Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Malicious"
- [*] MalScore: 10.0
- [*] File Name: "Exes_445f0f495426971defe91226579258da.exe"
- [*] File Size: 2541568
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "9cd962a08189d1d73627945067ad3fec0d837c2b531a340843819ceebbfb1e0f"
- [*] MD5: "445f0f495426971defe91226579258da"
- [*] SHA1: "97d7504640fc063ac86408177df3dbb49f2eea61"
- [*] SHA512: "cfa56a8d1957efacdbb69e465b09581915b23b2b525fd83f49eedcae89e2cc900e21221298fe1a6f7854cfb9ee94069aaf620b2a2c31ee5207174932e29a0e7d"
- [*] CRC32: "2FE200C8"
- [*] SSDEEP: "49152:OzVXIl0AbZJqPWHKgokL5+ZtdBEY3bXZb58ZU2s/eBR2u+jQCajajJkGA:Oz+0A3KgZ+ZP9LJqZZs/ORN1CfjJ8"
- [*] Process Execution: [
- "Exes_445f0f495426971defe91226579258da.exe",
- "services.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "Exes_445f0f495426971defe91226579258da.exe tried to sleep 516 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Expresses interest in specific running processes",
- "Details": [
- {
- "process": "System"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: \\x00 , entropy: 7.98, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0004ea00, virtual_size: 0x0008f000"
- },
- {
- "section": "name: spzdvrwm, entropy: 7.93, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0021a600, virtual_size: 0x0021b000"
- }
- ]
- },
- {
- "Description": "Detects Sandboxie through the presence of a library",
- "Details": []
- },
- {
- "Description": "Checks for the presence of known windows from debuggers and forensic tools",
- "Details": [
- {
- "Window": "OLLYDBG"
- },
- {
- "Window": "GBDYLLO"
- },
- {
- "Window": "pediy06"
- },
- {
- "Window": "FilemonClass"
- },
- {
- "Window": "File Monitor - Sysinternals: www.sysinternals.com"
- },
- {
- "Window": "PROCMON_WINDOW_CLASS"
- },
- {
- "Window": "Process Monitor - Sysinternals: www.sysinternals.com"
- },
- {
- "Window": "RegmonClass"
- },
- {
- "Window": "Registry Monitor - Sysinternals: www.sysinternals.com"
- },
- {
- "Window": "18467-41"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 8752104 times"
- }
- ]
- },
- {
- "Description": "Steals private information from local Internet browsers",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- }
- ]
- },
- {
- "Description": "The following process appear to have been packed with Themida: Exes_445f0f495426971defe91226579258da.exe",
- "Details": []
- },
- {
- "Description": "Collects information about installed applications",
- "Details": [
- {
- "Program": "Google Update Helper"
- },
- {
- "Program": "Microsoft Excel MUI 2013"
- },
- {
- "Program": "Microsoft Outlook MUI 2013"
- },
- {
- },
- {
- "Program": "Google Chrome"
- },
- {
- "Program": "Adobe Flash Player 29 NPAPI"
- },
- {
- "Program": "Adobe Flash Player 29 ActiveX"
- },
- {
- "Program": "Microsoft DCF MUI 2013"
- },
- {
- "Program": "Microsoft Access MUI 2013"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- },
- {
- "Program": "Adobe Acrobat Reader DC"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xef\\xbf\\xb1ol"
- },
- {
- "Program": "Microsoft Publisher MUI 2013"
- },
- {
- "Program": "Outils de v\\xef\\xbf\\xa9rification linguistique 2013 de Microsoft Office\\xef\\xbe\\xa0- Fran\\xef\\xbf\\xa7ais"
- },
- {
- "Program": "Microsoft Office Shared MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM MUI 2013"
- },
- {
- "Program": "Microsoft InfoPath MUI 2013"
- },
- {
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- },
- {
- "Program": "Microsoft Word MUI 2013"
- },
- {
- "Program": "Microsoft Groove MUI 2013"
- },
- {
- },
- {
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM UX MUI 2013"
- },
- {
- "Program": "Java Auto Updater"
- },
- {
- "Program": "Microsoft PowerPoint MUI 2013"
- },
- {
- "Program": "Microsoft Office Professional Plus 2013"
- },
- {
- "Program": "Adobe Refresh Manager"
- },
- {
- "Program": "Microsoft Office Proofing 2013"
- },
- {
- "Program": "Microsoft Lync MUI 2013"
- },
- {
- },
- {
- "Program": "Microsoft OneNote MUI 2013"
- }
- ]
- },
- {
- "Description": "Checks for the presence of known devices from debuggers and forensic tools",
- "Details": []
- },
- {
- "Description": "Detects the presence of Wine emulator via registry key",
- "Details": []
- },
- {
- "Description": "File has been identified by 22 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "Bkav": "HW32.Packed."
- },
- {
- "FireEye": "Generic.mg.445f0f495426971d"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "Alibaba": "Packed:Win32/Themida.b5e685f6"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (D)"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Kaspersky": "HEUR:Trojan.Win32.Generic"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "F-Secure": "Trojan.TR/Crypt.TPM.Gen"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.RAHack.vc"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "Webroot": "W32.Trojan.Gen"
- },
- {
- "Avira": "TR/Crypt.TPM.Gen"
- },
- {
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- },
- {
- "ZoneAlarm": "HEUR:Trojan.Win32.Generic"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "ESET-NOD32": "a variant of Win32/Packed.Themida.FPI"
- },
- {
- "Rising": "Trojan.Chapak!8.F507/N3#100% (RDM+:cmRtazoKu6tStKPIQC6hOH0t0GRN)"
- },
- {
- "Cybereason": "malicious.640fc0"
- },
- {
- "Qihoo-360": "HEUR/QVM19.1.43F1.Malware.Gen"
- }
- ]
- },
- {
- "Description": "Checks the version of Bios, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Detects VirtualBox using ACPI tricks",
- "Details": []
- },
- {
- "Description": "Detects VirtualBox through the presence of a registry key",
- "Details": []
- },
- {
- "Description": "Harvests credentials from local FTP client softwares",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\recentservers.xml"
- }
- ]
- },
- {
- "Description": "Harvests information related to installed instant messenger clients",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
- }
- ]
- },
- {
- "Description": "Harvests information related to installed mail clients",
- "Details": [
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000003"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000007"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000006"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000005"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000004"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000009"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000008"
- }
- ]
- },
- {
- "Description": "Collects information to fingerprint the system",
- "Details": []
- },
- {
- "Description": "Anomalous binary characteristics",
- "Details": [
- {
- "anomaly": "Unprintable characters found in section name"
- },
- {
- "anomaly": "Actual checksum does not match that reported in PE header"
- }
- ]
- },
- {
- "Description": "Created network traffic indicative of malicious activity",
- "Details": [
- {
- "signature": "ET DNS Query to a *.top domain - Likely Hostile"
- }
- ]
- }
- ]
- [*] Started Service: [
- "VaultSvc"
- ]
- [*] Executed Commands: [
- "C:\\Windows\\system32\\lsass.exe"
- ]
- [*] Mutexes: [
- "DBWinMutex",
- "00000000-0000-0000-0000-000000000000{3d3783a0-703a-11de-8c7a-806e6f6e6963}"
- ]
- [*] Modified Files: [
- "\\??\\SICE",
- "\\??\\SIWVID",
- "\\??\\NTICE",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\passwords.txt",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\ld",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\Soft\\Authy\\\\xe1\\x87\\xa8\\xd3\\x9bata",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\outlook.txt",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\information.txt",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000000111920641.zip",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000005131159883.zip",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000001750754745.zip",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000003550462843.zip",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000004885333546.zip",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\_00000000-0000-0000-0000-0000000000004059470513.zip",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\3fe47825-9935-44d0-8cae-4f38147e6223"
- ]
- [*] Deleted Files: [
- "C:\\ProgramData\\freebl3.dll",
- "C:\\ProgramData\\mozglue.dll",
- "C:\\ProgramData\\msvcp140.dll",
- "C:\\ProgramData\\nss3.dll",
- "C:\\ProgramData\\softokn3.dll",
- "C:\\ProgramData\\vcruntime140.dll",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\information.txt",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\outlook.txt",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\passwords.txt",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\Soft\\Authy",
- "C:\\ProgramData\\XCUK6CSAVL0M2OHINIGRXUTTB\\files\\Soft"
- ]
- [*] Modified Registry Keys: []
- [*] Deleted Registry Keys: []
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "mooreny.top",
- "answers": []
- },
- {
- "type": "A",
- "request": "ip-api.com",
- "answers": []
- }
- ]
- [*] Domains: [
- {
- "ip": "205.185.114.120",
- "domain": "mooreny.top"
- },
- {
- "ip": "147.135.15.186",
- "domain": "ip-api.com"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "lstrcpy",
- "address": "0x49102e"
- }
- ],
- "dll": "kernel32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0026e83f",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00270eed",
- "icon_hash": null,
- "entrypoint": "0x00969000",
- "timestamp": "2019-07-01 22:04:28",
- "osversion": "5.1",
- "sections": [
- {
- "name": " \\x00 ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0004ea00",
- "entropy": "7.98",
- "raw_address": "0x00001000",
- "virtual_size": "0x0008f000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00090000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x0004fa00",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".idata ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00091000",
- "size_of_data": "0x00000200",
- "entropy": "0.90",
- "raw_address": "0x0004fa00",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": " ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00092000",
- "size_of_data": "0x00000200",
- "entropy": "0.24",
- "raw_address": "0x0004fc00",
- "virtual_size": "0x002bb000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": "spzdvrwm",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0034d000",
- "size_of_data": "0x0021a600",
- "entropy": "7.93",
- "raw_address": "0x0004fe00",
- "virtual_size": "0x0021b000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": "zuzmnoyv",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00568000",
- "size_of_data": "0x00000200",
- "entropy": "4.62",
- "raw_address": "0x0026a400",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".taggant",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00569000",
- "size_of_data": "0x00002200",
- "entropy": "0.64",
- "raw_address": "0x0026a600",
- "virtual_size": "0x00003000",
- "characteristics_raw": "0xe0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00091050",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000064"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "2eabe9054cad5152567f0699947a2c5b",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 1,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.GetNativeSystemInfo",
- "winmm.dll.timeGetTime",
- "shell32.dll.IsUserAnAdmin",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQuerySystemInformation",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "ntdll.dll.RtlAllocateHeap",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlReAllocateHeap",
- "ntdll.dll.RtlAcquireSRWLockExclusive",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsFree",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.NotifyServiceStatusChangeA",
- "cryptbase.dll.SystemFunction036",
- "vaultcli.dll.VaultOpenVault",
- "vaultcli.dll.VaultCloseVault",
- "vaultcli.dll.VaultEnumerateItems",
- "vaultcli.dll.VaultGetItem",
- "vaultcli.dll.VaultFree",
- "kernel32.dll.GlobalMemoryStatusEx"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "lstrcpy",
- "address": "0x49102e"
- }
- ],
- "dll": "kernel32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0026e83f",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00270eed",
- "icon_hash": null,
- "entrypoint": "0x00969000",
- "timestamp": "2019-07-01 22:04:28",
- "osversion": "5.1",
- "sections": [
- {
- "name": " \\x00 ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0004ea00",
- "entropy": "7.98",
- "raw_address": "0x00001000",
- "virtual_size": "0x0008f000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00090000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x0004fa00",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".idata ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00091000",
- "size_of_data": "0x00000200",
- "entropy": "0.90",
- "raw_address": "0x0004fa00",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": " ",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00092000",
- "size_of_data": "0x00000200",
- "entropy": "0.24",
- "raw_address": "0x0004fc00",
- "virtual_size": "0x002bb000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": "spzdvrwm",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0034d000",
- "size_of_data": "0x0021a600",
- "entropy": "7.93",
- "raw_address": "0x0004fe00",
- "virtual_size": "0x0021b000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": "zuzmnoyv",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00568000",
- "size_of_data": "0x00000200",
- "entropy": "4.62",
- "raw_address": "0x0026a400",
- "virtual_size": "0x00001000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".taggant",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00569000",
- "size_of_data": "0x00002200",
- "entropy": "0.64",
- "raw_address": "0x0026a600",
- "virtual_size": "0x00003000",
- "characteristics_raw": "0xe0000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00091050",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000064"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "2eabe9054cad5152567f0699947a2c5b",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 1,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment