paladin316

Exes_74198b706bb58b31a311c35f98ad4548_exe_2019-07-23_02_30.txt

Jul 23rd, 2019
2,103
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 17.61 KB | None | 0 0
  1.  
  2. * MalFamily: "Waldek"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_74198b706bb58b31a311c35f98ad4548.exe"
  7. * File Size: 395036
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, Nullsoft Installer self-extracting archive"
  9. * SHA256: "727d2c91503eaace2f170cd108a6f34158491b77eff005044aaf20fdff0264d7"
  10. * MD5: "74198b706bb58b31a311c35f98ad4548"
  11. * SHA1: "2b4e7bc2bdc8fc5c771507400f9c2c90f758191e"
  12. * SHA512: "6b481b29717bb1acf2d666249498ac3643b6a34a68e524e70ca1e3086911e30bbda070d100e344cec42a32ab90cdc28fc1a84a49a862827b9d68433e004a9264"
  13. * CRC32: "883C6641"
  14. * SSDEEP: "6144:vR+xXsfR4Pcwh5UA6QOxaF/ied4kL+Sq4Opm+oNMtWT0aMa1ToJt146x:phYcaURQoeKPM+Sq7pm+oSC9W3x"
  15.  
  16. * Process Execution:
  17. "Exes_74198b706bb58b31a311c35f98ad4548.exe",
  18. "nslookup.exe",
  19. "svchost.exe",
  20. "WmiPrvSE.exe",
  21. "svchost.exe",
  22. "WMIADAP.exe",
  23. "taskeng.exe",
  24. "verifiergui.exe",
  25. "svchost.exe"
  26.  
  27.  
  28. * Executed Commands:
  29. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
  30. "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
  31. "taskeng.exe F27504D5-4548-4D02-9E07-C2F73AC66E56 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
  32. "\"C:\\Users\\user\\AppData\\Roaming\\Adobe\\Flash Player\\AssetCache\\Z7D2R49K\\verifiergui.exe\""
  33.  
  34.  
  35. * Signatures Detected:
  36.  
  37. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  38. "Details":
  39.  
  40. "IP": "185.4.29.140:2018"
  41.  
  42.  
  43.  
  44.  
  45. "Description": "Creates RWX memory",
  46. "Details":
  47.  
  48.  
  49. "Description": "A process attempted to delay the analysis task.",
  50. "Details":
  51.  
  52. "Process": "nslookup.exe tried to sleep 908 seconds, actually delayed analysis time by 0 seconds"
  53.  
  54.  
  55. "Process": "svchost.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
  56.  
  57.  
  58.  
  59.  
  60. "Description": "Reads data out of its own binary image",
  61. "Details":
  62.  
  63. "self_read": "process: Exes_74198b706bb58b31a311c35f98ad4548.exe, pid: 1892, offset: 0x00000000, length: 0x00060718"
  64.  
  65.  
  66. "self_read": "process: Exes_74198b706bb58b31a311c35f98ad4548.exe, pid: 1892, offset: 0x0000d21c, length: 0x00053500"
  67.  
  68.  
  69. "self_read": "process: verifiergui.exe, pid: 2684, offset: 0x00000000, length: 0x00060718"
  70.  
  71.  
  72. "self_read": "process: verifiergui.exe, pid: 2684, offset: 0x0000d21c, length: 0x00004000"
  73.  
  74.  
  75. "self_read": "process: verifiergui.exe, pid: 2684, offset: 0x00060718, length: 0x00000004"
  76.  
  77.  
  78.  
  79.  
  80. "Description": "A process created a hidden window",
  81. "Details":
  82.  
  83. "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
  84.  
  85.  
  86.  
  87.  
  88. "Description": "Drops a binary and executes it",
  89. "Details":
  90.  
  91. "binary": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\Flash Player\\AssetCache\\Z7D2R49K\\verifiergui.exe"
  92.  
  93.  
  94.  
  95.  
  96. "Description": "Sniffs keystrokes",
  97. "Details":
  98.  
  99. "SetWindowsHookExA": "Process: nslookup.exe(2580)"
  100.  
  101.  
  102.  
  103.  
  104. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  105. "Details":
  106.  
  107. "Spam": "verifiergui.exe (2684) called API FindFirstFileExW 53281 times"
  108.  
  109.  
  110. "Spam": "Exes_74198b706bb58b31a311c35f98ad4548.exe (1892) called API FindFirstFileExW 64341 times"
  111.  
  112.  
  113.  
  114.  
  115. "Description": "Installs itself for autorun at Windows startup",
  116. "Details":
  117.  
  118. "file": "C:\\Windows\\win.ini"
  119.  
  120.  
  121. "file": "C:\\Windows\\win.ini"
  122.  
  123.  
  124. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\verifiergui.lnk"
  125.  
  126.  
  127. "file": "C:\\Windows\\Tasks\\verifiergui.job"
  128.  
  129.  
  130. "file": "C:\\Windows\\Tasks\\verifiergui.job"
  131.  
  132.  
  133.  
  134.  
  135. "Description": "Writes a potential ransom message to disk",
  136. "Details":
  137.  
  138. "ransom_file": "PerlIO.pm"
  139.  
  140.  
  141.  
  142.  
  143. "Description": "Creates a hidden or system file",
  144. "Details":
  145.  
  146. "file": "C:\\Windows\\Tasks\\verifiergui.job"
  147.  
  148.  
  149. "file": "C:\\Users\\user\\AppData\\Roaming\\winloga\\logs.dat"
  150.  
  151.  
  152.  
  153.  
  154. "Description": "File has been identified by 15 Antiviruses on VirusTotal as malicious",
  155. "Details":
  156.  
  157. "Bkav": "HW32.Packed."
  158.  
  159.  
  160. "FireEye": "Trojan.GenericKD.32175904"
  161.  
  162.  
  163. "K7GW": "Trojan ( 005531ab1 )"
  164.  
  165.  
  166. "Arcabit": "Trojan.Generic.D1EAF720"
  167.  
  168.  
  169. "Kaspersky": "HEUR:Trojan.Win32.Waldek.gen"
  170.  
  171.  
  172. "BitDefender": "Trojan.GenericKD.32175904"
  173.  
  174.  
  175. "Emsisoft": "Trojan.GenericKD.32175904 (B)"
  176.  
  177.  
  178. "Invincea": "heuristic"
  179.  
  180.  
  181. "McAfee-GW-Edition": "BehavesLike.Win32.ObfusRansom.fc"
  182.  
  183.  
  184. "MAX": "malware (ai score=85)"
  185.  
  186.  
  187. "Endgame": "malicious (high confidence)"
  188.  
  189.  
  190. "ZoneAlarm": "HEUR:Trojan.Win32.Waldek.gen"
  191.  
  192.  
  193. "GData": "Trojan.GenericKD.32175904"
  194.  
  195.  
  196. "ESET-NOD32": "a variant of Win32/Injector.EGSX"
  197.  
  198.  
  199. "Ikarus": "Trojan.Win32.Injector"
  200.  
  201.  
  202.  
  203.  
  204. "Description": "Creates a copy of itself",
  205. "Details":
  206.  
  207. "copy": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\Flash Player\\AssetCache\\Z7D2R49K\\verifiergui.exe"
  208.  
  209.  
  210.  
  211.  
  212.  
  213. * Started Service:
  214.  
  215. * Mutexes:
  216. "47448013",
  217. "Remcos_Mutex_Inj",
  218. "dmw-NFTVDX",
  219. "Global\\ADAP_WMI_ENTRY",
  220. "Global\\RefreshRA_Mutex",
  221. "Global\\RefreshRA_Mutex_Lib",
  222. "Global\\RefreshRA_Mutex_Flag"
  223.  
  224.  
  225. * Modified Files:
  226. "C:\\Users\\user\\AppData\\Local\\Temp\\nsf6350.tmp",
  227. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\parse-headers.pl",
  228. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\atom+xml.xml",
  229. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\msempui.dll",
  230. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\04060109.xhp",
  231. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\terrace.xml",
  232. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\wsdl.exe",
  233. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\btexpandnode.gif",
  234. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\autorun.exe",
  235. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\nurseFile.txt",
  236. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\52.opends60.dll",
  237. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\x-tta.xml",
  238. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\libefiboot1amd64.triggers",
  239. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\lcinsertcellsright.png",
  240. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\vnd.oasis.opendocument.spreadsheet-template.xml",
  241. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\irdap004.gif",
  242. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\$ICONS_GROUP\\Service\\Unregister Trap Service.lnk",
  243. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\Tdnappart41.gif",
  244. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\25method",
  245. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\test3.xml",
  246. "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\vbamnu.dll",
  247. "C:\\Users\\user\\AppData\\Roaming\\newfile\\xmlsyntaxexception.cs",
  248. "C:\\Users\\user\\AppData\\Roaming\\newfile\\IIEHost.dll",
  249. "C:\\Users\\user\\AppData\\Roaming\\newfile\\PerlIO.pm",
  250. "C:\\Users\\user\\AppData\\Roaming\\newfile\\SDBUSERRORACCESSDENIED.3",
  251. "C:\\Users\\user\\AppData\\Roaming\\newfile\\odcwd2k3xmlomfig02.gif",
  252. "C:\\Users\\user\\AppData\\Roaming\\newfile\\IEExecRemote.dll",
  253. "C:\\Users\\user\\AppData\\Roaming\\newfile\\deadlock2.gif",
  254. "C:\\Users\\user\\AppData\\Roaming\\newfile\\caspol.exe",
  255. "C:\\Users\\user\\AppData\\Roaming\\CMAccept.exe",
  256. "C:\\Users\\user\\AppData\\Roaming\\splab2implementingscrollingdialogs03.gif",
  257. "C:\\Users\\user\\AppData\\Roaming\\n019043l.pfm",
  258. "C:\\Users\\user\\AppData\\Roaming\\sync.1.gz",
  259. "C:\\Users\\user\\AppData\\Roaming\\NetDNSRRDLV.3pm.gz",
  260. "C:\\Users\\user\\AppData\\Local\\Temp\\Jumpstart",
  261. "C:\\Users\\user\\AppData\\Local\\Temp\\raught.dll",
  262. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\communicant\\Uninstall.lnk",
  263. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\C\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start MenuGroup\\unusualness.lnk",
  264. "C:\\Users\\user\\AppData\\Local\\Temp\\nsv8AFD.tmp\\System.dll",
  265. "C:\\Windows\\win.ini",
  266. "\\??\\PIPE\\srvsvc",
  267. "C:\\Users\\user\\AppData\\Local\\Temp\\f437defa.lnk",
  268. "C:\\Windows\\Tasks\\verifiergui.job",
  269. "C:\\Users\\user\\AppData\\Roaming\\winloga\\logs.dat",
  270. "C:\\Windows\\sysnative\\Tasks\\verifiergui",
  271. "\\Device\\LanmanDatagramReceiver",
  272. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  273. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  274. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  275. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  276. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  277. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  278. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
  279. "\\??\\PIPE\\samr",
  280. "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
  281. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
  282. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
  283. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
  284. "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
  285. "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
  286. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  287. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
  288. "\\??\\WMIDataDevice",
  289. "C:\\Users\\user\\AppData\\Local\\Temp\\nslCF74.tmp",
  290. "C:\\Users\\user\\AppData\\Local\\Temp\\nscEBF6.tmp\\System.dll"
  291.  
  292.  
  293. * Deleted Files:
  294. "C:\\Users\\user\\AppData\\Local\\Temp\\nsk6320.tmp",
  295. "C:\\Users\\user\\AppData\\Local\\Temp\\nsv8AFD.tmp",
  296. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
  297. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  298. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
  299. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  300. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  301. "C:\\Users\\user\\AppData\\Local\\Temp\\nsaCF34.tmp",
  302. "C:\\Users\\user\\AppData\\Local\\Temp\\nscEBF6.tmp"
  303.  
  304.  
  305. * Modified Registry Keys:
  306. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\SESSION MANAGER\\Environment\\CYGWIN",
  307. "HKEY_CURRENT_USER\\Software\\dmw-NFTVDX\\",
  308. "HKEY_CURRENT_USER\\Software\\dmw-NFTVDX\\exepath",
  309. "HKEY_CURRENT_USER\\Software\\dmw-NFTVDX\\licence",
  310. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Path",
  311. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Hash",
  312. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\verifiergui\\Id",
  313. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\verifiergui\\Index",
  314. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Triggers",
  315. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\DynamicInfo",
  316. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\verifiergui.job",
  317. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\verifiergui.job.fp",
  318. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  319. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
  320. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
  321. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Path",
  322. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Hash",
  323. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
  324. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
  325. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Triggers",
  326. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\DynamicInfo",
  327. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\F27504D5-4548-4D02-9E07-C2F73AC66E56",
  328. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
  329. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
  330. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
  331. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
  332. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
  333. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
  334. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
  335. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
  336. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
  337. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
  338. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
  339. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
  340. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
  341. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
  342. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
  343. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
  344. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
  345. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
  346. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
  347. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
  348. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
  349. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
  350. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI",
  351. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\F27504D5-4548-4D02-9E07-C2F73AC66E56\\data"
  352.  
  353.  
  354. * Deleted Registry Keys:
  355. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  356. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  357.  
  358.  
  359. * DNS Communications:
  360.  
  361. "type": "A",
  362. "request": "cashout2018.ddnss.de",
  363. "answers":
  364.  
  365. "data": "185.4.29.140",
  366. "type": "A"
  367.  
  368.  
  369.  
  370.  
  371.  
  372. * Domains:
  373.  
  374. "ip": "185.4.29.140",
  375. "domain": "cashout2018.ddnss.de"
  376.  
  377.  
  378.  
  379. * Network Communication - ICMP:
  380.  
  381. * Network Communication - HTTP:
  382.  
  383. * Network Communication - SMTP:
  384.  
  385. * Network Communication - Hosts:
  386.  
  387. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment