paladin316

Exes_b747dd9e1b8698037569974bcc8fd7c6_exe_2019-07-31_18_30.txt

Aug 1st, 2019
2,524
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 24.95 KB | None | 0 0
  1.  
  2. * MalFamily: "Icedid"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_b747dd9e1b8698037569974bcc8fd7c6.exe"
  7. * File Size: 364544
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "5a5808c6c30fed4d884e2a45cc0e8ad277b8879afe789a4587d3a4044bd4fe42"
  10. * MD5: "b747dd9e1b8698037569974bcc8fd7c6"
  11. * SHA1: "6c3254c91f11d3f6168663e505edafc0bbba41e3"
  12. * SHA512: "f89b349fe98b2828224a9bead235166e830197cfaf93802229a1f5bb9e1e25744a1912ea44e0b471614c7cab7280cf9d6e897342cdbb8f2dbc393a474cc8a588"
  13. * CRC32: "96DBF2AC"
  14. * SSDEEP: "6144:syBKTAkDmGeJdu9gH31uuFKWFeA7bqhiZ:3wZBeJHHPFKgBbqhiZ"
  15.  
  16. * Process Execution:
  17. "Exes_b747dd9e1b8698037569974bcc8fd7c6.exe",
  18. "Exes_b747dd9e1b8698037569974bcc8fd7c6.exe",
  19. "svchost.exe",
  20. "svchost.exe",
  21. "svchost.exe",
  22. "svchost.exe",
  23. "svchost.exe",
  24. "services.exe",
  25. "svchost.exe",
  26. "WMIADAP.exe",
  27. "lsass.exe",
  28. "taskhost.exe",
  29. "sc.exe",
  30. "svchost.exe",
  31. "svchost.exe",
  32. "WerFault.exe",
  33. "wermgr.exe",
  34. "svchost.exe",
  35. "svchost.exe"
  36.  
  37.  
  38. * Executed Commands:
  39. "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_b747dd9e1b8698037569974bcc8fd7c6.exe\" -q=3501031541",
  40. "C:\\Windows\\system32\\svchost.exe",
  41. "svchost.exe",
  42. "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
  43. "C:\\Windows\\system32\\lsass.exe",
  44. "taskhost.exe $(Arg0)",
  45. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  46. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  47. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  48. "C:\\Windows\\system32\\svchost.exe -k netsvcs",
  49. "C:\\Windows\\system32\\WerFault.exe -u -p 2752 -s 292",
  50. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\""
  51.  
  52.  
  53. * Signatures Detected:
  54.  
  55. "Description": "At least one process apparently crashed during execution",
  56. "Details":
  57.  
  58.  
  59. "Description": "Attempts to connect to a dead IP:Port (2 unique times)",
  60. "Details":
  61.  
  62. "IP": "82.146.34.237:443"
  63.  
  64.  
  65. "IP": "173.223.52.218:80"
  66.  
  67.  
  68.  
  69.  
  70. "Description": "Creates RWX memory",
  71. "Details":
  72.  
  73.  
  74. "Description": "A process attempted to delay the analysis task.",
  75. "Details":
  76.  
  77. "Process": "svchost.exe tried to sleep 419 seconds, actually delayed analysis time by 0 seconds"
  78.  
  79.  
  80.  
  81.  
  82. "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
  83. "Details":
  84.  
  85. "ioc": "forsynanchyv.com"
  86.  
  87.  
  88. "ioc": "ambiguing.net"
  89.  
  90.  
  91. "ioc": "answerved.net"
  92.  
  93.  
  94. "ioc": "mainly.pro"
  95.  
  96.  
  97. "ioc": "heinless.pro"
  98.  
  99.  
  100. "ioc": "sortermou.pro"
  101.  
  102.  
  103. "ioc": "mexicated.pro"
  104.  
  105.  
  106. "ioc": "terminor.pro"
  107.  
  108.  
  109. "ioc": "expansient.pro"
  110.  
  111.  
  112. "ioc": "considerers.pro"
  113.  
  114.  
  115. "ioc": "managumo.pro"
  116.  
  117.  
  118. "ioc": "archaser.pro"
  119.  
  120.  
  121. "ioc": "uncompring.pro"
  122.  
  123.  
  124. "ioc": "discontron.pro"
  125.  
  126.  
  127. "ioc": "stalitic.pro"
  128.  
  129.  
  130.  
  131.  
  132. "Description": "Starts servers listening on 127.0.0.1:63953",
  133. "Details":
  134.  
  135.  
  136. "Description": "A process created a hidden window",
  137. "Details":
  138.  
  139. "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
  140.  
  141.  
  142.  
  143.  
  144. "Description": "File has been identified by 9 Antiviruses on VirusTotal as malicious",
  145. "Details":
  146.  
  147. "APEX": "Malicious"
  148.  
  149.  
  150. "Paloalto": "generic.ml"
  151.  
  152.  
  153. "Kaspersky": "UDS:DangerousObject.Multi.Generic"
  154.  
  155.  
  156. "Trapmine": "malicious.moderate.ml.score"
  157.  
  158.  
  159. "Webroot": "W32.Trojan.Infostealer"
  160.  
  161.  
  162. "Microsoft": "Trojan:Win32/Iceid.SD!MTB"
  163.  
  164.  
  165. "Endgame": "malicious (high confidence)"
  166.  
  167.  
  168. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  169.  
  170.  
  171. "Cybereason": "malicious.91f11d"
  172.  
  173.  
  174.  
  175.  
  176. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  177. "Details":
  178.  
  179. "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
  180.  
  181.  
  182. "suspicious_request": "http://mainly.pro/data2.php?AC4DF441425BC8A0"
  183.  
  184.  
  185.  
  186.  
  187. "Description": "Performs some HTTP requests",
  188. "Details":
  189.  
  190. "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
  191.  
  192.  
  193. "url": "http://mainly.pro/data2.php?AC4DF441425BC8A0"
  194.  
  195.  
  196.  
  197.  
  198. "Description": "Executed a process and injected code into it, probably while unpacking",
  199. "Details":
  200.  
  201. "Injection": "svchost.exe(2060) -> svchost.exe(2612)"
  202.  
  203.  
  204.  
  205.  
  206. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  207. "Details":
  208.  
  209. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 7966815 times"
  210.  
  211.  
  212.  
  213.  
  214. "Description": "Steals private information from local Internet browsers",
  215. "Details":
  216.  
  217. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  218.  
  219.  
  220. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  221.  
  222.  
  223. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  224.  
  225.  
  226. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
  227.  
  228.  
  229. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  230.  
  231.  
  232. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  233.  
  234.  
  235. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  236.  
  237.  
  238. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  239.  
  240.  
  241. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  242.  
  243.  
  244. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  245.  
  246.  
  247. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  248.  
  249.  
  250. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  251.  
  252.  
  253. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  254.  
  255.  
  256. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  257.  
  258.  
  259. "file": "C:\\Users\\user\\AppData\\Local\\Comodo\\Dragon\\User Data\\Default\\Login Data"
  260.  
  261.  
  262. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  263.  
  264.  
  265. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  266.  
  267.  
  268. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
  269.  
  270.  
  271. "file": "C:\\Users\\user\\AppData\\Local\\Chromium\\User Data\\Default\\Login Data"
  272.  
  273.  
  274. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected]"
  275.  
  276.  
  277.  
  278.  
  279. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  280. "Details":
  281.  
  282.  
  283. "Description": "Harvests information related to installed mail clients",
  284. "Details":
  285.  
  286. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  287.  
  288.  
  289. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\12.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  290.  
  291.  
  292. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\11.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  293.  
  294.  
  295. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
  296.  
  297.  
  298. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
  299.  
  300.  
  301. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  302.  
  303.  
  304. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\13.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  305.  
  306.  
  307. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  308.  
  309.  
  310. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\14.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  311.  
  312.  
  313. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
  314.  
  315.  
  316. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
  317.  
  318.  
  319.  
  320.  
  321. "Description": "Created network traffic indicative of malicious activity",
  322. "Details":
  323.  
  324. "signature": "ET TROJAN IcedID WebSocket Request"
  325.  
  326.  
  327.  
  328.  
  329.  
  330. * Started Service:
  331. "VaultSvc",
  332. "WerSvc",
  333. "W32Time"
  334.  
  335.  
  336. * Mutexes:
  337. "Hyperion's Eater",
  338. "CicLoadWinStaWinSta0",
  339. "Local\\MSCTF.CtfMonitorInstMutexDefault1",
  340. "Global\\ADAP_WMI_ENTRY",
  341. "Global\\RefreshRA_Mutex",
  342. "Global\\RefreshRA_Mutex_Lib",
  343. "Global\\RefreshRA_Mutex_Flag",
  344. "Local\\WERReportingForProcess2752",
  345. "Global\\\\xe5\\x88\\x90\\xc2\\x88",
  346. "Global\\\\xed\\x95\\xb0\\xc7\\x8a",
  347. "WERUI_BEX64-eb71ef964c95de5826f5dbf6417783430b96dd1"
  348.  
  349.  
  350. * Modified Files:
  351. "C:\\ProgramData\\D62673F0-37F0-46DA-BFC0-5B9596B01F09\\562673F1-37F1-46DA-BFC1-5B959AB01F09\\jaykd.exe",
  352. "\\??\\PIPE\\wkssvc",
  353. "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7A6C.tmp",
  354. "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7A6D.tmp",
  355. "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7B1A.tmp",
  356. "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7B1B.tmp",
  357. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  358. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
  359. "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7CE1.tmp",
  360. "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7CE2.tmp",
  361. "C:\\ProgramData\\xuicz\\bwwwjneb.dat",
  362. "C:\\ProgramData\\xuicz\\hmealbdb.dat",
  363. "C:\\ProgramData\\xuicz\\reayxhec.dat",
  364. "C:\\ProgramData\\xuicz\\zicmrrbc.dat",
  365. "C:\\ProgramData\\xuicz\\losuvtcc.dat",
  366. "C:\\ProgramData\\xuicz\\pqgoflgc.dat",
  367. "C:\\ProgramData\\xuicz\\vgoshzcb.dat",
  368. "C:\\Windows\\sysnative\\Tasks\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5",
  369. "\\Device\\LanmanDatagramReceiver",
  370. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  371. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  372. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  373. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  374. "C:\\Users\\user\\AppData\\Local\\Temp\\AC4DF442.tmp",
  375. "C:\\Users\\user\\AppData\\Local\\Temp\\CabAF57.tmp",
  376. "C:\\Users\\user\\AppData\\Local\\Temp\\TarAF58.tmp",
  377. "C:\\Users\\user\\AppData\\Local\\Temp\\sqlite3.dll",
  378. "C:\\Users\\user\\AppData\\Local\\Temp\\meaykdxuvtfy.tmp",
  379. "C:\\Users\\user\\AppData\\Local\\Temp\\reayx.tmp",
  380. "C:\\Users\\user\\AppData\\Local\\Temp\\fykqg.tmp",
  381. "C:\\Users\\user\\AppData\\Local\\Temp\\reayxh.tmp",
  382. "C:\\Users\\user\\AppData\\Local\\Temp\\reaykd.tmp",
  383. "C:\\Users\\user\\AppData\\Local\\Temp\\ipqgbwj.tmp",
  384. "C:\\Users\\user\\AppData\\Local\\Temp\\qtsuicz.tmp",
  385. "C:\\Users\\user\\AppData\\Local\\Temp\\wjayxhzv.tmp",
  386. "C:\\Users\\user\\AppData\\Local\\Temp\\czicmrrr.tmp",
  387. "C:\\Users\\user\\AppData\\Local\\Temp\\vtsuvgosh.tmp",
  388. "C:\\Users\\user\\AppData\\Local\\Temp\\vtsuicmea.tmp",
  389. "C:\\Users\\user\\AppData\\Local\\Temp\\npqgbjayxu.tmp",
  390. "C:\\Users\\user\\AppData\\Local\\Temp\\dxuiczicme.tmp",
  391. "C:\\Users\\user\\AppData\\Local\\Temp\\wwjalofyxhm.tmp",
  392. "C:\\Users\\user\\AppData\\Local\\Temp\\kqtsuipqgbj.tmp",
  393. "C:\\Users\\user\\AppData\\Local\\Temp\\menczvtshzic.tmp",
  394. "C:\\Users\\user\\AppData\\Local\\Temp\\qgbwwjncmren.tmp",
  395. "C:\\Users\\user\\AppData\\Local\\Temp\\fyxuv.tmp",
  396. "C:\\Users\\user\\AppData\\Local\\Temp\\bwjay.tmp",
  397. "C:\\Users\\user\\AppData\\Local\\Temp\\jalofl.tmp",
  398. "C:\\Users\\user\\AppData\\Local\\Temp\\hmreal.tmp",
  399. "C:\\Users\\user\\AppData\\Local\\Temp\\gbjalof.tmp",
  400. "C:\\Users\\user\\AppData\\Local\\Temp\\yxhmeal.tmp",
  401. "C:\\Users\\user\\AppData\\Local\\Temp\\czvgbjnp.tmp",
  402. "C:\\Users\\user\\AppData\\Local\\Temp\\albwwjnp.tmp",
  403. "C:\\Users\\user\\AppData\\Local\\Temp\\vtfyxuicm.tmp",
  404. "C:\\Users\\user\\AppData\\Local\\Temp\\hzvgosuip.tmp",
  405. "C:\\Users\\user\\AppData\\Local\\Temp\\rrrenpqgos.tmp",
  406. "C:\\Users\\user\\AppData\\Local\\Temp\\pdxuipqgbj.tmp",
  407. "C:\\Users\\user\\AppData\\Local\\Temp\\cmenpqtsuvg.tmp",
  408. "C:\\Users\\user\\AppData\\Local\\Temp\\osuvgofyxui.tmp",
  409. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  410. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  411. "C:\\Windows\\sysnative\\LogFiles\\Scm\\f6f51815-5381-4cb4-a2f8-7a279a2b2025",
  412. "\\??\\PIPE\\lsarpc",
  413. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBCC0.tmp.appcompat.txt",
  414. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC03B.tmp.WERInternalMetadata.xml",
  415. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC107.tmp.hdmp",
  416. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER867B.tmp.mdmp",
  417. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WERBCC0.tmp.appcompat.txt",
  418. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WERC03B.tmp.WERInternalMetadata.xml",
  419. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WERC107.tmp.hdmp",
  420. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\WER867B.tmp.mdmp",
  421. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\Report.wer",
  422. "\\??\\WMIDataDevice",
  423. "\\??\\PIPE\\samr",
  424. "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
  425. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
  426. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
  427. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
  428. "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
  429. "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
  430. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  431. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
  432. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\Report.wer.tmp"
  433.  
  434.  
  435. * Deleted Files:
  436. "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7A6C.tmp",
  437. "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7A6D.tmp",
  438. "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7B1A.tmp",
  439. "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7B1B.tmp",
  440. "C:\\Users\\user\\AppData\\Local\\Temp\\Cab7CE1.tmp",
  441. "C:\\Users\\user\\AppData\\Local\\Temp\\Tar7CE2.tmp",
  442. "C:\\Windows\\Tasks\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5.job",
  443. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  444. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
  445. "C:\\Users\\user\\AppData\\Local\\Temp\\CabAF57.tmp",
  446. "C:\\Users\\user\\AppData\\Local\\Temp\\TarAF58.tmp",
  447. "C:\\Users\\user\\AppData\\Local\\Temp\\meaykdxuvtfy.tmp",
  448. "C:\\Users\\user\\AppData\\Local\\Temp\\reayx.tmp",
  449. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBCC0.tmp",
  450. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBCC0.tmp.appcompat.txt",
  451. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC03B.tmp",
  452. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC03B.tmp.WERInternalMetadata.xml",
  453. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC107.tmp",
  454. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC107.tmp.hdmp",
  455. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER867B.tmp",
  456. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER867B.tmp.mdmp",
  457. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0246171b\\Report.wer.tmp"
  458.  
  459.  
  460. * Modified Registry Keys:
  461. "HKEY_CURRENT_USER\\Software\\Hyperion Software Solutions",
  462. "HKEY_CURRENT_USER\\Software\\Hyperion Software Solutions\\Exes_b747dd9e1b8698037569974bcc8fd7c6",
  463. "HKEY_CURRENT_USER\\Software\\Hyperion Software Solutions\\Exes_b747dd9e1b8698037569974bcc8fd7c6\\Settings",
  464. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  465. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\Path",
  466. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\Hash",
  467. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5\\Id",
  468. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5\\Index",
  469. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\Triggers",
  470. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\013AB725-34CC-4825-A9C6-B88634A6FC0E\\DynamicInfo",
  471. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  472. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
  473. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
  474. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Path",
  475. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Hash",
  476. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
  477. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
  478. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Triggers",
  479. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\DynamicInfo",
  480. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  481. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  482. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
  483. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  484. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  485. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
  486. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ThrottleDrege",
  487. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Parameters\\ServiceDllUnloadOnStop",
  488. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
  489. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
  490. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
  491. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
  492. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
  493. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
  494. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
  495.  
  496.  
  497. * Deleted Registry Keys:
  498. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5.job",
  499. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\D6266B5F-EE5F-44B6-BEAC-5B0C0EB01EC5.job.fp",
  500. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart"
  501.  
  502.  
  503. * DNS Communications:
  504.  
  505. "type": "A",
  506. "request": "bumpsitting.pro",
  507. "answers":
  508.  
  509. "data": "82.146.34.237",
  510. "type": "A"
  511.  
  512.  
  513.  
  514.  
  515. "type": "A",
  516. "request": "mainly.pro",
  517. "answers":
  518.  
  519. "data": "82.146.34.237",
  520. "type": "A"
  521.  
  522.  
  523.  
  524.  
  525. "type": "A",
  526. "request": "heinless.pro",
  527. "answers":
  528.  
  529. "data": "82.146.34.237",
  530. "type": "A"
  531.  
  532.  
  533.  
  534.  
  535.  
  536. * Domains:
  537.  
  538. "ip": "82.146.34.237",
  539. "domain": "bumpsitting.pro"
  540.  
  541.  
  542. "ip": "82.146.34.237",
  543. "domain": "heinless.pro"
  544.  
  545.  
  546. "ip": "82.146.34.237",
  547. "domain": "mainly.pro"
  548.  
  549.  
  550.  
  551. * Network Communication - ICMP:
  552.  
  553. * Network Communication - HTTP:
  554.  
  555. "count": 1,
  556. "body": "",
  557. "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  558. "user-agent": "Microsoft-CryptoAPI/6.1",
  559. "method": "GET",
  560. "host": "www.download.windowsupdate.com",
  561. "version": "1.1",
  562. "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  563. "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86403\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
  564. "port": 80
  565.  
  566.  
  567. "count": 1,
  568. "body": "",
  569. "uri": "http://mainly.pro/data2.php?AC4DF441425BC8A0",
  570. "user-agent": "",
  571. "method": "GET",
  572. "host": "mainly.pro",
  573. "version": "1.1",
  574. "path": "/data2.php?AC4DF441425BC8A0",
  575. "data": "GET /data2.php?AC4DF441425BC8A0 HTTP/1.1\r\nHost: mainly.pro\r\nUpgrade: websocket\r\nConnection: Upgrade\r\n\r\n",
  576. "port": 80
  577.  
  578.  
  579.  
  580. * Network Communication - SMTP:
  581.  
  582. * Network Communication - Hosts:
  583.  
  584. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment