paladin316

Exes_445f0f495426971defe91226579258da_exe_2019-07-03_13_30.json

Jul 3rd, 2019
2,190
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 28.81 KB | None | 0 0
  1.  
  2. [*] MalFamily: "Malicious"
  3.  
  4. [*] MalScore: 10.0
  5.  
  6. [*] File Name: "Exes_445f0f495426971defe91226579258da.exe"
  7. [*] File Size: 2541568
  8. [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. [*] SHA256: "9cd962a08189d1d73627945067ad3fec0d837c2b531a340843819ceebbfb1e0f"
  10. [*] MD5: "445f0f495426971defe91226579258da"
  11. [*] SHA1: "97d7504640fc063ac86408177df3dbb49f2eea61"
  12. [*] SHA512: "cfa56a8d1957efacdbb69e465b09581915b23b2b525fd83f49eedcae89e2cc900e21221298fe1a6f7854cfb9ee94069aaf620b2a2c31ee5207174932e29a0e7d"
  13. [*] CRC32: "2FE200C8"
  14. [*] SSDEEP: "49152:OzVXIl0AbZJqPWHKgokL5+ZtdBEY3bXZb58ZU2s/eBR2u+jQCajajJkGA:Oz+0A3KgZ+ZP9LJqZZs/ORN1CfjJ8"
  15.  
  16. [*] Process Execution: [
  17. "Exes_445f0f495426971defe91226579258da.exe",
  18. "services.exe"
  19. ]
  20.  
  21. [*] Signatures Detected: [
  22. {
  23. "Description": "Creates RWX memory",
  24. "Details": []
  25. },
  26. {
  27. "Description": "A process attempted to delay the analysis task.",
  28. "Details": [
  29. {
  30. "Process": "Exes_445f0f495426971defe91226579258da.exe tried to sleep 516 seconds, actually delayed analysis time by 0 seconds"
  31. }
  32. ]
  33. },
  34. {
  35. "Description": "Expresses interest in specific running processes",
  36. "Details": [
  37. {
  38. "process": "System"
  39. }
  40. ]
  41. },
  42. {
  43. "Description": "The binary likely contains encrypted or compressed data.",
  44. "Details": [
  45. {
  46. "section": "name: \\x00 , entropy: 7.98, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0004ea00, virtual_size: 0x0008f000"
  47. },
  48. {
  49. "section": "name: spzdvrwm, entropy: 7.93, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0021a600, virtual_size: 0x0021b000"
  50. }
  51. ]
  52. },
  53. {
  54. "Description": "Detects Sandboxie through the presence of a library",
  55. "Details": []
  56. },
  57. {
  58. "Description": "Checks for the presence of known windows from debuggers and forensic tools",
  59. "Details": [
  60. {
  61. "Window": "OLLYDBG"
  62. },
  63. {
  64. "Window": "GBDYLLO"
  65. },
  66. {
  67. "Window": "pediy06"
  68. },
  69. {
  70. "Window": "FilemonClass"
  71. },
  72. {
  73. "Window": "File Monitor - Sysinternals: www.sysinternals.com"
  74. },
  75. {
  76. "Window": "PROCMON_WINDOW_CLASS"
  77. },
  78. {
  79. "Window": "Process Monitor - Sysinternals: www.sysinternals.com"
  80. },
  81. {
  82. "Window": "RegmonClass"
  83. },
  84. {
  85. "Window": "Registry Monitor - Sysinternals: www.sysinternals.com"
  86. },
  87. {
  88. "Window": "18467-41"
  89. }
  90. ]
  91. },
  92. {
  93. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  94. "Details": [
  95. {
  96. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 8752104 times"
  97. }
  98. ]
  99. },
  100. {
  101. "Description": "Steals private information from local Internet browsers",
  102. "Details": [
  103. {
  104. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
  105. }
  106. ]
  107. },
  108. {
  109. "Description": "The following process appear to have been packed with Themida: Exes_445f0f495426971defe91226579258da.exe",
  110. "Details": []
  111. },
  112. {
  113. "Description": "Collects information about installed applications",
  114. "Details": [
  115. {
  116. "Program": "Google Update Helper"
  117. },
  118. {
  119. "Program": "Microsoft Excel MUI 2013"
  120. },
  121. {
  122. "Program": "Microsoft Outlook MUI 2013"
  123. },
  124. {
  125. },
  126. {
  127. "Program": "Google Chrome"
  128. },
  129. {
  130. "Program": "Adobe Flash Player 29 NPAPI"
  131. },
  132. {
  133. "Program": "Adobe Flash Player 29 ActiveX"
  134. },
  135. {
  136. "Program": "Microsoft DCF MUI 2013"
  137. },
  138. {
  139. "Program": "Microsoft Access MUI 2013"
  140. },
  141. {
  142. "Program": "Microsoft Office Proofing Tools 2013 - English"
  143. },
  144. {
  145. "Program": "Adobe Acrobat Reader DC"
  146. },
  147. {
  148. "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xef\\xbf\\xb1ol"
  149. },
  150. {
  151. "Program": "Microsoft Publisher MUI 2013"
  152. },
  153. {
  154. "Program": "Outils de v\\xef\\xbf\\xa9rification linguistique 2013 de Microsoft Office\\xef\\xbe\\xa0- Fran\\xef\\xbf\\xa7ais"
  155. },
  156. {
  157. "Program": "Microsoft Office Shared MUI 2013"
  158. },
  159. {
  160. "Program": "Microsoft Office OSM MUI 2013"
  161. },
  162. {
  163. "Program": "Microsoft InfoPath MUI 2013"
  164. },
  165. {
  166. "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
  167. },
  168. {
  169. "Program": "Microsoft Word MUI 2013"
  170. },
  171. {
  172. "Program": "Microsoft Groove MUI 2013"
  173. },
  174. {
  175. },
  176. {
  177. "Program": "Microsoft Access Setup Metadata MUI 2013"
  178. },
  179. {
  180. "Program": "Microsoft Office OSM UX MUI 2013"
  181. },
  182. {
  183. "Program": "Java Auto Updater"
  184. },
  185. {
  186. "Program": "Microsoft PowerPoint MUI 2013"
  187. },
  188. {
  189. "Program": "Microsoft Office Professional Plus 2013"
  190. },
  191. {
  192. "Program": "Adobe Refresh Manager"
  193. },
  194. {
  195. "Program": "Microsoft Office Proofing 2013"
  196. },
  197. {
  198. "Program": "Microsoft Lync MUI 2013"
  199. },
  200. {
  201. },
  202. {
  203. "Program": "Microsoft OneNote MUI 2013"
  204. }
  205. ]
  206. },
  207. {
  208. "Description": "Checks for the presence of known devices from debuggers and forensic tools",
  209. "Details": []
  210. },
  211. {
  212. "Description": "Detects the presence of Wine emulator via registry key",
  213. "Details": []
  214. },
  215. {
  216. "Description": "File has been identified by 22 Antiviruses on VirusTotal as malicious",
  217. "Details": [
  218. {
  219. "Bkav": "HW32.Packed."
  220. },
  221. {
  222. "FireEye": "Generic.mg.445f0f495426971d"
  223. },
  224. {
  225. "Cylance": "Unsafe"
  226. },
  227. {
  228. "Alibaba": "Packed:Win32/Themida.b5e685f6"
  229. },
  230. {
  231. "CrowdStrike": "win/malicious_confidence_100% (D)"
  232. },
  233. {
  234. "Symantec": "ML.Attribute.HighConfidence"
  235. },
  236. {
  237. "APEX": "Malicious"
  238. },
  239. {
  240. "Kaspersky": "HEUR:Trojan.Win32.Generic"
  241. },
  242. {
  243. "Endgame": "malicious (high confidence)"
  244. },
  245. {
  246. "F-Secure": "Trojan.TR/Crypt.TPM.Gen"
  247. },
  248. {
  249. "Invincea": "heuristic"
  250. },
  251. {
  252. "McAfee-GW-Edition": "BehavesLike.Win32.RAHack.vc"
  253. },
  254. {
  255. "SentinelOne": "DFI - Malicious PE"
  256. },
  257. {
  258. "Webroot": "W32.Trojan.Gen"
  259. },
  260. {
  261. "Avira": "TR/Crypt.TPM.Gen"
  262. },
  263. {
  264. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  265. },
  266. {
  267. "ZoneAlarm": "HEUR:Trojan.Win32.Generic"
  268. },
  269. {
  270. "Acronis": "suspicious"
  271. },
  272. {
  273. "ESET-NOD32": "a variant of Win32/Packed.Themida.FPI"
  274. },
  275. {
  276. "Rising": "Trojan.Chapak!8.F507/N3#100% (RDM+:cmRtazoKu6tStKPIQC6hOH0t0GRN)"
  277. },
  278. {
  279. "Cybereason": "malicious.640fc0"
  280. },
  281. {
  282. "Qihoo-360": "HEUR/QVM19.1.43F1.Malware.Gen"
  283. }
  284. ]
  285. },
  286. {
  287. "Description": "Checks the version of Bios, possibly for anti-virtualization",
  288. "Details": []
  289. },
  290. {
  291. "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
  292. "Details": []
  293. },
  294. {
  295. "Description": "Detects VirtualBox using ACPI tricks",
  296. "Details": []
  297. },
  298. {
  299. "Description": "Detects VirtualBox through the presence of a registry key",
  300. "Details": []
  301. },
  302. {
  303. "Description": "Harvests credentials from local FTP client softwares",
  304. "Details": [
  305. {
  306. "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\recentservers.xml"
  307. }
  308. ]
  309. },
  310. {
  311. "Description": "Harvests information related to installed instant messenger clients",
  312. "Details": [
  313. {
  314. "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
  315. }
  316. ]
  317. },
  318. {
  319. "Description": "Harvests information related to installed mail clients",
  320. "Details": [
  321. {
  322. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000003"
  323. },
  324. {
  325. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000007"
  326. },
  327. {
  328. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000006"
  329. },
  330. {
  331. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000005"
  332. },
  333. {
  334. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000004"
  335. },
  336. {
  337. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000009"
  338. },
  339. {
  340. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000008"
  341. }
  342. ]
  343. },
  344. {
  345. "Description": "Collects information to fingerprint the system",
  346. "Details": []
  347. },
  348. {
  349. "Description": "Anomalous binary characteristics",
  350. "Details": [
  351. {
  352. "anomaly": "Unprintable characters found in section name"
  353. },
  354. {
  355. "anomaly": "Actual checksum does not match that reported in PE header"
  356. }
  357. ]
  358. },
  359. {
  360. "Description": "Created network traffic indicative of malicious activity",
  361. "Details": [
  362. {
  363. "signature": "ET DNS Query to a *.top domain - Likely Hostile"
  364. }
  365. ]
  366. }
  367. ]
  368.  
  369. [*] Started Service: [
  370. "VaultSvc"
  371. ]
  372.  
  373. [*] Executed Commands: [
  374. "C:\\Windows\\system32\\lsass.exe"
  375. ]
  376.  
  377. [*] Mutexes: [
  378. "DBWinMutex",
  379. "00000000-0000-0000-0000-000000000000{3d3783a0-703a-11de-8c7a-806e6f6e6963}"
  380. ]
  381.  
  382. [*] Modified Files: [
  383. "\\??\\SICE",
  384. "\\??\\SIWVID",
  385. "\\??\\NTICE",
  386. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\passwords.txt",
  387. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\ld",
  388. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\Soft\\Authy\\\\xe1\\x87\\xa8\\xd3\\x9bata",
  389. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\outlook.txt",
  390. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\information.txt",
  391. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000000111920641.zip",
  392. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000005131159883.zip",
  393. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000001750754745.zip",
  394. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000003550462843.zip",
  395. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000004885333546.zip",
  396. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000004059470513.zip",
  397. "C:\\Windows\\sysnative\\LogFiles\\Scm\\3fe47825-9935-44d0-8cae-4f38147e6223"
  398. ]
  399.  
  400. [*] Deleted Files: [
  401. "C:\\ProgramData\\freebl3.dll",
  402. "C:\\ProgramData\\mozglue.dll",
  403. "C:\\ProgramData\\msvcp140.dll",
  404. "C:\\ProgramData\\nss3.dll",
  405. "C:\\ProgramData\\softokn3.dll",
  406. "C:\\ProgramData\\vcruntime140.dll",
  407. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\information.txt",
  408. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\outlook.txt",
  409. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\passwords.txt",
  410. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\Soft\\Authy",
  411. "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\Soft"
  412. ]
  413.  
  414. [*] Modified Registry Keys: []
  415.  
  416. [*] Deleted Registry Keys: []
  417.  
  418. [*] DNS Communications: [
  419. {
  420. "type": "A",
  421. "request": "mooreny.top",
  422. "answers": []
  423. },
  424. {
  425. "type": "A",
  426. "request": "ip-api.com",
  427. "answers": []
  428. }
  429. ]
  430.  
  431. [*] Domains: [
  432. {
  433. "ip": "205.185.114.120",
  434. "domain": "mooreny.top"
  435. },
  436. {
  437. "ip": "147.135.15.186",
  438. "domain": "ip-api.com"
  439. }
  440. ]
  441.  
  442. [*] Network Communication - ICMP: []
  443.  
  444. [*] Network Communication - HTTP: []
  445.  
  446. [*] Network Communication - SMTP: []
  447.  
  448. [*] Network Communication - Hosts: []
  449.  
  450. [*] Network Communication - IRC: []
  451.  
  452. [*] Static Analysis: {
  453. "pe": {
  454. "peid_signatures": null,
  455. "imports": [
  456. {
  457. "imports": [
  458. {
  459. "name": "lstrcpy",
  460. "address": "0x49102e"
  461. }
  462. ],
  463. "dll": "kernel32.dll"
  464. }
  465. ],
  466. "digital_signers": null,
  467. "exported_dll_name": null,
  468. "actual_checksum": "0x0026e83f",
  469. "overlay": null,
  470. "imagebase": "0x00400000",
  471. "reported_checksum": "0x00270eed",
  472. "icon_hash": null,
  473. "entrypoint": "0x00969000",
  474. "timestamp": "2019-07-01 22:04:28",
  475. "osversion": "5.1",
  476. "sections": [
  477. {
  478. "name": " \\x00 ",
  479. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  480. "virtual_address": "0x00001000",
  481. "size_of_data": "0x0004ea00",
  482. "entropy": "7.98",
  483. "raw_address": "0x00001000",
  484. "virtual_size": "0x0008f000",
  485. "characteristics_raw": "0xe0000040"
  486. },
  487. {
  488. "name": ".rsrc ",
  489. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  490. "virtual_address": "0x00090000",
  491. "size_of_data": "0x00000000",
  492. "entropy": "0.00",
  493. "raw_address": "0x0004fa00",
  494. "virtual_size": "0x00001000",
  495. "characteristics_raw": "0xc0000040"
  496. },
  497. {
  498. "name": ".idata ",
  499. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  500. "virtual_address": "0x00091000",
  501. "size_of_data": "0x00000200",
  502. "entropy": "0.90",
  503. "raw_address": "0x0004fa00",
  504. "virtual_size": "0x00001000",
  505. "characteristics_raw": "0xc0000040"
  506. },
  507. {
  508. "name": " ",
  509. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  510. "virtual_address": "0x00092000",
  511. "size_of_data": "0x00000200",
  512. "entropy": "0.24",
  513. "raw_address": "0x0004fc00",
  514. "virtual_size": "0x002bb000",
  515. "characteristics_raw": "0xe0000040"
  516. },
  517. {
  518. "name": "spzdvrwm",
  519. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  520. "virtual_address": "0x0034d000",
  521. "size_of_data": "0x0021a600",
  522. "entropy": "7.93",
  523. "raw_address": "0x0004fe00",
  524. "virtual_size": "0x0021b000",
  525. "characteristics_raw": "0xe0000040"
  526. },
  527. {
  528. "name": "zuzmnoyv",
  529. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  530. "virtual_address": "0x00568000",
  531. "size_of_data": "0x00000200",
  532. "entropy": "4.62",
  533. "raw_address": "0x0026a400",
  534. "virtual_size": "0x00001000",
  535. "characteristics_raw": "0xe0000040"
  536. },
  537. {
  538. "name": ".taggant",
  539. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  540. "virtual_address": "0x00569000",
  541. "size_of_data": "0x00002200",
  542. "entropy": "0.64",
  543. "raw_address": "0x0026a600",
  544. "virtual_size": "0x00003000",
  545. "characteristics_raw": "0xe0000040"
  546. }
  547. ],
  548. "resources": [],
  549. "dirents": [
  550. {
  551. "virtual_address": "0x00000000",
  552. "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
  553. "size": "0x00000000"
  554. },
  555. {
  556. "virtual_address": "0x00091050",
  557. "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
  558. "size": "0x00000064"
  559. },
  560. {
  561. "virtual_address": "0x00000000",
  562. "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
  563. "size": "0x00000000"
  564. },
  565. {
  566. "virtual_address": "0x00000000",
  567. "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
  568. "size": "0x00000000"
  569. },
  570. {
  571. "virtual_address": "0x00000000",
  572. "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
  573. "size": "0x00000000"
  574. },
  575. {
  576. "virtual_address": "0x00000000",
  577. "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
  578. "size": "0x00000000"
  579. },
  580. {
  581. "virtual_address": "0x00000000",
  582. "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
  583. "size": "0x00000000"
  584. },
  585. {
  586. "virtual_address": "0x00000000",
  587. "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
  588. "size": "0x00000000"
  589. },
  590. {
  591. "virtual_address": "0x00000000",
  592. "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
  593. "size": "0x00000000"
  594. },
  595. {
  596. "virtual_address": "0x00000000",
  597. "name": "IMAGE_DIRECTORY_ENTRY_TLS",
  598. "size": "0x00000000"
  599. },
  600. {
  601. "virtual_address": "0x00000000",
  602. "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
  603. "size": "0x00000000"
  604. },
  605. {
  606. "virtual_address": "0x00000000",
  607. "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
  608. "size": "0x00000000"
  609. },
  610. {
  611. "virtual_address": "0x00000000",
  612. "name": "IMAGE_DIRECTORY_ENTRY_IAT",
  613. "size": "0x00000000"
  614. },
  615. {
  616. "virtual_address": "0x00000000",
  617. "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
  618. "size": "0x00000000"
  619. },
  620. {
  621. "virtual_address": "0x00000000",
  622. "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
  623. "size": "0x00000000"
  624. },
  625. {
  626. "virtual_address": "0x00000000",
  627. "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
  628. "size": "0x00000000"
  629. }
  630. ],
  631. "exports": [],
  632. "guest_signers": {},
  633. "imphash": "2eabe9054cad5152567f0699947a2c5b",
  634. "icon_fuzzy": null,
  635. "icon": null,
  636. "pdbpath": null,
  637. "imported_dll_count": 1,
  638. "versioninfo": []
  639. }
  640. }
  641.  
  642. [*] Resolved APIs: [
  643. "kernel32.dll.GetNativeSystemInfo",
  644. "winmm.dll.timeGetTime",
  645. "shell32.dll.IsUserAnAdmin",
  646. "ntdll.dll.NtOpenThread",
  647. "ntdll.dll.NtQuerySystemInformation",
  648. "kernel32.dll.SortGetHandle",
  649. "kernel32.dll.SortCloseHandle",
  650. "ntdll.dll.RtlAllocateHeap",
  651. "ntdll.dll.RtlFreeHeap",
  652. "ntdll.dll.RtlReAllocateHeap",
  653. "ntdll.dll.RtlAcquireSRWLockExclusive",
  654. "kernel32.dll.FlsAlloc",
  655. "kernel32.dll.FlsGetValue",
  656. "kernel32.dll.FlsSetValue",
  657. "kernel32.dll.FlsFree",
  658. "rasapi32.dll.RasConnectionNotificationW",
  659. "sechost.dll.NotifyServiceStatusChangeA",
  660. "cryptbase.dll.SystemFunction036",
  661. "vaultcli.dll.VaultOpenVault",
  662. "vaultcli.dll.VaultCloseVault",
  663. "vaultcli.dll.VaultEnumerateItems",
  664. "vaultcli.dll.VaultGetItem",
  665. "vaultcli.dll.VaultFree",
  666. "kernel32.dll.GlobalMemoryStatusEx"
  667. ]
  668.  
  669. [*] Static Analysis: {
  670. "pe": {
  671. "peid_signatures": null,
  672. "imports": [
  673. {
  674. "imports": [
  675. {
  676. "name": "lstrcpy",
  677. "address": "0x49102e"
  678. }
  679. ],
  680. "dll": "kernel32.dll"
  681. }
  682. ],
  683. "digital_signers": null,
  684. "exported_dll_name": null,
  685. "actual_checksum": "0x0026e83f",
  686. "overlay": null,
  687. "imagebase": "0x00400000",
  688. "reported_checksum": "0x00270eed",
  689. "icon_hash": null,
  690. "entrypoint": "0x00969000",
  691. "timestamp": "2019-07-01 22:04:28",
  692. "osversion": "5.1",
  693. "sections": [
  694. {
  695. "name": " \\x00 ",
  696. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  697. "virtual_address": "0x00001000",
  698. "size_of_data": "0x0004ea00",
  699. "entropy": "7.98",
  700. "raw_address": "0x00001000",
  701. "virtual_size": "0x0008f000",
  702. "characteristics_raw": "0xe0000040"
  703. },
  704. {
  705. "name": ".rsrc ",
  706. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  707. "virtual_address": "0x00090000",
  708. "size_of_data": "0x00000000",
  709. "entropy": "0.00",
  710. "raw_address": "0x0004fa00",
  711. "virtual_size": "0x00001000",
  712. "characteristics_raw": "0xc0000040"
  713. },
  714. {
  715. "name": ".idata ",
  716. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  717. "virtual_address": "0x00091000",
  718. "size_of_data": "0x00000200",
  719. "entropy": "0.90",
  720. "raw_address": "0x0004fa00",
  721. "virtual_size": "0x00001000",
  722. "characteristics_raw": "0xc0000040"
  723. },
  724. {
  725. "name": " ",
  726. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  727. "virtual_address": "0x00092000",
  728. "size_of_data": "0x00000200",
  729. "entropy": "0.24",
  730. "raw_address": "0x0004fc00",
  731. "virtual_size": "0x002bb000",
  732. "characteristics_raw": "0xe0000040"
  733. },
  734. {
  735. "name": "spzdvrwm",
  736. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  737. "virtual_address": "0x0034d000",
  738. "size_of_data": "0x0021a600",
  739. "entropy": "7.93",
  740. "raw_address": "0x0004fe00",
  741. "virtual_size": "0x0021b000",
  742. "characteristics_raw": "0xe0000040"
  743. },
  744. {
  745. "name": "zuzmnoyv",
  746. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  747. "virtual_address": "0x00568000",
  748. "size_of_data": "0x00000200",
  749. "entropy": "4.62",
  750. "raw_address": "0x0026a400",
  751. "virtual_size": "0x00001000",
  752. "characteristics_raw": "0xe0000040"
  753. },
  754. {
  755. "name": ".taggant",
  756. "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
  757. "virtual_address": "0x00569000",
  758. "size_of_data": "0x00002200",
  759. "entropy": "0.64",
  760. "raw_address": "0x0026a600",
  761. "virtual_size": "0x00003000",
  762. "characteristics_raw": "0xe0000040"
  763. }
  764. ],
  765. "resources": [],
  766. "dirents": [
  767. {
  768. "virtual_address": "0x00000000",
  769. "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
  770. "size": "0x00000000"
  771. },
  772. {
  773. "virtual_address": "0x00091050",
  774. "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
  775. "size": "0x00000064"
  776. },
  777. {
  778. "virtual_address": "0x00000000",
  779. "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
  780. "size": "0x00000000"
  781. },
  782. {
  783. "virtual_address": "0x00000000",
  784. "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
  785. "size": "0x00000000"
  786. },
  787. {
  788. "virtual_address": "0x00000000",
  789. "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
  790. "size": "0x00000000"
  791. },
  792. {
  793. "virtual_address": "0x00000000",
  794. "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
  795. "size": "0x00000000"
  796. },
  797. {
  798. "virtual_address": "0x00000000",
  799. "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
  800. "size": "0x00000000"
  801. },
  802. {
  803. "virtual_address": "0x00000000",
  804. "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
  805. "size": "0x00000000"
  806. },
  807. {
  808. "virtual_address": "0x00000000",
  809. "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
  810. "size": "0x00000000"
  811. },
  812. {
  813. "virtual_address": "0x00000000",
  814. "name": "IMAGE_DIRECTORY_ENTRY_TLS",
  815. "size": "0x00000000"
  816. },
  817. {
  818. "virtual_address": "0x00000000",
  819. "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
  820. "size": "0x00000000"
  821. },
  822. {
  823. "virtual_address": "0x00000000",
  824. "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
  825. "size": "0x00000000"
  826. },
  827. {
  828. "virtual_address": "0x00000000",
  829. "name": "IMAGE_DIRECTORY_ENTRY_IAT",
  830. "size": "0x00000000"
  831. },
  832. {
  833. "virtual_address": "0x00000000",
  834. "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
  835. "size": "0x00000000"
  836. },
  837. {
  838. "virtual_address": "0x00000000",
  839. "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
  840. "size": "0x00000000"
  841. },
  842. {
  843. "virtual_address": "0x00000000",
  844. "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
  845. "size": "0x00000000"
  846. }
  847. ],
  848. "exports": [],
  849. "guest_signers": {},
  850. "imphash": "2eabe9054cad5152567f0699947a2c5b",
  851. "icon_fuzzy": null,
  852. "icon": null,
  853. "pdbpath": null,
  854. "imported_dll_count": 1,
  855. "versioninfo": []
  856. }
  857. }
Advertisement
Add Comment
Please, Sign In to add comment