paladin316

Exes_c17fd5cbf52bb6d7c9b5222fbb13d263_exe_2019-08-11_09_30.txt

Aug 11th, 2019
2,234
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 18.82 KB | None | 0 0
  1.  
  2. * MalFamily: "TrojanDropper"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_c17fd5cbf52bb6d7c9b5222fbb13d263.exe"
  7. * File Size: 803641
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "2dfca1267b5cea0b739c91d9b7fb5dd4b4d1599d695b2dc3419b2ca45d70d2ec"
  10. * MD5: "c17fd5cbf52bb6d7c9b5222fbb13d263"
  11. * SHA1: "a67bb8b0e0b11218e53cc31a2ee461fe7251a2ab"
  12. * SHA512: "a92d1415129392810f40237419fe02cd6d84df2114a122aa7d44baf8f88c4403021d65b45e2a67da294cee7451408571b5f435cdce25f5c3398a8414f4fbc742"
  13. * CRC32: "018E5204"
  14. * SSDEEP: "12288:7CKf7+or/FAnS+litDziBFMpMh4RtEncXrNWcEN/srHHAgYGkvicOzIt8+hKo3:tfyor/eStY5hu9XQcE+jpHcl8iP3"
  15.  
  16. * Process Execution:
  17. "Exes_c17fd5cbf52bb6d7c9b5222fbb13d263.exe",
  18. "svchost.exe",
  19. "regsvr32.exe",
  20. "cmd.exe",
  21. "PING.EXE"
  22.  
  23.  
  24. * Executed Commands:
  25. "C:\\Windows\\syswow64\\svchost.exe -k NetTimeSvc",
  26. "C:\\Users\\user\\AppData\\Local\\Temp\\2235.bat ",
  27. "\"C:\\Windows\\system32\\regsvr32.exe\" /s \"C:\\Windows\\system32\\bzpgtjan.dll\"",
  28. "C:\\Windows\\system32\\PING.EXE ping 1.0.0.1 -n"
  29.  
  30.  
  31. * Signatures Detected:
  32.  
  33. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  34. "Details":
  35.  
  36. "IP": "134.175.107.117:80"
  37.  
  38.  
  39.  
  40.  
  41. "Description": "Creates RWX memory",
  42. "Details":
  43.  
  44.  
  45. "Description": "Possible date expiration check, exits too soon after checking local time",
  46. "Details":
  47.  
  48. "process": "Exes_c17fd5cbf52bb6d7c9b5222fbb13d263.exe, PID 1088"
  49.  
  50.  
  51.  
  52.  
  53. "Description": "Network anomalies occured during the analysis.",
  54. "Details":
  55.  
  56. "Anomaly": "'1.0.0.1' getaddrinfo with no actual connection to the IP."
  57.  
  58.  
  59.  
  60.  
  61. "Description": "Starts servers listening on 127.0.0.1:54323",
  62. "Details":
  63.  
  64.  
  65. "Description": "A process created a hidden window",
  66. "Details":
  67.  
  68. "Process": "Exes_c17fd5cbf52bb6d7c9b5222fbb13d263.exe -> C:\\Users\\user\\AppData\\Local\\Temp\\2235.bat"
  69.  
  70.  
  71.  
  72.  
  73. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  74. "Details":
  75.  
  76. "post_no_referer": "HTTP traffic contains a POST request with no referer header"
  77.  
  78.  
  79. "post_no_useragent": "HTTP traffic contains a POST request with no user-agent header"
  80.  
  81.  
  82. "suspicious_request": "http://aol.vready.cn/terminal/start-up"
  83.  
  84.  
  85.  
  86.  
  87. "Description": "Performs some HTTP requests",
  88. "Details":
  89.  
  90. "url": "http://aol.vready.cn/terminal/start-up"
  91.  
  92.  
  93.  
  94.  
  95. "Description": "The binary likely contains encrypted or compressed data.",
  96. "Details":
  97.  
  98. "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x000c4139, virtual_size: 0x000cc000"
  99.  
  100.  
  101.  
  102.  
  103. "Description": "Deletes its original binary from disk",
  104. "Details":
  105.  
  106.  
  107. "Description": "File has been identified by 45 Antiviruses on VirusTotal as malicious",
  108. "Details":
  109.  
  110. "MicroWorld-eScan": "Gen:Win32.ExplorerHijack.XiGeamphwtai"
  111.  
  112.  
  113. "FireEye": "Generic.mg.c17fd5cbf52bb6d7"
  114.  
  115.  
  116. "McAfee": "Artemis!C17FD5CBF52B"
  117.  
  118.  
  119. "Cylance": "Unsafe"
  120.  
  121.  
  122. "K7AntiVirus": "Trojan ( 005329b91 )"
  123.  
  124.  
  125. "Alibaba": "TrojanDropper:Win32/dropper.ali1003001"
  126.  
  127.  
  128. "K7GW": "Trojan ( 005329b91 )"
  129.  
  130.  
  131. "Cybereason": "malicious.bf52bb"
  132.  
  133.  
  134. "NANO-Antivirus": "Trojan.Win32.OnLineGames.futzkt"
  135.  
  136.  
  137. "Symantec": "ML.Attribute.HighConfidence"
  138.  
  139.  
  140. "APEX": "Malicious"
  141.  
  142.  
  143. "Avast": "Win32:Evo-gen Susp"
  144.  
  145.  
  146. "BitDefender": "Gen:Win32.ExplorerHijack.XiGeamphwtai"
  147.  
  148.  
  149. "Paloalto": "generic.ml"
  150.  
  151.  
  152. "Tencent": "Win32.Trojan-gamethief.Onlinegames.Swkt"
  153.  
  154.  
  155. "Endgame": "malicious (high confidence)"
  156.  
  157.  
  158. "Emsisoft": "Gen:Win32.ExplorerHijack.XiGeamphwtai (B)"
  159.  
  160.  
  161. "Comodo": "Packed.Win32.Klone.~KMG@1knj1d"
  162.  
  163.  
  164. "DrWeb": "Trojan.DownLoader27.44803"
  165.  
  166.  
  167. "Invincea": "heuristic"
  168.  
  169.  
  170. "McAfee-GW-Edition": "GenericRXHR-ZA!8C77E900CDA6"
  171.  
  172.  
  173. "Trapmine": "malicious.high.ml.score"
  174.  
  175.  
  176. "Sophos": "Mal/EncPk-BW"
  177.  
  178.  
  179. "SentinelOne": "DFI - Malicious PE"
  180.  
  181.  
  182. "Jiangmin": "Trojan.PSW.Coins.ccb"
  183.  
  184.  
  185. "Avira": "TR/Downloader.Gen"
  186.  
  187.  
  188. "eGambit": "Unsafe.AI_Score_99%"
  189.  
  190.  
  191. "Microsoft": "Trojan:Win32/Occamy.C"
  192.  
  193.  
  194. "AegisLab": "Trojan.Win32.Generic.4!c"
  195.  
  196.  
  197. "GData": "Gen:Win32.ExplorerHijack.XiGeamphwtai"
  198.  
  199.  
  200. "AhnLab-V3": "Packed/Upack"
  201.  
  202.  
  203. "Acronis": "suspicious"
  204.  
  205.  
  206. "VBA32": "BScope.Trojan.Downloader"
  207.  
  208.  
  209. "ALYac": "Gen:Win32.ExplorerHijack.XiGeamphwtai"
  210.  
  211.  
  212. "MAX": "malware (ai score=100)"
  213.  
  214.  
  215. "Ad-Aware": "Gen:Win32.ExplorerHijack.XiGeamphwtai"
  216.  
  217.  
  218. "ESET-NOD32": "a variant of Win32/PSW.OnLineGames.QZO"
  219.  
  220.  
  221. "TrendMicro-HouseCall": "Cryp_Xed-12"
  222.  
  223.  
  224. "Rising": "Malware.Undefined!8.C (TFE:2:PyWlzNaR3gS)"
  225.  
  226.  
  227. "Yandex": "Packed/Upack"
  228.  
  229.  
  230. "Ikarus": "Trojan-PSW.OnlineGames"
  231.  
  232.  
  233. "Fortinet": "W32/Onlinegames.QZO!tr"
  234.  
  235.  
  236. "AVG": "Win32:Evo-gen Susp"
  237.  
  238.  
  239. "CrowdStrike": "win/malicious_confidence_90% (W)"
  240.  
  241.  
  242. "Qihoo-360": "Win32/Trojan.abe"
  243.  
  244.  
  245.  
  246.  
  247.  
  248. * Started Service:
  249.  
  250. * Mutexes:
  251. "Guid(\"0A5D06B2-E8F1-42D1-B3AA-37D7C7174633\")",
  252. "B8592103-AE8C-4D37-807F-F1CB76E62B7C",
  253. "Guid(\"7583B8C3-2691-4F51-A989-D622AAC8508A\")",
  254. "DBWinMutex"
  255.  
  256.  
  257. * Modified Files:
  258. "C:\\Windows\\System32\\ejxve32.dll",
  259. "C:\\Users\\user\\AppData\\Local\\Temp\\2235.bat",
  260. "C:\\Users\\user\\AppData\\Local\\Temp\\uueobl.dll",
  261. "\\Device\\KsecDD",
  262. "C:\\Users\\user\\AppData\\Local\\Temp\\cwmgqkex.dll",
  263. "C:\\Users\\user\\AppData\\Local\\Temp\\RCX7B9A.tmp",
  264. "C:\\Windows\\sysnative\\bzpgtjan.dll",
  265. "\\??\\nul",
  266. "\\Device\\NamedPipe\\Winsock2\\CatalogChangeListener-2cc-0",
  267. "\\Device\\NamedPipe\\Winsock2\\CatalogChangeListener-190-0",
  268. "\\Device\\NamedPipe\\Winsock2\\CatalogChangeListener-314-0",
  269. "\\Device\\NamedPipe\\Winsock2\\CatalogChangeListener-378-0",
  270. "\\Device\\NamedPipe\\Winsock2\\CatalogChangeListener-1f4-0",
  271. "\\Device\\NamedPipe\\Winsock2\\CatalogChangeListener-204-0"
  272.  
  273.  
  274. * Deleted Files:
  275. "C:\\Users\\user\\AppData\\Local\\Temp\\cwmgqkex.dll",
  276. "C:\\Users\\user\\AppData\\Local\\Temp\\RCX7B9A.tmp",
  277. "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_c17fd5cbf52bb6d7c9b5222fbb13d263.exe",
  278. "C:\\Users\\user\\AppData\\Local\\Temp\\2235.bat"
  279.  
  280.  
  281. * Modified Registry Keys:
  282. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\00000028",
  283. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001",
  284. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\LibraryPath",
  285. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\DisplayString",
  286. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\ProviderId",
  287. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\SupportedNameSpace",
  288. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\Enabled",
  289. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\Version",
  290. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\StoresServiceClassInfo",
  291. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000001\\ProviderInfo",
  292. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002",
  293. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\LibraryPath",
  294. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\DisplayString",
  295. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\ProviderId",
  296. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\SupportedNameSpace",
  297. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\Enabled",
  298. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\Version",
  299. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\StoresServiceClassInfo",
  300. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000002\\ProviderInfo",
  301. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003",
  302. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\LibraryPath",
  303. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\DisplayString",
  304. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\ProviderId",
  305. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\SupportedNameSpace",
  306. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\Enabled",
  307. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\Version",
  308. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\StoresServiceClassInfo",
  309. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000003\\ProviderInfo",
  310. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004",
  311. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\LibraryPath",
  312. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\DisplayString",
  313. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\ProviderId",
  314. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\SupportedNameSpace",
  315. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\Enabled",
  316. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\Version",
  317. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\StoresServiceClassInfo",
  318. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000004\\ProviderInfo",
  319. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005",
  320. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\LibraryPath",
  321. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\DisplayString",
  322. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\ProviderId",
  323. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\SupportedNameSpace",
  324. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\Enabled",
  325. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\Version",
  326. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\StoresServiceClassInfo",
  327. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000005\\ProviderInfo",
  328. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006",
  329. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\LibraryPath",
  330. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\DisplayString",
  331. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\ProviderId",
  332. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\SupportedNameSpace",
  333. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\Enabled",
  334. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\Version",
  335. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\StoresServiceClassInfo",
  336. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000006\\ProviderInfo",
  337. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007",
  338. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\LibraryPath",
  339. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\DisplayString",
  340. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\ProviderId",
  341. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\SupportedNameSpace",
  342. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\Enabled",
  343. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\Version",
  344. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\StoresServiceClassInfo",
  345. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Catalog_Entries64\\000000000007\\ProviderInfo",
  346. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Num_Catalog_Entries64",
  347. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\Serial_Access_Num",
  348. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\00000029",
  349. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WinSock2\\Parameters\\NameSpace_Catalog5\\0000002A"
  350.  
  351.  
  352. * Deleted Registry Keys:
  353.  
  354. * DNS Communications:
  355.  
  356. "type": "A",
  357. "request": "aol.vready.cn",
  358. "answers":
  359.  
  360. "data": "134.175.107.117",
  361. "type": "A"
  362.  
  363.  
  364.  
  365.  
  366.  
  367. * Domains:
  368.  
  369. "ip": "134.175.107.117",
  370. "domain": "aol.vready.cn"
  371.  
  372.  
  373.  
  374. * Network Communication - ICMP:
  375.  
  376. * Network Communication - HTTP:
  377.  
  378. "count": 1,
  379. "body": "channel_id=ttzxj14&mac=18-C0-86-CD-47-33&ip=169.254.255.254
  380. "uri": "http://aol.vready.cn/terminal/start-up",
  381. "user-agent": "",
  382. "method": "POST",
  383. "host": "aol.vready.cn",
  384. "version": "1.1",
  385. "path": "/terminal/start-up",
  386. "data": "POST /terminal/start-up HTTP/1.1\r\nHost: aol.vready.cn\r\nAccept: */*\r\nContent-Length: 58\r\nContent-Type: application/x-www-form-urlencoded\r\n\r\nchannel_id=ttzxj14&mac=18-C0-86-CD-47-33&ip=169.254.255.254
  387. "port": 80
  388.  
  389.  
  390.  
  391. * Network Communication - SMTP:
  392.  
  393. * Network Communication - Hosts:
  394.  
  395. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment