paladin316

Exes_65fca35b4ff0e711c7516aed8b8e82f0_exe_2019-07-25_06_30.txt

Jul 25th, 2019
2,360
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 9.93 KB | None | 0 0
  1.  
  2. * MalFamily: "Wacatac"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe"
  7. * File Size: 5264896
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "ec7364c7dc804ddc4742e5bb5dd4499b816881497c4dbc8d9ecf5c0689475c4e"
  10. * MD5: "65fca35b4ff0e711c7516aed8b8e82f0"
  11. * SHA1: "903a5efe4e88a3b7863693925106a2b583a8b00f"
  12. * SHA512: "067642a49058bfb52b7f9e1223c65bdd5b375ec7c95b69a6e48d39480b723b747cb01838c7b4240c468694945a482970df342f1e2b68a577a4295ef8df835f66"
  13. * CRC32: "BC5AA1C1"
  14. * SSDEEP: "98304:mTtYQvWyy20rxuXDsUYxYZJMbJUaswlrHB6tY/gh+DOxxUjfkhC3JL2t3s:mTtnWdvMTsJiAbqerHBJYY0qk2JLKs"
  15.  
  16. * Process Execution:
  17. "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe",
  18. "services.exe",
  19. "svchost.exe",
  20. "WmiPrvSE.exe",
  21. "TrustedInstaller.exe",
  22. "svchost.exe",
  23. "WerFault.exe",
  24. "taskhost.exe",
  25. "taskhost.exe",
  26. "svchost.exe",
  27. "WerFault.exe",
  28. "wermgr.exe"
  29.  
  30.  
  31. * Executed Commands:
  32. "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe\"",
  33. "C:\\Windows\\servicing\\TrustedInstaller.exe",
  34. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  35. "taskhost.exe $(Arg0)",
  36. "C:\\Windows\\SysWOW64\\WerFault.exe -u -p 1424 -s 988",
  37. "C:\\Windows\\system32\\WerFault.exe -u -p 2084 -s 292",
  38. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\""
  39.  
  40.  
  41. * Signatures Detected:
  42.  
  43. "Description": "At least one process apparently crashed during execution",
  44. "Details":
  45.  
  46.  
  47. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  48. "Details":
  49.  
  50. "IP": "104.26.15.130:443"
  51.  
  52.  
  53.  
  54.  
  55. "Description": "Creates RWX memory",
  56. "Details":
  57.  
  58.  
  59. "Description": "Possible date expiration check, exits too soon after checking local time",
  60. "Details":
  61.  
  62. "process": "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe, PID 1424"
  63.  
  64.  
  65.  
  66.  
  67. "Description": "A process attempted to delay the analysis task.",
  68. "Details":
  69.  
  70. "Process": "WmiPrvSE.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
  71.  
  72.  
  73.  
  74.  
  75. "Description": "Expresses interest in specific running processes",
  76. "Details":
  77.  
  78. "process": "winlogon.exe"
  79.  
  80.  
  81. "process": "Exes_65fca35b4ff0e711c7516aed8b8e82f0.exe"
  82.  
  83.  
  84.  
  85.  
  86. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  87. "Details":
  88.  
  89. "Spam": "services.exe (500) called API NtQuerySystemTime 33852 times"
  90.  
  91.  
  92. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 4775787 times"
  93.  
  94.  
  95.  
  96.  
  97. "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
  98. "Details":
  99.  
  100.  
  101. "Description": "File has been identified by 14 Antiviruses on VirusTotal as malicious",
  102. "Details":
  103.  
  104. "FireEye": "Generic.mg.65fca35b4ff0e711"
  105.  
  106.  
  107. "Cylance": "Unsafe"
  108.  
  109.  
  110. "CrowdStrike": "win/malicious_confidence_100% (D)"
  111.  
  112.  
  113. "K7GW": "Trojan ( 005519d41 )"
  114.  
  115.  
  116. "K7AntiVirus": "Trojan ( 005532e31 )"
  117.  
  118.  
  119. "Symantec": "ML.Attribute.HighConfidence"
  120.  
  121.  
  122. "Paloalto": "generic.ml"
  123.  
  124.  
  125. "Rising": "Trojan.Fuery!8.EAFB (TFE:6:9oQ0c2nvfYB)"
  126.  
  127.  
  128. "Invincea": "heuristic"
  129.  
  130.  
  131. "Endgame": "malicious (high confidence)"
  132.  
  133.  
  134. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  135.  
  136.  
  137. "Acronis": "suspicious"
  138.  
  139.  
  140. "Malwarebytes": "Trojan.MalPack.GS"
  141.  
  142.  
  143. "Qihoo-360": "HEUR/QVM10.1.C0B3.Malware.Gen"
  144.  
  145.  
  146.  
  147.  
  148. "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
  149. "Details":
  150.  
  151.  
  152. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  153. "Details":
  154.  
  155.  
  156. "Description": "Collects information to fingerprint the system",
  157. "Details":
  158.  
  159.  
  160.  
  161. * Started Service:
  162. "TrustedInstaller",
  163. "WerSvc"
  164.  
  165.  
  166. * Mutexes:
  167. "Global\\WdsSetupLogInit",
  168. "Global\\SetupLog",
  169. "Local\\WERReportingForProcess2084",
  170. "Global\\\\xe5\\x88\\x90\\xc2\\x9e",
  171. "Global\\\\xed\\x95\\xb0\\xc7\\x92",
  172. "WERUI_BEX64-423f5d2f19f4e51bdac93af11b548599593fd5"
  173.  
  174.  
  175. * Modified Files:
  176. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  177. "\\??\\PIPE\\wkssvc",
  178. "\\??\\PIPE\\srvsvc",
  179. "\\??\\WMIDataDevice",
  180. "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
  181. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  182. "C:\\Windows\\sysnative\\LogFiles\\Scm\\f322b78e-2a43-4940-a5a1-464b99326825",
  183. "C:\\Windows\\Logs\\CBS\\CBS.log",
  184. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE8CC.tmp.appcompat.txt",
  185. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCC0.tmp.WERInternalMetadata.xml",
  186. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER23A5.tmp.hdmp",
  187. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER2E25.tmp.mdmp",
  188. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WERE8CC.tmp.appcompat.txt",
  189. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WERCC0.tmp.WERInternalMetadata.xml",
  190. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WER23A5.tmp.hdmp",
  191. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\WER2E25.tmp.mdmp",
  192. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\Report.wer",
  193. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\Report.wer.tmp"
  194.  
  195.  
  196. * Deleted Files:
  197. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE8CC.tmp",
  198. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE8CC.tmp.appcompat.txt",
  199. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCC0.tmp",
  200. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCC0.tmp.WERInternalMetadata.xml",
  201. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER23A5.tmp",
  202. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER23A5.tmp.hdmp",
  203. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER2E25.tmp",
  204. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER2E25.tmp.mdmp",
  205. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_423f5d2f19f4e51bdac93af11b548599593fd5_cab_0af62686\\Report.wer.tmp"
  206.  
  207.  
  208. * Modified Registry Keys:
  209. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\TestApp",
  210. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Name",
  211. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Firewall",
  212. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Defender",
  213. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Servers",
  214. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\UUID",
  215. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Command",
  216. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\FirstInstallDate",
  217. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\ServiceVersion",
  218. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\SC",
  219. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PGDSE",
  220. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\VC",
  221. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\ServersVersion",
  222. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CDN",
  223. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PP",
  224. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\OSCaption",
  225. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\OSArchitecture",
  226. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\IsAdmin",
  227. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\AV",
  228. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PatchTime",
  229. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CPU",
  230. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\GPU",
  231. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  232. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  233. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  234. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
  235.  
  236.  
  237. * Deleted Registry Keys:
  238.  
  239. * DNS Communications:
  240.  
  241. "type": "A",
  242. "request": "venoxcontrol.com",
  243. "answers":
  244.  
  245. "data": "104.26.15.130",
  246. "type": "A"
  247.  
  248.  
  249. "data": "104.26.14.130",
  250. "type": "A"
  251.  
  252.  
  253.  
  254.  
  255.  
  256. * Domains:
  257.  
  258. "ip": "104.26.15.130",
  259. "domain": "venoxcontrol.com"
  260.  
  261.  
  262.  
  263. * Network Communication - ICMP:
  264.  
  265. * Network Communication - HTTP:
  266.  
  267. * Network Communication - SMTP:
  268.  
  269. * Network Communication - Hosts:
  270.  
  271. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment