Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Icedid"
- * MalScore: 10.0
- * File Name: "Exes_b747dd9e1b8698037569974bcc8fd7c6.exe"
- * File Size: 364544
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "5a5808c6c30fed4d884e2a45cc0e8ad277b8879afe789a4587d3a4044bd4fe42"
- * MD5: "b747dd9e1b8698037569974bcc8fd7c6"
- * SHA1: "6c3254c91f11d3f6168663e505edafc0bbba41e3"
- * SHA512: "f89b349fe98b2828224a9bead235166e830197cfaf93802229a1f5bb9e1e25744a1912ea44e0b471614c7cab7280cf9d6e897342cdbb8f2dbc393a474cc8a588"
- * CRC32: "96DBF2AC"
- * SSDEEP: "6144:syBKTAkDmGeJdu9gH31uuFKWFeA7bqhiZ:3wZBeJHHPFKgBbqhiZ"
- * Process Execution:
- "Exes_b747dd9e1b8698037569974bcc8fd7c6.exe",
- "Exes_b747dd9e1b8698037569974bcc8fd7c6.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "svchost.exe",
- "services.exe",
- "svchost.exe",
- "WMIADAP.exe",
- "lsass.exe",
- "taskhost.exe",
- "sc.exe",
- "svchost.exe",
- "svchost.exe",
- "WerFault.exe",
- "wermgr.exe",
- "svchost.exe",
- "svchost.exe"
- * Executed Commands:
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_b747dd9e1b8698037569974bcc8fd7c6.exe\" -q=3501031541",
- "C:\\Windows\\system32\\svchost.exe",
- "svchost.exe",
- "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
- "C:\\Windows\\system32\\lsass.exe",
- "taskhost.exe $(Arg0)",
- "C:\\Windows\\system32\\sc.exe start w32time task_started",
- "C:\\Windows\\system32\\svchost.exe -k LocalService",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "C:\\Windows\\system32\\svchost.exe -k netsvcs",
- "C:\\Windows\\system32\\WerFault.exe -u -p 2752 -s 292",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\""
- * Signatures Detected:
- "Description": "At least one process apparently crashed during execution",
- "Details":
- "Description": "Attempts to connect to a dead IP:Port (2 unique times)",
- "Details":
- "IP": "82.146.34.237:443"
- "IP": "173.223.52.218:80"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "svchost.exe tried to sleep 419 seconds, actually delayed analysis time by 0 seconds"
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "forsynanchyv.com"
- "ioc": "ambiguing.net"
- "ioc": "answerved.net"
- "ioc": "mainly.pro"
- "ioc": "heinless.pro"
- "ioc": "sortermou.pro"
- "ioc": "mexicated.pro"
- "ioc": "terminor.pro"
- "ioc": "expansient.pro"
- "ioc": "considerers.pro"
- "ioc": "managumo.pro"
- "ioc": "archaser.pro"
- "ioc": "uncompring.pro"
- "ioc": "discontron.pro"
- "ioc": "stalitic.pro"
- "Description": "Starts servers listening on 127.0.0.1:63953",
- "Details":
- "Description": "A process created a hidden window",
- "Details":
- "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
- "Description": "File has been identified by 9 Antiviruses on VirusTotal as malicious",
- "Details":
- "APEX": "Malicious"
- "Paloalto": "generic.ml"
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- "Trapmine": "malicious.moderate.ml.score"
- "Webroot": "W32.Trojan.Infostealer"
- "Microsoft": "Trojan:Win32/Iceid.SD!MTB"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "Cybereason": "malicious.91f11d"
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details":
- "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
- "suspicious_request": "http://mainly.pro/data2.php?AC4DF441425BC8A0"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- "url": "http://mainly.pro/data2.php?AC4DF441425BC8A0"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "svchost.exe(2060) -> svchost.exe(2612)"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 7966815 times"
- "Description": "Steals private information from local Internet browsers",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Local\\Comodo\\Dragon\\User Data\\Default\\Login Data"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- "file": "C:\\Users\\user\\AppData\\Local\\Chromium\\User Data\\Default\\Login Data"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details":
- "Description": "Harvests information related to installed mail clients",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\12.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\11.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\13.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\14.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET TROJAN IcedID WebSocket Request"
- * Started Service:
- "VaultSvc",
- "WerSvc",
- "W32Time"
- * Mutexes:
- "Hyperion's Eater",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag",
- "Local\\WERReportingForProcess2752",
- "Global\\\\xe5\\x88\\x90\\xc2\\x88",
- "Global\\\\xed\\x95\\xb0\\xc7\\x8a",
- "WERUI_BEX64-eb71ef964c95de5826f5dbf6417783430b96dd1"
- * Modified Files:
- "C:\\ProgramData\\D62673F0-37F0-46DA-BFC0-5B9596B01F09\\562673F1-37F1-46DA-BFC1-5B959AB01F09\\jaykd.exe",
- "\\??\\PIPE\\wkssvc",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7A6C.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7A6D.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7B1A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7B1B.tmp",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7CE1.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7CE2.tmp",
- "C:\\ProgramData\\xuicz\\bwwwjneb.dat",
- "C:\\ProgramData\\xuicz\\hmealbdb.dat",
- "C:\\ProgramData\\xuicz\\reayxhec.dat",
- "C:\\ProgramData\\xuicz\\zicmrrbc.dat",
- "C:\\ProgramData\\xuicz\\losuvtcc.dat",
- "C:\\ProgramData\\xuicz\\pqgoflgc.dat",
- "C:\\ProgramData\\xuicz\\vgoshzcb.dat",
- "C:\\Windows\\sysnative\\Tasks\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AC4DF442.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabAF57.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarAF58.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\sqlite3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\meaykdxuvtfy.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\reayx.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\fykqg.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\reayxh.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\reaykd.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ipqgbwj.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\qtsuicz.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\wjayxhzv.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\czicmrrr.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\vtsuvgosh.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\vtsuicmea.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\npqgbjayxu.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\dxuiczicme.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\wwjalofyxhm.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\kqtsuipqgbj.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\menczvtshzic.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\qgbwwjncmren.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\fyxuv.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\bwjay.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\jalofl.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\hmreal.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\gbjalof.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\yxhmeal.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\czvgbjnp.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\albwwjnp.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\vtfyxuicm.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\hzvgosuip.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\rrrenpqgos.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\pdxuipqgbj.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\cmenpqtsuvg.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\osuvgofyxui.tmp",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\f6f51815-5381-4cb4-a2f8-7a279a2b2025",
- "\\??\\PIPE\\lsarpc",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBCC0.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC03B.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC107.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER867B.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WERBCC0.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WERC03B.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WERC107.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WER867B.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\Report.wer",
- "\\??\\WMIDataDevice",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\Report.wer.tmp"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7A6C.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7A6D.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7B1A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7B1B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7CE1.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7CE2.tmp",
- "C:\\Windows\\Tasks\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5.job",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabAF57.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarAF58.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\meaykdxuvtfy.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\reayx.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBCC0.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBCC0.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC03B.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC03B.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC107.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC107.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER867B.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER867B.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\Report.wer.tmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Hyperion Software Solutions",
- "HKEY_CURRENT_USER\\Software\\Hyperion Software Solutions\\Exes_b747dd9e1b8698037569974bcc8fd7c6",
- "HKEY_CURRENT_USER\\Software\\Hyperion Software Solutions\\Exes_b747dd9e1b8698037569974bcc8fd7c6\\Settings",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ThrottleDrege",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Parameters\\ServiceDllUnloadOnStop",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
- * Deleted Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart"
- * DNS Communications:
- "type": "A",
- "request": "bumpsitting.pro",
- "answers":
- "data": "82.146.34.237",
- "type": "A"
- "type": "A",
- "request": "mainly.pro",
- "answers":
- "data": "82.146.34.237",
- "type": "A"
- "type": "A",
- "request": "heinless.pro",
- "answers":
- "data": "82.146.34.237",
- "type": "A"
- * Domains:
- "ip": "82.146.34.237",
- "domain": "bumpsitting.pro"
- "ip": "82.146.34.237",
- "domain": "heinless.pro"
- "ip": "82.146.34.237",
- "domain": "mainly.pro"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86403\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://mainly.pro/data2.php?AC4DF441425BC8A0",
- "user-agent": "",
- "method": "GET",
- "host": "mainly.pro",
- "version": "1.1",
- "path": "/data2.php?AC4DF441425BC8A0",
- "data": "GET /data2.php?AC4DF441425BC8A0 HTTP/1.1\r\nHost: mainly.pro\r\nUpgrade: websocket\r\nConnection: Upgrade\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment