
- "rpcrt4.dll.RpcBindingBind",
- "rpcrt4.dll.I_RpcMapWin32Status",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventWrite",
- "kernel32.dll.RegCloseKey",
- "kernel32.dll.RegSetValueExW",
- "kernel32.dll.RegOpenKeyExW",
- "kernel32.dll.RegQueryValueExW",
- "wmisvc.dll.IsImproperShutdownDetected",
- "wevtapi.dll.EvtRender",
- "wevtapi.dll.EvtNext",
- "wevtapi.dll.EvtClose",
- "wevtapi.dll.EvtQuery",
- "wevtapi.dll.EvtCreateRenderContext",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.RpcBindingSetOption",
- "ole32.dll.CoCreateFreeThreadedMarshaler",
- "ole32.dll.CreateStreamOnHGlobal",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegSetValueExW",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptGenRandom",
- "kernelbase.dll.InitializeAcl",
- "kernelbase.dll.AddAce",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "kernel32.dll.IsThreadAFiber",
- "kernel32.dll.OpenProcessToken",
- "kernelbase.dll.GetTokenInformation",
- "kernelbase.dll.DuplicateTokenEx",
- "kernelbase.dll.AdjustTokenPrivileges",
- "sechost.dll.LookupAccountSidLocalW",
- "kernel32.dll.SetThreadToken",
- "kernelbase.dll.CheckTokenMembership",
- "kernelbase.dll.AllocateAndInitializeSid",
- "ole32.dll.CLSIDFromString",
- "oleaut32.dll.#17",
- "oleaut32.dll.#20",
- "oleaut32.dll.#19",
- "oleaut32.dll.#25",
- "authz.dll.AuthzInitializeContextFromSid",
- "ole32.dll.CoGetCallContext",
- "ole32.dll.CoImpersonateClient",
- "advapi32.dll.OpenThreadToken",
- "ole32.dll.CoRevertToSelf",
- "oleaut32.dll.#8",
- "oleaut32.dll.#9",
- "ole32.dll.CoSwitchCallContext",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.QueryServiceStatus",
- "rasapi32.dll.RasEnumConnectionsW",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.NotifyServiceStatusChangeA",
- "rasapi32.dll.RasEnumEntriesW",
- "rtutils.dll.TracePrintfExA",
- "sechost.dll.ConvertSidToStringSidW",
- "profapi.dll.#104",
- "shlwapi.dll.PathCanonicalizeW",
- "shlwapi.dll.PathRemoveFileSpecW",
- "shlwapi.dll.PathFindFileNameW",
- "sensapi.dll.IsNetworkAlive",
- "rpcrt4.dll.NdrClientCall2",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.GetSystemWow64DirectoryW",
- "psapi.dll.EmptyWorkingSet",
- "shell32.dll.SHGetFolderPathW",
- "shell32.dll.#165",
- "advapi32.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptAcquireContextA",
- "advapi32.dll.CryptCreateHash",
- "cryptsp.dll.CryptCreateHash",
- "advapi32.dll.CryptHashData",
- "cryptsp.dll.CryptHashData",
- "advapi32.dll.CryptDeriveKey",
- "cryptsp.dll.CryptDeriveKey",
- "advapi32.dll.CryptDestroyHash",
- "cryptsp.dll.CryptDestroyHash",
- "advapi32.dll.CryptGetKeyParam",
- "cryptsp.dll.CryptGetKeyParam",
- "advapi32.dll.CryptDecrypt",
- "cryptsp.dll.CryptDecrypt",
- "advapi32.dll.CryptDestroyKey",
- "cryptsp.dll.CryptDestroyKey",
- "advapi32.dll.CryptReleaseContext",
- "kernel32.dll.AreFileApisANSI",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.CreateFileMappingA",
- "kernel32.dll.CreateFileMappingW",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.FlushFileBuffers",
- "kernel32.dll.FlushViewOfFile",
- "kernel32.dll.FormatMessageA",
- "kernel32.dll.FormatMessageW",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.GetDiskFreeSpaceA",
- "kernel32.dll.GetDiskFreeSpaceW",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.GetFileAttributesExW",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.GetFullPathNameA",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.GetSystemTime",
- "kernel32.dll.GetSystemTimeAsFileTime",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.HeapCompact",
- "kernel32.dll.HeapCreate",
- "kernel32.dll.HeapDestroy",
- "kernel32.dll.HeapFree",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.HeapSize",
- "kernel32.dll.HeapValidate",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.InterlockedCompareExchange",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LockFile",
- "kernel32.dll.LockFileEx",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.OutputDebugStringA",
- "kernel32.dll.OutputDebugStringW",
- "kernel32.dll.QueryPerformanceCounter",
- "kernel32.dll.ReadFile",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.SetUnhandledExceptionFilter",
- "kernel32.dll.Sleep",
- "kernel32.dll.SystemTimeToFileTime",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.TlsGetValue",
- "kernel32.dll.TryEnterCriticalSection",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.UnlockFile",
- "kernel32.dll.UnlockFileEx",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.WaitForSingleObjectEx",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.WriteFile",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll.__setusermatherr",
- "msvcrt.dll._amsg_exit",
- "msvcrt.dll._beginthreadex",
- "msvcrt.dll._endthreadex",
- "msvcrt.dll._errno",
- "msvcrt.dll._initterm",
- "msvcrt.dll._iob",
- "msvcrt.dll._lock",
- "msvcrt.dll._onexit",
- "msvcrt.dll.localtime",
- "msvcrt.dll.calloc",
- "msvcrt.dll.fprintf",
- "msvcrt.dll.free",
- "msvcrt.dll.fwrite",
- "msvcrt.dll.malloc",
- "msvcrt.dll.memcmp",
- "msvcrt.dll.memmove",
- "msvcrt.dll.qsort",
- "msvcrt.dll.realloc",
- "msvcrt.dll.strcmp",
- "msvcrt.dll.strcspn",
- "msvcrt.dll.strlen",
- "msvcrt.dll.strncmp",
- "msvcrt.dll.strrchr",
- "msvcrt.dll._unlock",
- "msvcrt.dll.abort",
- "msvcrt.dll.vfprintf",
- "audioeng.sqlite3.module.dll.sqlite3_libversion",
- "audioeng.sqlite3.module.dll.sqlite3_open_v2",
- "audioeng.sqlite3.module.dll.sqlite3_prepare16_v2",
- "audioeng.sqlite3.module.dll.sqlite3_step",
- "audioeng.sqlite3.module.dll.sqlite3_reset",
- "audioeng.sqlite3.module.dll.sqlite3_column_count",
- "audioeng.sqlite3.module.dll.sqlite3_column_name16",
- "audioeng.sqlite3.module.dll.sqlite3_column_type",
- "audioeng.sqlite3.module.dll.sqlite3_column_text16",
- "audioeng.sqlite3.module.dll.sqlite3_column_blob",
- "audioeng.sqlite3.module.dll.sqlite3_column_bytes",
- "audioeng.sqlite3.module.dll.sqlite3_finalize",
- "kernel32.dll.LocalAlloc",
- "crypt32.dll.CryptUnprotectData",
- "cryptbase.dll.SystemFunction041",
- "msvcrt.dll.wcslen",
- "audioeng.sqlite3.module.dll.sqlite3_close",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetDesktopWindow",
- "user32.dll.GetDC",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.SelectObject",
- "gdi32.dll.BitBlt",
- "user32.dll.GetCursorInfo",
- "user32.dll.CopyIcon",
- "user32.dll.GetIconInfo",
- "gdi32.dll.DeleteObject",
- "user32.dll.DrawIcon",
- "user32.dll.DestroyIcon",
- "user32.dll.ReleaseDC",
- "gdi32.dll.DeleteDC",
- "gdiplus.dll.GdiplusStartup",
- "kernel32.dll.IsProcessorFeaturePresent",
- "user32.dll.GetWindowInfo",
- "user32.dll.GetAncestor",
- "user32.dll.GetMonitorInfoA",
- "user32.dll.EnumDisplayMonitors",
- "user32.dll.EnumDisplayDevicesA",
- "gdi32.dll.ExtTextOutW",
- "gdiplus.dll.GdipGetImageEncodersSize",
- "gdiplus.dll.GdipGetImageEncoders",
- "ole32.dll.StringFromGUID2",
- "gdiplus.dll.GdipCreateBitmapFromHBITMAP",
- "gdiplus.dll.GdipSaveImageToFile",
- "windowscodecs.dll.DllGetClassObject",
- "kernel32.dll.WerRegisterMemoryBlock",
- "oleaut32.dll.#10",
- "gdiplus.dll.GdipDisposeImage",
- "gdiplus.dll.GdiplusShutdown",
- "advapi32.dll.RegEnumKeyW",
- "oleaut32.dll.#283",
- "oleaut32.dll.#284"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetCurrentThreadId",
- "address": "0x405064"
- },
- {
- "name": "SetCurrentDirectoryA",
- "address": "0x405068"
- },
- {
- "name": "GetCurrentDirectoryA",
- "address": "0x40506c"
- },
- {
- "name": "ExitProcess",
- "address": "0x405070"
- },
- {
- "name": "RtlUnwind",
- "address": "0x405074"
- },
- {
- "name": "RaiseException",
- "address": "0x405078"
- },
- {
- "name": "TlsSetValue",
- "address": "0x40507c"
- },
- {
- "name": "TlsGetValue",
- "address": "0x405080"
- },
- {
- "name": "LocalAlloc",
- "address": "0x405084"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x405088"
- },
- {
- "name": "FreeLibrary",
- "address": "0x40508c"
- },
- {
- "name": "HeapFree",
- "address": "0x405090"
- },
- {
- "name": "HeapReAlloc",
- "address": "0x405094"
- },
- {
- "name": "HeapAlloc",
- "address": "0x405098"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x40509c"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "WriteFile",
- "address": "0x4050a4"
- },
- {
- "name": "SizeofResource",
- "address": "0x4050a8"
- },
- {
- "name": "SetFilePointer",
- "address": "0x4050ac"
- },
- {
- "name": "LockResource",
- "address": "0x4050b0"
- },
- {
- "name": "LoadResource",
- "address": "0x4050b4"
- },
- {
- "name": "GetWindowsDirectoryA",
- "address": "0x4050b8"
- },
- {
- "name": "GetTempPathA",
- "address": "0x4050bc"
- },
- {
- "name": "GetSystemDirectoryA",
- "address": "0x4050c0"
- },
- {
- "name": "FreeResource",
- "address": "0x4050c4"
- },
- {
- "name": "FindResourceA",
- "address": "0x4050c8"
- },
- {
- "name": "CreateFileA",
- "address": "0x4050cc"
- },
- {
- "name": "CloseHandle",
- "address": "0x4050d0"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "SHGetFolderPathA",
- "address": "0x4050d8"
- }
- ],
- "dll": "shfolder.dll"
- },
- {
- "imports": [
- {
- "name": "ShellExecuteA",
- "address": "0x4050e0"
- }
- ],
- "dll": "shell32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00249bb4",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x004020cc",
- "timestamp": "1992-06-19 22:22:17",
- "osversion": "4.0",
- "sections": [
- {
- "name": "CODE",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00001400",
- "entropy": "6.34",
- "raw_address": "0x00000400",
- "virtual_size": "0x000013b8",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": "DATA",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00003000",
- "size_of_data": "0x00000200",
- "entropy": "1.12",
- "raw_address": "0x00001800",
- "virtual_size": "0x0000007c",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": "BSS",
- "characteristics": "IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00004000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00001a00",
- "virtual_size": "0x00000695",
- "characteristics_raw": "0xc0000000"
- },
- {
- "name": ".idata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00005000",
- "size_of_data": "0x00000400",
- "entropy": "3.48",
- "raw_address": "0x00001a00",
- "virtual_size": "0x00000302",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".tls",
- "characteristics": "IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00006000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00001e00",
- "virtual_size": "0x00000004",
- "characteristics_raw": "0xc0000000"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00007000",
- "size_of_data": "0x00000200",
- "entropy": "0.20",
- "raw_address": "0x00001e00",
- "virtual_size": "0x00000018",
- "characteristics_raw": "0x50000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00008000",
- "size_of_data": "0x00000200",
- "entropy": "5.78",
- "raw_address": "0x00002000",
- "virtual_size": "0x000001c8",
- "characteristics_raw": "0x50000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00009000",
- "size_of_data": "0x0023ce00",
- "entropy": "7.68",
- "raw_address": "0x00002200",
- "virtual_size": "0x0023cd10",
- "characteristics_raw": "0x50000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00005000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000302"
- },
- {
- "virtual_address": "0x00009000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0023cd10"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00008000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x000001c8"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00007000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000018"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "d59a4a699610169663a929d37c90be43",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 4,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment