Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * ID: 5007
- * MalFamily: "Darkcomet"
- * MalScore: 10.0
- * File Name: "Exes_5af20697de884de920959c39da07d4bb.exe"
- * File Size: 1571840
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "e23707d9b397a9387cff793cb8345f17a2ac132ed14b4c05debf44f09c02252e"
- * MD5: "5af20697de884de920959c39da07d4bb"
- * SHA1: "32ea6efed71548800068b1065631c544f46300fa"
- * SHA512: "969ac5c2e1acd05a02f6d06becc41b367dc01fcfc3c0aafdf02c88e659fbc33d4d9ea4ce378a272f4f425c11edf34a200107dbfd07713be15d539a9c789a8562"
- * CRC32: "ADFBE998"
- * SSDEEP: "24576:qtb20pkaCqT5TBWgNQ7ajv4oHbEOwyLz00GTTo2gMqVpIfMuMc8Sq0rAz6A:XVg5tQ7ajnHbEOL0JTTfNQ+0FSE5"
- * Process Execution:
- "otlJjj6XKF.exe",
- "cmd.exe",
- "1fl.exe",
- "iexplore.exe",
- "iexplore.exe",
- "cmd.exe",
- "FdB4C5Z.exe",
- "javaupdate.exe",
- "svchost.exe",
- "EXCEL.EXE",
- "WmiPrvSE.exe",
- "svchost.exe",
- "WMIADAP.exe"
- * Executed Commands:
- "C:\\Windows\\system32\\cmd.exe /C C:\\Users\\user\\AppData\\Roaming\\1fl.exe",
- "C:\\Windows\\system32\\cmd.exe /C C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe",
- "\"C:\\Program Files (x86)\\Microsoft Office\\Office15\\EXCEL.EXE\" /automation -Embedding",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.exe",
- "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe",
- "\"C:\\Windows\\system32\\OracleJava\\javaupdate.exe\"",
- "C:\\Windows\\System32\\OracleJava\\javaupdate.exe ",
- "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R"
- * Signatures Detected:
- "Description": "SetUnhandledExceptionFilter detected (possible anti-debug)",
- "Details":
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP_ioc": "193.84.64.159:1604 (Romania)"
- "Description": "Executed a command line with /C or /R argument to terminate command shell on completion which can be used to hide execution",
- "Details":
- "command": "C:\\Windows\\system32\\cmd.exe /C C:\\Users\\user\\AppData\\Roaming\\1fl.exe"
- "command": "C:\\Windows\\system32\\cmd.exe /C C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe"
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "1fl.exe, PID 1920"
- "Description": "Guard pages use detected - possible anti-debugging.",
- "Details":
- "Description": "Performs HTTP requests potentially not found in PCAP.",
- "Details":
- "url_ioc": "fyzee.top:80//exes/header.php"
- "url_ioc": "fyzee.top:80//exes/header.php"
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "mscorsvw.exe"
- "process": "armsvc.exe"
- "Description": "A process created a hidden window",
- "Details":
- "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: .rsrc, entropy: 7.97, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x000b6c00, virtual_size: 0x000b6b74"
- "Description": "Uses Windows utilities for basic functionality",
- "Details":
- "command": "C:\\Windows\\system32\\cmd.exe /C C:\\Users\\user\\AppData\\Roaming\\1fl.exe"
- "command": "C:\\Windows\\system32\\cmd.exe /C C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe"
- "Description": "Sniffs keystrokes",
- "Details":
- "SetWindowsHookExA": "Process: javaupdate.exe(2740)"
- "Description": "Behavioural detection: Injection (inter-process)",
- "Details":
- "Description": "Behavioural detection: Injection with CreateRemoteThread in a remote process",
- "Details":
- "Description": "A potential decoy document was displayed to the user",
- "Details":
- "Decoy Document": "\"c:\\program files (x86)\\microsoft office\\office15\\excel.exe\" /automation -embedding"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\DarkComet RAT"
- "data": "C:\\Windows\\system32\\OracleJava\\javaupdate.exe"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\31cf0c43-757e-44f8-b976-51e5fc09ee92"
- "data": "C:\\Users\\user\\AppData\\Roaming\\vibae\\vibae.exe"
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\31cf0c43-757e-44f8-b976-51e5fc09ee92"
- "data": "C:\\Users\\user\\AppData\\Roaming\\vibae\\vibae.exe"
- "key": "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\31cf0c43-757e-44f8-b976-51e5fc09ee92"
- "data": "C:\\Users\\user\\AppData\\Roaming\\vibae\\vibae.exe"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\UserInit"
- "data": "C:\\Windows\\system32\\userinit.exe,C:\\Windows\\system32\\OracleJava\\javaupdate.exe"
- "Description": "Stack pivoting was detected when using a critical API",
- "Details":
- "process": "svchost.exe:204"
- "Description": "CAPE detected the DarkComet malware family",
- "Details":
- "Description": "File has been identified by 47 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Trojan.Generic.15301154"
- "CAT-QuickHeal": "TrojanPWS.Dexter"
- "McAfee": "Artemis!5AF20697DE88"
- "Cylance": "Unsafe"
- "K7GW": "Trojan ( 004c3d061 )"
- "K7AntiVirus": "Trojan ( 004c3d061 )"
- "Arcabit": "Trojan.Generic.DE97A22"
- "Invincea": "heuristic"
- "Baidu": "Win32.Trojan.WisdomEyes.16070401.9500.9840"
- "NANO-Antivirus": "Trojan.Win32.Androm.engksd"
- "Cyren": "W32/Trojan.AGYS-7606"
- "Symantec": "ML.Attribute.HighConfidence"
- "TrendMicro-HouseCall": "TROJ_GEN.R002H0CGN18"
- "Avast": "Win32:Malware-gen"
- "Kaspersky": "Backdoor.Win32.Androm.mvww"
- "BitDefender": "Trojan.Generic.15301154"
- "Paloalto": "generic.ml"
- "AegisLab": "Trojan.Win32.Androm.m!c"
- "Ad-Aware": "Trojan.Generic.15301154"
- "Emsisoft": "Trojan.Generic.15301154 (B)"
- "Comodo": ".UnclassifiedMalware"
- "F-Secure": "Trojan.Generic.15301154"
- "VIPRE": "Trojan.Win32.Generic!BT"
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.tc"
- "Sophos": "Mal/Generic-S"
- "SentinelOne": "static engine - malicious"
- "Webroot": "Trojan.Dropper.Gen"
- "Avira": "DR/AutoIt.Gen"
- "Antiy-AVL": "Trojan/Generic.ASVCS3S.1E5"
- "Microsoft": "PWS:Win32/Dexter.A"
- "Endgame": "malicious (moderate confidence)"
- "ZoneAlarm": "Backdoor.Win32.Androm.mvww"
- "GData": "Trojan.Generic.15301154"
- "AhnLab-V3": "Malware/Win32.Generic.C1901186"
- "ALYac": "Trojan.Generic.15301154"
- "AVware": "Trojan.Win32.Generic!BT"
- "MAX": "malware (ai score=99)"
- "VBA32": "Trojan.Autoit.Injcrypt"
- "ESET-NOD32": "Win32/TrojanDropper.Autoit.JO"
- "Tencent": "Win32.Backdoor.Androm.Tafi"
- "Ikarus": "Trojan-Dropper.Win32.Autoit"
- "Fortinet": "W32/AutoIt.JO!tr"
- "AVG": "Win32:Malware-gen"
- "Cybereason": "malicious.7de884"
- "Panda": "Trj/CI.A"
- "CrowdStrike": "malicious_confidence_100% (D)"
- "Qihoo-360": "HEUR/QVM10.1.Malware.Gen"
- "Description": "Attempts to modify browser security settings",
- "Details":
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details":
- "dropped": "clamav:Win.Trojan.DarkKomet-1, sha256:0a927d02404630982f7b797dd08657034f80ea8619519726b2cb53c9172af2a3 , guest_paths:C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.cod*C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe*C:\\Windows\\System32\\OracleJava\\javaupdate.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- "Description": "Interacts with known DarkComet registry keys",
- "Details":
- "Key": "HKEY_CURRENT_USER\\Software\\DC3_FEXEC"
- "Key": "HKEY_CURRENT_USER\\Software\\DC3_FEXEC\\3d3783a0-703a-11de-8c7a-806e6f6e6963-3250959951"
- "Key": "HKEY_CURRENT_USER\\Software\\DC2_USERS"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe"
- "binary": "C:\\Users\\user\\AppData\\Roaming\\1fl.exe"
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET DNS Query to a *.top domain - Likely Hostile"
- * Started Service:
- * Mutexes:
- "Local\\10MU_ACBPIDS_S-1-5-5-0-118397",
- "Local\\10MU_ACB10_S-1-5-5-0-118397",
- "Global\\552FFA80-3393-423d-8671-7BA046BB5906",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Global\\MsoShellExtRegAccess_S-1-5-21-0000000000-0000000000-0000000000-1000",
- "WindowsRemoteResilienceJavaOracleServiceMutex",
- "DCMIN_MUTEX-SZWH1ZD",
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut415F.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.mpeg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut418F.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.ze",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.jpg",
- "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.cod",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.exe",
- "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CVR3151.tmp.cvr",
- "C:\\Windows\\System32\\OracleJava\\javaupdate.exe",
- "C:\\Users\\user\\AppData\\Roaming\\vibae\\vibae.exe",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut415F.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut418F.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.jpg",
- "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.cod",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.mpeg",
- "C:\\Users\\user\\AppData\\Roaming\\FdB4C5Z.ze",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CVR3151.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CVR3151.tmp.cvr",
- "C:\\Users\\user\\AppData\\Roaming\\1fl.exe"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Installer\\UserData\\S-1-5-18\\Products\\00005119110000000000000000F01FEC\\Usage\\EXCELFiles",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Resiliency\\StartupItems",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Resiliency\\StartupItems\\q(`",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Installer\\UserData\\S-1-5-18\\Products\\00005119110000000000000000F01FEC\\Usage\\ProductFiles",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Common\\LanguageResources\\EnabledLanguages\\1033",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Common\\Migration\\Excel",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\MTTT",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Common\\Feedback\\AppUsageData_2",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\FontInfoCache",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Options",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Options\\Options5",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Options\\OptionFormat",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Options\\Pos",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\MTTF",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\MTTA",
- "HKEY_CURRENT_USER\\Software\\DC3_FEXEC",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\DarkComet RAT",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Winlogon\\UserInit",
- "HKEY_CURRENT_USER\\Software\\Resilience Software",
- "HKEY_CURRENT_USER\\Software\\Resilience Software\\Digit",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\31cf0c43-757e-44f8-b976-51e5fc09ee92",
- "HKEY_USERS\\.DEFAULT\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\31cf0c43-757e-44f8-b976-51e5fc09ee92",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\31cf0c43-757e-44f8-b976-51e5fc09ee92",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Associations",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Associations\\LowRiskFileTypes",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\0\\1806",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\Zones\\0\\1806",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\Resiliency\\StartupItems\\q(`",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Excel\\MTTT"
- * DNS Communications:
- "type": "A",
- "request": "fyzee.top",
- "answers":
- * Domains:
- "ip": "",
- "domain": "fyzee.top"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- "country_name": "Romania",
- "ip": "193.84.64.159",
- "inaddrarpa": "",
- "hostname": ""
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment