Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Waldek"
- * MalScore: 10.0
- * File Name: "Exes_74198b706bb58b31a311c35f98ad4548.exe"
- * File Size: 395036
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, Nullsoft Installer self-extracting archive"
- * SHA256: "727d2c91503eaace2f170cd108a6f34158491b77eff005044aaf20fdff0264d7"
- * MD5: "74198b706bb58b31a311c35f98ad4548"
- * SHA1: "2b4e7bc2bdc8fc5c771507400f9c2c90f758191e"
- * SHA512: "6b481b29717bb1acf2d666249498ac3643b6a34a68e524e70ca1e3086911e30bbda070d100e344cec42a32ab90cdc28fc1a84a49a862827b9d68433e004a9264"
- * CRC32: "883C6641"
- * SSDEEP: "6144:vR+xXsfR4Pcwh5UA6QOxaF/ied4kL+Sq4Opm+oNMtWT0aMa1ToJt146x:phYcaURQoeKPM+Sq7pm+oSC9W3x"
- * Process Execution:
- "Exes_74198b706bb58b31a311c35f98ad4548.exe",
- "nslookup.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe",
- "WMIADAP.exe",
- "taskeng.exe",
- "verifiergui.exe",
- "svchost.exe"
- * Executed Commands:
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
- "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
- "taskeng.exe F27504D5-4548-4D02-9E07-C2F73AC66E56 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "\"C:\\Users\\user\\AppData\\Roaming\\Adobe\\Flash Player\\AssetCache\\Z7D2R49K\\verifiergui.exe\""
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "185.4.29.140:2018"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "nslookup.exe tried to sleep 908 seconds, actually delayed analysis time by 0 seconds"
- "Process": "svchost.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_74198b706bb58b31a311c35f98ad4548.exe, pid: 1892, offset: 0x00000000, length: 0x00060718"
- "self_read": "process: Exes_74198b706bb58b31a311c35f98ad4548.exe, pid: 1892, offset: 0x0000d21c, length: 0x00053500"
- "self_read": "process: verifiergui.exe, pid: 2684, offset: 0x00000000, length: 0x00060718"
- "self_read": "process: verifiergui.exe, pid: 2684, offset: 0x0000d21c, length: 0x00004000"
- "self_read": "process: verifiergui.exe, pid: 2684, offset: 0x00060718, length: 0x00000004"
- "Description": "A process created a hidden window",
- "Details":
- "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\Flash Player\\AssetCache\\Z7D2R49K\\verifiergui.exe"
- "Description": "Sniffs keystrokes",
- "Details":
- "SetWindowsHookExA": "Process: nslookup.exe(2580)"
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details":
- "Spam": "verifiergui.exe (2684) called API FindFirstFileExW 53281 times"
- "Spam": "Exes_74198b706bb58b31a311c35f98ad4548.exe (1892) called API FindFirstFileExW 64341 times"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "file": "C:\\Windows\\win.ini"
- "file": "C:\\Windows\\win.ini"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\verifiergui.lnk"
- "file": "C:\\Windows\\Tasks\\verifiergui.job"
- "file": "C:\\Windows\\Tasks\\verifiergui.job"
- "Description": "Writes a potential ransom message to disk",
- "Details":
- "ransom_file": "PerlIO.pm"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Windows\\Tasks\\verifiergui.job"
- "file": "C:\\Users\\user\\AppData\\Roaming\\winloga\\logs.dat"
- "Description": "File has been identified by 15 Antiviruses on VirusTotal as malicious",
- "Details":
- "Bkav": "HW32.Packed."
- "FireEye": "Trojan.GenericKD.32175904"
- "K7GW": "Trojan ( 005531ab1 )"
- "Arcabit": "Trojan.Generic.D1EAF720"
- "Kaspersky": "HEUR:Trojan.Win32.Waldek.gen"
- "BitDefender": "Trojan.GenericKD.32175904"
- "Emsisoft": "Trojan.GenericKD.32175904 (B)"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.ObfusRansom.fc"
- "MAX": "malware (ai score=85)"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "HEUR:Trojan.Win32.Waldek.gen"
- "GData": "Trojan.GenericKD.32175904"
- "ESET-NOD32": "a variant of Win32/Injector.EGSX"
- "Ikarus": "Trojan.Win32.Injector"
- "Description": "Creates a copy of itself",
- "Details":
- "copy": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\Flash Player\\AssetCache\\Z7D2R49K\\verifiergui.exe"
- * Started Service:
- * Mutexes:
- "47448013",
- "Remcos_Mutex_Inj",
- "dmw-NFTVDX",
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsf6350.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\parse-headers.pl",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\atom+xml.xml",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\msempui.dll",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\04060109.xhp",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\terrace.xml",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\wsdl.exe",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\btexpandnode.gif",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\autorun.exe",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\nurseFile.txt",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\52.opends60.dll",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\x-tta.xml",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\libefiboot1amd64.triggers",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\lcinsertcellsright.png",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\vnd.oasis.opendocument.spreadsheet-template.xml",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\irdap004.gif",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\$ICONS_GROUP\\Service\\Unregister Trap Service.lnk",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\Tdnappart41.gif",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\25method",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\test3.xml",
- "C:\\Users\\user\\AppData\\Roaming\\framed\\savepms\\u22\\aa\\vbamnu.dll",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\xmlsyntaxexception.cs",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\IIEHost.dll",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\PerlIO.pm",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\SDBUSERRORACCESSDENIED.3",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\odcwd2k3xmlomfig02.gif",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\IEExecRemote.dll",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\deadlock2.gif",
- "C:\\Users\\user\\AppData\\Roaming\\newfile\\caspol.exe",
- "C:\\Users\\user\\AppData\\Roaming\\CMAccept.exe",
- "C:\\Users\\user\\AppData\\Roaming\\splab2implementingscrollingdialogs03.gif",
- "C:\\Users\\user\\AppData\\Roaming\\n019043l.pfm",
- "C:\\Users\\user\\AppData\\Roaming\\sync.1.gz",
- "C:\\Users\\user\\AppData\\Roaming\\NetDNSRRDLV.3pm.gz",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Jumpstart",
- "C:\\Users\\user\\AppData\\Local\\Temp\\raught.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\communicant\\Uninstall.lnk",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\C\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start MenuGroup\\unusualness.lnk",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsv8AFD.tmp\\System.dll",
- "C:\\Windows\\win.ini",
- "\\??\\PIPE\\srvsvc",
- "C:\\Users\\user\\AppData\\Local\\Temp\\f437defa.lnk",
- "C:\\Windows\\Tasks\\verifiergui.job",
- "C:\\Users\\user\\AppData\\Roaming\\winloga\\logs.dat",
- "C:\\Windows\\sysnative\\Tasks\\verifiergui",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\WMIDataDevice",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nslCF74.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nscEBF6.tmp\\System.dll"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsk6320.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsv8AFD.tmp",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nsaCF34.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\nscEBF6.tmp"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\SESSION MANAGER\\Environment\\CYGWIN",
- "HKEY_CURRENT_USER\\Software\\dmw-NFTVDX\\",
- "HKEY_CURRENT_USER\\Software\\dmw-NFTVDX\\exepath",
- "HKEY_CURRENT_USER\\Software\\dmw-NFTVDX\\licence",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\verifiergui\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\verifiergui\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\verifiergui.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\verifiergui.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\F27504D5-4548-4D02-9E07-C2F73AC66E56",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\F27504D5-4548-4D02-9E07-C2F73AC66E56\\data"
- * Deleted Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
- * DNS Communications:
- "type": "A",
- "request": "cashout2018.ddnss.de",
- "answers":
- "data": "185.4.29.140",
- "type": "A"
- * Domains:
- "ip": "185.4.29.140",
- "domain": "cashout2018.ddnss.de"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment