paladin316

Exes_1522e4ca5c8381b037b07e692ec675d9_exe_2019-08-01_13_30.txt

Aug 1st, 2019
2,036
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 24.70 KB | None | 0 0
  1.  
  2. * MalFamily: "Ispy"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_1522e4ca5c8381b037b07e692ec675d9.exe"
  7. * File Size: 498688
  8. * File Type: "PE32 executable (GUI) Intel 80386 Mono/.Net assembly, for MS Windows"
  9. * SHA256: "63f2b9fda19adcdbbb3d1deca8e611805251fd1436b12281bb1e952c91d828da"
  10. * MD5: "1522e4ca5c8381b037b07e692ec675d9"
  11. * SHA1: "89dc3b7946a7d53cd6f276e5ce266c7765a35b64"
  12. * SHA512: "672b34d8fb312e5cafdbc6e02c20f8fdb09f620f7ff02aeb128a798d36ec561973e86c56867332dafd1c0ef4100a9b068be2f34ee960fd493625f5a786021a18"
  13. * CRC32: "F68E55C6"
  14. * SSDEEP: "6144:KamoC8UByMbcgWxYaG1GynOChnRx5PuJkxRXewQjJZKeW0qYEfF5EQOXp9g4s2/2:Rq3By6cgaG1LjhR/bxUwwQ0EepsD"
  15.  
  16. * Process Execution:
  17. "Exes_1522e4ca5c8381b037b07e692ec675d9.exe",
  18. "Exes_1522e4ca5c8381b037b07e692ec675d9.exe",
  19. "vbc.exe",
  20. "vbc.exe",
  21. "vbc.exe",
  22. "vbc.exe",
  23. "services.exe",
  24. "svchost.exe",
  25. "WmiPrvSE.exe",
  26. "svchost.exe",
  27. "WMIADAP.exe",
  28. "sdclt.exe",
  29. "taskhost.exe",
  30. "sc.exe",
  31. "svchost.exe",
  32. "svchost.exe",
  33. "WerFault.exe",
  34. "wermgr.exe",
  35. "lsass.exe"
  36.  
  37.  
  38. * Executed Commands:
  39. "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_1522e4ca5c8381b037b07e692ec675d9.exe\"",
  40. "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmpD041.tmp\"",
  41. "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmpC05F.tmp\"",
  42. "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp42AB.tmp\"",
  43. "\"C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\vbc.exe\" /stext \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp34FB.tmp\"",
  44. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  45. "C:\\Windows\\system32\\lsass.exe",
  46. "C:\\Windows\\System32\\sdclt.exe /CONFIGNOTIFICATION",
  47. "taskhost.exe $(Arg0)",
  48. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  49. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  50. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  51. "C:\\Windows\\system32\\WerFault.exe -u -p 2960 -s 288",
  52. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\""
  53.  
  54.  
  55. * Signatures Detected:
  56.  
  57. "Description": "At least one process apparently crashed during execution",
  58. "Details":
  59.  
  60.  
  61. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  62. "Details":
  63.  
  64. "IP": "199.79.62.11:587"
  65.  
  66.  
  67.  
  68.  
  69. "Description": "Creates RWX memory",
  70. "Details":
  71.  
  72.  
  73. "Description": "A process created a hidden window",
  74. "Details":
  75.  
  76. "Process": "Exes_1522e4ca5c8381b037b07e692ec675d9.exe -> C:\\Users\\user\\AppData\\Local\\Temp\\Exes_1522e4ca5c8381b037b07e692ec675d9.exe"
  77.  
  78.  
  79.  
  80.  
  81. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  82. "Details":
  83.  
  84. "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
  85.  
  86.  
  87. "suspicious_request": "http://bot.whatismyipaddress.com/"
  88.  
  89.  
  90.  
  91.  
  92. "Description": "Performs some HTTP requests",
  93. "Details":
  94.  
  95. "url": "http://bot.whatismyipaddress.com/"
  96.  
  97.  
  98.  
  99.  
  100. "Description": "The binary likely contains encrypted or compressed data.",
  101. "Details":
  102.  
  103. "section": "name: .text, entropy: 7.99, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ, raw_size: 0x00079200, virtual_size: 0x00079064"
  104.  
  105.  
  106.  
  107.  
  108. "Description": "Looks up the external IP address",
  109. "Details":
  110.  
  111. "domain": "bot.whatismyipaddress.com"
  112.  
  113.  
  114.  
  115.  
  116. "Description": "Attempts to remove evidence of file being downloaded from the Internet",
  117. "Details":
  118.  
  119. "file": "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_1522e4ca5c8381b037b07e692ec675d9.exe:Zone.Identifier"
  120.  
  121.  
  122.  
  123.  
  124. "Description": "Executed a process and injected code into it, probably while unpacking",
  125. "Details":
  126.  
  127. "Injection": "Exes_1522e4ca5c8381b037b07e692ec675d9.exe(2000) -> Exes_1522e4ca5c8381b037b07e692ec675d9.exe(2972)"
  128.  
  129.  
  130.  
  131.  
  132. "Description": "Sniffs keystrokes",
  133. "Details":
  134.  
  135. "SetWindowsHookExA": "Process: Exes_1522e4ca5c8381b037b07e692ec675d9.exe(2972)"
  136.  
  137.  
  138.  
  139.  
  140. "Description": "Attempts to restart the guest VM",
  141. "Details":
  142.  
  143.  
  144. "Description": "A process attempted to delay the analysis task by a long amount of time.",
  145. "Details":
  146.  
  147. "Process": "Exes_1522e4ca5c8381b037b07e692ec675d9.exe tried to sleep 5674 seconds, actually delayed analysis time by 0 seconds"
  148.  
  149.  
  150.  
  151.  
  152. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  153. "Details":
  154.  
  155. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 12974565 times"
  156.  
  157.  
  158.  
  159.  
  160. "Description": "Steals private information from local Internet browsers",
  161. "Details":
  162.  
  163. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
  164.  
  165.  
  166. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
  167.  
  168.  
  169. "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat"
  170.  
  171.  
  172.  
  173.  
  174. "Description": "Exhibits behavior characteristic of iSpy Keylogger",
  175. "Details":
  176.  
  177. "C2": "199.79.62.11"
  178.  
  179.  
  180. "C2": "mail.seaposvcs.com"
  181.  
  182.  
  183.  
  184.  
  185. "Description": "Installs itself for autorun at Windows startup",
  186. "Details":
  187.  
  188. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\Shell"
  189.  
  190.  
  191. "data": "\"C:\\Users\\user\\AppData\\Roaming\\17F8DUvLH62k76uf\\nsmT0ZJjL8ju.exe\",explorer.exe"
  192.  
  193.  
  194.  
  195.  
  196. "Description": "Creates a hidden or system file",
  197. "Details":
  198.  
  199. "file": "C:\\Users\\user\\AppData\\Roaming\\17F8DUvLH62k76uf"
  200.  
  201.  
  202. "file": "C:\\Users\\user\\AppData\\Roaming\\17F8DUvLH62k76uf\\nsmT0ZJjL8ju.exe"
  203.  
  204.  
  205.  
  206.  
  207. "Description": "File has been identified by 49 Antiviruses on VirusTotal as malicious",
  208. "Details":
  209.  
  210. "MicroWorld-eScan": "Gen:Variant.MSILPerseus.192741"
  211.  
  212.  
  213. "FireEye": "Generic.mg.1522e4ca5c8381b0"
  214.  
  215.  
  216. "ALYac": "Gen:Variant.MSILPerseus.192741"
  217.  
  218.  
  219. "Cylance": "Unsafe"
  220.  
  221.  
  222. "Alibaba": "Trojan:Win32/Starter.ali2000005"
  223.  
  224.  
  225. "K7GW": "Trojan ( 005452c31 )"
  226.  
  227.  
  228. "K7AntiVirus": "Trojan ( 005452c31 )"
  229.  
  230.  
  231. "Arcabit": "Trojan.MSILPerseus.D2F0E5"
  232.  
  233.  
  234. "Invincea": "heuristic"
  235.  
  236.  
  237. "Symantec": "Trojan Horse"
  238.  
  239.  
  240. "APEX": "Malicious"
  241.  
  242.  
  243. "Paloalto": "generic.ml"
  244.  
  245.  
  246. "Kaspersky": "HEUR:Trojan.MSIL.Tasker.gen"
  247.  
  248.  
  249. "BitDefender": "Gen:Variant.MSILPerseus.192741"
  250.  
  251.  
  252. "AegisLab": "Trojan.MSIL.Tasker.4!c"
  253.  
  254.  
  255. "Avast": "Win32:RATX-gen Trj"
  256.  
  257.  
  258. "Tencent": "Win32.Trojan.Inject.Auto"
  259.  
  260.  
  261. "Ad-Aware": "Gen:Variant.MSILPerseus.192741"
  262.  
  263.  
  264. "Emsisoft": "Gen:Variant.MSILPerseus.192741 (B)"
  265.  
  266.  
  267. "DrWeb": "Trojan.Packed2.41837"
  268.  
  269.  
  270. "TrendMicro": "TROJ_GEN.R004C0PGS19"
  271.  
  272.  
  273. "McAfee-GW-Edition": "BehavesLike.Win32.Generic.gc"
  274.  
  275.  
  276. "Trapmine": "malicious.high.ml.score"
  277.  
  278.  
  279. "Sophos": "Mal/Generic-S"
  280.  
  281.  
  282. "Ikarus": "Trojan.MSIL.Crypt"
  283.  
  284.  
  285. "Cyren": "W32/Trojan.IORV-0832"
  286.  
  287.  
  288. "Jiangmin": "Trojan.MSIL.lqyh"
  289.  
  290.  
  291. "Avira": "HEUR/AGEN.1035809"
  292.  
  293.  
  294. "Antiy-AVL": "Trojan/MSIL.Tasker"
  295.  
  296.  
  297. "Microsoft": "Trojan:Win32/Occamy.C"
  298.  
  299.  
  300. "ViRobot": "Trojan.Win32.Z.Tasker.498688"
  301.  
  302.  
  303. "ZoneAlarm": "HEUR:Trojan.MSIL.Tasker.gen"
  304.  
  305.  
  306. "GData": "Gen:Variant.MSILPerseus.192741"
  307.  
  308.  
  309. "AhnLab-V3": "Malware/Win32.RL_Generic.R282480"
  310.  
  311.  
  312. "Acronis": "suspicious"
  313.  
  314.  
  315. "McAfee": "GenericRXHZ-XF!1522E4CA5C83"
  316.  
  317.  
  318. "Malwarebytes": "Trojan.MalPack.MSIL"
  319.  
  320.  
  321. "ESET-NOD32": "a variant of MSIL/Kryptik.QME"
  322.  
  323.  
  324. "TrendMicro-HouseCall": "TROJ_GEN.R004C0PGS19"
  325.  
  326.  
  327. "Rising": "Trojan.Kryptik!8.8 (TFE:C:cHKxUtfVegQ)"
  328.  
  329.  
  330. "SentinelOne": "DFI - Malicious PE"
  331.  
  332.  
  333. "MaxSecure": "Trojan.Malware.73694738.susgen"
  334.  
  335.  
  336. "Fortinet": "MSIL/Kryptik.QME!tr"
  337.  
  338.  
  339. "Webroot": "W32.Trojan.Gen"
  340.  
  341.  
  342. "AVG": "Win32:RATX-gen Trj"
  343.  
  344.  
  345. "Cybereason": "malicious.946a7d"
  346.  
  347.  
  348. "Panda": "Trj/CI.A"
  349.  
  350.  
  351. "CrowdStrike": "win/malicious_confidence_90% (W)"
  352.  
  353.  
  354. "Qihoo-360": "Win32/Trojan.2b8"
  355.  
  356.  
  357.  
  358.  
  359. "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
  360. "Details":
  361.  
  362.  
  363. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  364. "Details":
  365.  
  366.  
  367. "Description": "Creates a copy of itself",
  368. "Details":
  369.  
  370. "copy": "C:\\Users\\user\\AppData\\Roaming\\17F8DUvLH62k76uf\\nsmT0ZJjL8ju.exe"
  371.  
  372.  
  373.  
  374.  
  375. "Description": "Harvests information related to installed instant messenger clients",
  376. "Details":
  377.  
  378. "key": "HKEY_CURRENT_USER\\Software\\Google\\Google Talk\\Accounts"
  379.  
  380.  
  381.  
  382.  
  383. "Description": "Harvests information related to installed mail clients",
  384. "Details":
  385.  
  386. "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows Live Mail\\*.oeaccount"
  387.  
  388.  
  389. "file": "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows Live Mail\\*.*"
  390.  
  391.  
  392. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles"
  393.  
  394.  
  395. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
  396.  
  397.  
  398. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
  399.  
  400.  
  401. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP User"
  402.  
  403.  
  404. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
  405.  
  406.  
  407. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
  408.  
  409.  
  410. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
  411.  
  412.  
  413. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP User"
  414.  
  415.  
  416. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
  417.  
  418.  
  419. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
  420.  
  421.  
  422. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
  423.  
  424.  
  425. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
  426.  
  427.  
  428. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  429.  
  430.  
  431. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP User"
  432.  
  433.  
  434. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
  435.  
  436.  
  437. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
  438.  
  439.  
  440. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTP User"
  441.  
  442.  
  443. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
  444.  
  445.  
  446. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP User"
  447.  
  448.  
  449. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
  450.  
  451.  
  452. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 User"
  453.  
  454.  
  455. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 User"
  456.  
  457.  
  458. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
  459.  
  460.  
  461. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
  462.  
  463.  
  464. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
  465.  
  466.  
  467. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTP User"
  468.  
  469.  
  470. "key": "HKEY_CURRENT_USER\\Identities\\0A258175-2D14-4D69-9955-E200F247250F\\Software\\Microsoft\\Office\\Outlook\\OMI Account Manager\\Accounts"
  471.  
  472.  
  473. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\Outlook\\OMI Account Manager\\Accounts"
  474.  
  475.  
  476. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Account Manager\\Accounts"
  477.  
  478.  
  479. "key": "HKEY_CURRENT_USER\\Identities\\0A258175-2D14-4D69-9955-E200F247250F\\Software\\Microsoft\\Internet Account Manager\\Accounts"
  480.  
  481.  
  482.  
  483.  
  484.  
  485. * Started Service:
  486. "VaultSvc",
  487. "WerSvc",
  488. "W32Time"
  489.  
  490.  
  491. * Mutexes:
  492. "Global\\CLR_CASOFF_MUTEX",
  493. "e6980329-7cdc-40ed-9d60-b77292813771",
  494. "Global\\.net clr networking",
  495. "Local\\WERReportingForProcess2960",
  496. "Global\\\\xe5\\x88\\x90\\xc2\\x95",
  497. "Global\\\\xe1\\x9f\\xa0\\xc7\\x94",
  498. "WERUI_BEX64-a8a0fb269cf47b2e786030e5852f31f58867b331",
  499. "Global\\ADAP_WMI_ENTRY"
  500.  
  501.  
  502. * Modified Files:
  503. "C:\\Users\\user\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
  504. "C:\\Users\\user\\AppData\\Roaming\\17F8DUvLH62k76uf\\nsmT0ZJjL8ju.exe",
  505. "C:\\Users\\user\\AppData\\Local\\Temp\\b94934b7-e8fb-4c75-f919-f4cd31edb598",
  506. "\\??\\PIPE\\samr",
  507. "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
  508. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
  509. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
  510. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
  511. "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
  512. "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
  513. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  514. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
  515. "\\??\\WMIDataDevice",
  516. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data",
  517. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data",
  518. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpD041.tmp",
  519. "C:\\Windows\\sysnative\\LogFiles\\Scm\\2ce1541b-c7b1-4ba0-8974-722d18a3c54d",
  520. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  521. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  522. "C:\\Windows\\sysnative\\LogFiles\\Scm\\16379d62-d2d1-45c7-a48c-f33b02ea0429",
  523. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpC05F.tmp",
  524. "\\??\\PIPE\\lsarpc",
  525. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBC33.tmp.appcompat.txt",
  526. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCB28.tmp.WERInternalMetadata.xml",
  527. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCB58.tmp.hdmp",
  528. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE133.tmp.mdmp",
  529. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\WERBC33.tmp.appcompat.txt",
  530. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\WERCB28.tmp.WERInternalMetadata.xml",
  531. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\WERCB58.tmp.hdmp",
  532. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\WERE133.tmp.mdmp",
  533. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\Report.wer",
  534. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\Report.wer.tmp",
  535. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp42AB.tmp",
  536. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp34FB.tmp"
  537.  
  538.  
  539. * Deleted Files:
  540. "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_1522e4ca5c8381b037b07e692ec675d9.exe:Zone.Identifier",
  541. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpD041.tmp",
  542. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpC05F.tmp",
  543. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp42AB.tmp",
  544. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp34FB.tmp",
  545. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBC33.tmp",
  546. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBC33.tmp.appcompat.txt",
  547. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCB28.tmp",
  548. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCB28.tmp.WERInternalMetadata.xml",
  549. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCB58.tmp",
  550. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCB58.tmp.hdmp",
  551. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE133.tmp",
  552. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERE133.tmp.mdmp",
  553. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_a8a0fb269cf47b2e786030e5852f31f58867b331_cab_030ec31b\\Report.wer.tmp"
  554.  
  555.  
  556. * Modified Registry Keys:
  557. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\Shell",
  558. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32",
  559. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32\\EnableFileTracing",
  560. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32\\EnableConsoleTracing",
  561. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32\\FileTracingMask",
  562. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32\\ConsoleTracingMask",
  563. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32\\MaxFileSize",
  564. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Tracing\\Exes_1522e4ca5c8381b037b07e692ec675d9_RASAPI32\\FileDirectory",
  565. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  566. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
  567. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
  568. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
  569. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
  570. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
  571. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
  572. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
  573. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  574. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  575. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\VaultSvc\\Type",
  576. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  577. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  578. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
  579.  
  580.  
  581. * Deleted Registry Keys:
  582.  
  583. * DNS Communications:
  584.  
  585. "type": "A",
  586. "request": "bot.whatismyipaddress.com",
  587. "answers":
  588.  
  589. "data": "66.171.248.178",
  590. "type": "A"
  591.  
  592.  
  593.  
  594.  
  595. "type": "A",
  596. "request": "mail.seaposvcs.com",
  597. "answers":
  598.  
  599. "data": "199.79.62.11",
  600. "type": "A"
  601.  
  602.  
  603. "data": "seaposvcs.com",
  604. "type": "CNAME"
  605.  
  606.  
  607.  
  608.  
  609.  
  610. * Domains:
  611.  
  612. "ip": "66.171.248.178",
  613. "domain": "bot.whatismyipaddress.com"
  614.  
  615.  
  616. "ip": "199.79.62.11",
  617. "domain": "mail.seaposvcs.com"
  618.  
  619.  
  620.  
  621. * Network Communication - ICMP:
  622.  
  623. * Network Communication - HTTP:
  624.  
  625. "count": 1,
  626. "body": "",
  627. "uri": "http://bot.whatismyipaddress.com/",
  628. "user-agent": "",
  629. "method": "GET",
  630. "host": "bot.whatismyipaddress.com",
  631. "version": "1.1",
  632. "path": "/",
  633. "data": "GET / HTTP/1.1\r\nHost: bot.whatismyipaddress.com\r\nConnection: Keep-Alive\r\n\r\n",
  634. "port": 80
  635.  
  636.  
  637.  
  638. * Network Communication - SMTP:
  639.  
  640. * Network Communication - Hosts:
  641.  
  642. * Network Communication - IRC:
Add Comment
Please, Sign In to add comment