Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Deepscan"
- * MalScore: 10.0
- * File Name: "Exes_d6001db4f1531d5a699332f484b6aa46.exe"
- * File Size: 86016
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "8ec2355b904094431f76b87bc08a17c2f147c1fd97a0152ae0fe26aaf7c1b49c"
- * MD5: "d6001db4f1531d5a699332f484b6aa46"
- * SHA1: "33584e003d864358b81b18173fcdcfa0f2931595"
- * SHA512: "44d96373a7a3024b5e95d48b93b0442353b8a94046a665a960e4760f8ec19fc89b91db0f2e417f004722515b90748d48b88844b4619d881ff43bec4ed3aebcc7"
- * CRC32: "F2E1BCEF"
- * SSDEEP: "768:EvpMgq4NYqv3geaMU5QVYt4nD8X1RsGJqoNx3o1D/mXWN5bg0kqw6+g23S:ErqeYxeTAt4ux38uGNVlkPg23S"
- * Process Execution:
- "Exes_d6001db4f1531d5a699332f484b6aa46.exe",
- "rundll32.exe",
- "services.exe",
- "svchosvt.exe",
- "svchosvt.exe",
- "rundll32.exe"
- * Executed Commands:
- "C:\\Windows\\System32\\rundll32.exe \"C:\\Program Files (x86)\\Windows Photo Viewer\\PhotoViewer.dll\", ImageView_Fullscreen c:\\bcc48f98fb414806bc88193a00151340.png",
- "C:\\Windows\\svchosvt.exe",
- "C:\\Windows\\svchosvt.exe Win7"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (2 unique times)",
- "Details":
- "IP": "157.185.169.212:80"
- "IP": "60.6.118.86:19830"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "svchosvt.exe tried to sleep 309 seconds, actually delayed analysis time by 0 seconds"
- "Process": "rundll32.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Windows\\svchosvt.exe"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://5b0988e595225.cdn.sohucs.com/images/20181018/bcc48f98fb414806bc88193a00151340.png"
- "Description": "Deletes its original binary from disk",
- "Details":
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 16558429 times"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "service name": "S0AP"
- "service path": "C:\\Windows\\svchosvt.exe"
- "Description": "File has been identified by 48 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "DeepScan:Generic.Malware.SPVPk.E877DEC8"
- "FireEye": "Generic.mg.d6001db4f1531d5a"
- "McAfee": "GenericRXDU-JC!D6001DB4F153"
- "Cylance": "Unsafe"
- "VIPRE": "Trojan.Win32.Generic!BT"
- "K7AntiVirus": "Trojan ( 004b78a51 )"
- "BitDefender": "DeepScan:Generic.Malware.SPVPk.E877DEC8"
- "K7GW": "Trojan ( 004b78a51 )"
- "Cybereason": "malicious.4f1531"
- "Invincea": "heuristic"
- "F-Prot": "W32/Zegost.CZ.gen!Eldorado"
- "APEX": "Malicious"
- "Paloalto": "generic.ml"
- "Kaspersky": "HEUR:Trojan.Win32.Generic"
- "NANO-Antivirus": "Trojan.Win32.Farfli.filane"
- "Rising": "Trojan.Kryptik!1.AAD1 (CLASSIC)"
- "Ad-Aware": "DeepScan:Generic.Malware.SPVPk.E877DEC8"
- "F-Secure": "Trojan.TR/Dropper.Gen"
- "DrWeb": "Trojan.DownLoader27.6698"
- "Zillya": "Trojan.Generic.Win32.511055"
- "TrendMicro": "Backdoor.Win32.FARFLI.SMAL01"
- "McAfee-GW-Edition": "GenericRXDU-JC!D6001DB4F153"
- "Emsisoft": "DeepScan:Generic.Malware.SPVPk.E877DEC8 (B)"
- "Ikarus": "Trojan.Win32.Farfli"
- "Cyren": "W32/Zegost.CZ.gen!Eldorado"
- "Jiangmin": "Trojan.Generic.wfzk"
- "Avira": "TR/Dropper.Gen"
- "Antiy-AVL": "Trojan/Win32.Siscos"
- "Microsoft": "Backdoor:Win32/Zegost.CQ!bit"
- "Endgame": "malicious (high confidence)"
- "Arcabit": "DeepScan:Generic.Malware.SPVPk.E877DEC8"
- "ZoneAlarm": "HEUR:Trojan.Win32.Generic"
- "GData": "DeepScan:Generic.Malware.SPVPk.E877DEC8"
- "AhnLab-V3": "Malware/RL.Generic.R247719"
- "Acronis": "suspicious"
- "VBA32": "BScope.Trojan.Downloader"
- "ALYac": "DeepScan:Generic.Malware.SPVPk.E877DEC8"
- "MAX": "malware (ai score=86)"
- "ESET-NOD32": "a variant of Win32/Kryptik.FHSE"
- "TrendMicro-HouseCall": "Backdoor.Win32.FARFLI.SMAL01"
- "Tencent": "Win32.Trojan.Generic.Wopc"
- "Yandex": "Trojan.Agent!4GI3okVhtas"
- "SentinelOne": "DFI - Suspicious PE"
- "Fortinet": "W32/Kryptik.FHSE!tr"
- "AVG": "Win32:Malware-gen"
- "Avast": "Win32:Malware-gen"
- "CrowdStrike": "win/malicious_confidence_70% (D)"
- "Qihoo-360": "HEUR/QVM07.1.81C3.Malware.Gen"
- "Description": "Creates a copy of itself",
- "Details":
- "copy": "C:\\Windows\\svchosvt.exe"
- * Started Service:
- "S0AP"
- * Mutexes:
- "DBWinMutex",
- "kulolo.camdvr.org:19830",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\__DDrawExclMode__",
- "Local\\__DDrawCheckExclMode__",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwWriterMutex",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_32.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_96.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_256.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_1024.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_sr.db!dfMaintainer",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!ThumbnailCacheInit",
- "Global\\C::Users:user:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwReaderRefs",
- "IESQMMUTEX_0_208",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwWriterMutex",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_32.db!dfMaintainer",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_96.db!dfMaintainer",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_256.db!dfMaintainer",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_1024.db!dfMaintainer",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_sr.db!dfMaintainer",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!ThumbnailCacheInit",
- "Global\\C::Windows:system32:config:systemprofile:AppData:Local:Microsoft:Windows:Explorer:thumbcache_idx.db!rwReaderRefs"
- * Modified Files:
- "C:\\Windows\\svchosvt.exe",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\S4VH3RFR\\bcc48f98fb414806bc88193a001513401.png",
- "C:\\Windows\\System32\\3213671.bak",
- "C:\\Users\\user\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_32.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_96.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_256.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_1024.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_sr.db",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_idx.db",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~PI67C8.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~PI6836.tmp",
- "C:\\bcc48f98fb414806bc88193a00151340.png",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\3RUXGK2R\\bcc48f98fb414806bc88193a001513401.png",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
- "C:\\Windows\\System32\\GDIPFONTCACHEV1.DAT",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_32.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_idx.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_96.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_256.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_1024.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_sr.db",
- "C:\\Windows\\Temp\\~PI96F6.tmp",
- "C:\\Windows\\Temp\\~PI96F7.tmp"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_d6001db4f1531d5a699332f484b6aa46.exe",
- "C:\\Windows\\System32\\3213671.bak",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Caches\\AFBF9F1A-8EE8-4C77-AF34-C647E37CA0D9.1.ver0x0000000000000000.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_idx.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_32.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_96.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_256.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_1024.db",
- "C:\\Windows\\System32\\config\\systemprofile\\AppData\\Local\\Microsoft\\Windows\\Explorer\\thumbcache_sr.db"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\S0AP\\Description",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\S0AP\\Group",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\S0AP\\InstallTime",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Direct3D\\MostRecentApplication\\Name",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.png\\OpenWithProgids\\pngfile",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\Software\\Microsoft\\Windows\\Shell\\MuiCache\\C:\\Program Files (x86)\\Windows Photo Viewer\\PhotoViewer.dll",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\S0AP\\MarkTime",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Connections\\DefaultConnectionSettings",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Direct3D\\MostRecentApplication\\Name",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\GDIPlus",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\GDIPlus\\FontCachePath"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "5b0988e595225.cdn.sohucs.com",
- "answers":
- "data": "157.185.169.212",
- "type": "A"
- "data": "5b0988e595225.cdn.sohucs.com.wsglb0.com",
- "type": "CNAME"
- "type": "A",
- "request": "kulolo.camdvr.org",
- "answers":
- "data": "60.6.118.86",
- "type": "A"
- * Domains:
- "ip": "60.6.118.86",
- "domain": "kulolo.camdvr.org"
- "ip": "157.185.169.212",
- "domain": "5b0988e595225.cdn.sohucs.com"
- * Network Communication - ICMP:
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "60.6.118.86",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- * Network Communication - HTTP:
- "count": 2,
- "body": "",
- "uri": "http://5b0988e595225.cdn.sohucs.com/images/20181018/bcc48f98fb414806bc88193a00151340.png",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "GET",
- "host": "5b0988e595225.cdn.sohucs.com",
- "version": "1.1",
- "path": "/images/20181018/bcc48f98fb414806bc88193a00151340.png",
- "data": "GET /images/20181018/bcc48f98fb414806bc88193a00151340.png HTTP/1.1\r\nAccept: */*\r\nAccept-Encoding: gzip, deflate\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\nHost: 5b0988e595225.cdn.sohucs.com\r\nConnection: Keep-Alive\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment