Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Wacatac"
- * MalScore: 10.0
- * File Name: "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe"
- * File Size: 5264896
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "ec7364c7dc804ddc4742e5bb5dd4499b816881497c4dbc8d9ecf5c0689475c4e"
- * MD5: "65fca35b4ff0e711c7516aed8b8e82f0"
- * SHA1: "903a5efe4e88a3b7863693925106a2b583a8b00f"
- * SHA512: "067642a49058bfb52b7f9e1223c65bdd5b375ec7c95b69a6e48d39480b723b747cb01838c7b4240c468694945a482970df342f1e2b68a577a4295ef8df835f66"
- * CRC32: "BC5AA1C1"
- * SSDEEP: "98304:mTtYQvWyy20rxuXDsUYxYZJMbJUaswlrHB6tY/gh+DOxxUjfkhC3JL2t3s:mTtnWdvMTsJiAbqerHBJYY0qk2JLKs"
- * Process Execution:
- "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe",
- "services.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "TrustedInstaller.exe",
- "svchost.exe",
- "WerFault.exe",
- "taskhost.exe",
- "taskhost.exe",
- "svchost.exe",
- "WerFault.exe",
- "wermgr.exe"
- * Executed Commands:
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe\"",
- "C:\\Windows\\servicing\\TrustedInstaller.exe",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "taskhost.exe $(Arg0)",
- "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 1424 -s 988",
- "C:\\Windows\\system32\\WerFault.exe -u -p 2084 -s 292",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\""
- * Signatures Detected:
- "Description": "At least one process apparently crashed during execution",
- "Details":
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "104.26.15.130:443"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe, PID 1424"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "WmiPrvSE.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "winlogon.exe"
- "process": "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API NtQuerySystemTime 33852 times"
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 4775787 times"
- "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
- "Details":
- "Description": "File has been identified by 14 Antiviruses on VirusTotal as malicious",
- "Details":
- "FireEye": "Generic.mg.65fca35b4ff0e711"
- "Cylance": "Unsafe"
- "CrowdStrike": "win/malicious_confidence_100% (D)"
- "K7GW": "Trojan ( 005519d41 )"
- "K7AntiVirus": "Trojan ( 005532e31 )"
- "Symantec": "ML.Attribute.HighConfidence"
- "Paloalto": "generic.ml"
- "Rising": "Trojan.Fuery!8.EAFB (TFE:6:9oQ0c2nvfYB)"
- "Invincea": "heuristic"
- "Endgame": "malicious (high confidence)"
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- "Acronis": "suspicious"
- "Malwarebytes": "Trojan.MalPack.GS"
- "Qihoo-360": "HEUR/QVM10.1.C0B3.Malware.Gen"
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details":
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details":
- "Description": "Collects information to fingerprint the system",
- "Details":
- * Started Service:
- "TrustedInstaller",
- "WerSvc"
- * Mutexes:
- "Global\\WdsSetupLogInit",
- "Global\\SetupLog",
- "Local\\WERReportingForProcess2084",
- "Global\\\\xe5\\x88\\x90\\xc2\\x9e",
- "Global\\\\xed\\x95\\xb0\\xc7\\x92",
- "WERUI_BEX64-423f5d2f19f4e51bdac93af11b548599593fd5"
- * Modified Files:
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\PIPE\\wkssvc",
- "\\??\\PIPE\\srvsvc",
- "\\??\\WMIDataDevice",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\f322b78e-2a43-4940-a5a1-464b99326825",
- "C:\\Windows\\Logs\\CBS\\CBS.log",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE8CC.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCC0.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER23A5.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER2E25.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WERE8CC.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WERCC0.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WER23A5.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WER2E25.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\Report.wer",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\Report.wer.tmp"
- * Deleted Files:
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE8CC.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE8CC.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCC0.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCC0.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER23A5.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER23A5.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER2E25.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER2E25.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\Report.wer.tmp"
- * Modified Registry Keys:
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\TestApp",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Name",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Firewall",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Defender",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Servers",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\UUID",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Command",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\FirstInstallDate",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\ServiceVersion",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\SC",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PGDSE",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\VC",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\ServersVersion",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CDN",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PP",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\OSCaption",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\OSArchitecture",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\IsAdmin",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\AV",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PatchTime",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CPU",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\GPU",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "venoxcontrol.com",
- "answers":
- "data": "104.26.15.130",
- "type": "A"
- "data": "104.26.14.130",
- "type": "A"
- * Domains:
- "ip": "104.26.15.130",
- "domain": "venoxcontrol.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment