Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Nymeria"
- * MalScore: 10.0
- * File Name: "Exes_641b931183cb0ddccd1d4362feb7c86a.exe"
- * File Size: 14766080
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "e0b29711e5dc428368ee650360da67753d1c2695e51a7dbc765cadea6d9667ab"
- * MD5: "641b931183cb0ddccd1d4362feb7c86a"
- * SHA1: "3b1506c1ad78e602c61f2d6b221a985c29668ea7"
- * SHA512: "34ad9096c6d0d9d7f8181fb28abbb2574cc1f524bdf2b70257b77a0b67a0c0c0082d3a446872182339d5ac91fe55af0c95dc0e78beaaa87d89b5efba46e8c234"
- * CRC32: "6D453550"
- * SSDEEP: "393216:ytuTxBjFBfXAh3sg2Rv72x9yFidBrzsl65cY:3Tx/BfXasg2l8fslb"
- * Process Execution:
- "Exes_641b931183cb0ddccd1d4362feb7c86a.exe",
- "CL_Debug_Log.txt",
- "cmd.exe",
- "schtasks.exe",
- "svchost.exe",
- "taskeng.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "tor.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "taskeng.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "taskeng.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "taskeng.exe",
- "Helper.exe",
- "Helper.exe",
- "Helper.exe",
- "taskeng.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe"
- * Executed Commands:
- "C:\\Users\\user\\AppData\\Local\\Temp\\CL_Debug_Log.txt e -p\"JDQJndnqwdnqw2139dn21n3b312idDQDB\" \"C:\\Users\\user\\AppData\\Local\\Temp\\CR_Debug_Log.txt\" -o\"C:\\Users\\user\\AppData\\Local\\Temp\\\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\start.bat",
- "schtasks.exe /Create /XML \"SystemCheck.xml\" /TN \"System\\SystemCheck\"",
- "taskeng.exe 505E9A75-D1EE-4845-92AD-A3B8B319A652 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 9A493565-1130-497E-8864-F963787FBA7A S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe 1C9AAAC3-64D3-4B33-A53B-3A9091802467 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "taskeng.exe DB9099CE-C368-49F7-A477-F19642008180 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Helper.exe -SystemCheck",
- "\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Helper.exe\" -RunSc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Helper.exe -RunSc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Helper.exe 7z e -p\"DxSqsNKKOxqPrM4Y3xeK\" \"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor.tmp\" -o\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\\"",
- "\"C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\tor.exe\" -f TorConfig",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\tor.exe -f TorConfig",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding"
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "taskeng.exe tried to sleep 660 seconds, actually delayed analysis time by 0 seconds"
- "Process": "Helper.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
- "Process": "svchost.exe tried to sleep 306 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Attempts to connect to a dead IP:Port (37 unique times)",
- "Details":
- "IP": "136.243.214.137:443"
- "IP": "46.28.110.244:443"
- "IP": "193.70.43.76:9001"
- "IP": "163.172.139.104:443"
- "IP": "185.100.86.182:8080"
- "IP": "51.254.96.208:9001"
- "IP": "185.100.85.101:9001"
- "IP": "188.138.112.60:1521"
- "IP": "5.196.88.122:9001"
- "IP": "46.38.237.221:9001"
- "IP": "193.234.15.56:443"
- "IP": "85.10.201.47:9001"
- "IP": "5.9.147.226:9001"
- "IP": "51.255.41.65:9001"
- "IP": "185.100.86.128:9001"
- "IP": "185.220.101.28:20028"
- "IP": "212.47.229.2:9001"
- "IP": "171.25.193.20:443"
- "IP": "212.129.62.232:443"
- "IP": "193.234.15.57:443"
- "IP": "185.100.84.82:443"
- "IP": "96.253.78.108:443"
- "IP": "86.59.119.83:443"
- "IP": "37.187.20.59:443"
- "IP": "80.127.137.19:443"
- "IP": "127.0.0.1:9303"
- "IP": "95.130.12.119:443"
- "IP": "54.36.237.163:443"
- "IP": "172.98.193.43:443"
- "IP": "193.11.114.45:9002"
- "IP": "192.160.102.166:9001"
- "IP": "83.212.99.68:443"
- "IP": "37.139.8.104:9001"
- "IP": "85.25.213.211:80"
- "IP": "31.185.104.19:443"
- "IP": "212.47.233.250:9001"
- "IP": "31.185.104.20:443"
- "Description": "Starts servers listening on 127.0.0.1:9303",
- "Details":
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "Helper.exe"
- "process": "tor.exe"
- "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
- "Details":
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\tor.exe"
- "binary": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Helper.exe"
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\CL_Debug_Log.txt"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x00d4aa00, virtual_size: 0x00d4a83c"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "Helper.exe(2844) -> Helper.exe(2588)"
- "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
- "Details":
- "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
- "Description": "Installs Tor on the infected machine",
- "Details":
- "Description": "File has been identified by 29 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "AIT:Trojan.Nymeria.1546"
- "Cylance": "Unsafe"
- "Arcabit": "AIT:Trojan.Nymeria.D60A"
- "Symantec": "ML.Attribute.HighConfidence"
- "ESET-NOD32": "a variant of Win32/TrojanDropper.Autoit.TL"
- "BitDefender": "AIT:Trojan.Nymeria.1546"
- "Endgame": "malicious (high confidence)"
- "Emsisoft": "AIT:Trojan.Nymeria.1546 (B)"
- "DrWeb": "Trojan.AutoIt.463"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.vc"
- "Trapmine": "malicious.high.ml.score"
- "FireEye": "Generic.mg.641b931183cb0ddc"
- "SentinelOne": "DFI - Malicious PE"
- "Antiy-AVL": "Trojan/Generic.ASVCS3S.1E5"
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- "GData": "AIT:Trojan.Nymeria.1546 (2x)"
- "Acronis": "suspicious"
- "ALYac": "AIT:Trojan.Nymeria.1546"
- "MAX": "malware (ai score=86)"
- "Ad-Aware": "AIT:Trojan.Nymeria.1546"
- "Rising": "Trojan.Win32.Agent_.sa (CLASSIC)"
- "Ikarus": "Trojan-Dropper.Win32.Autoit"
- "MaxSecure": "Trojan.Malware.300983.susgen"
- "Fortinet": "AutoIt/TrojanDropper.TL!tr"
- "AVG": "FileRepMalware"
- "Cybereason": "malicious.183cb0"
- "CrowdStrike": "win/malicious_confidence_80% (D)"
- "Qihoo-360": "HEUR/QVM10.1.7A69.Malware.Gen"
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 25"
- "signature": "ET COMPROMISED Known Compromised or Hostile Host Traffic group 29"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 26"
- "signature": "ET COMPROMISED Known Compromised or Hostile Host Traffic group 20"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 63"
- "signature": "ET TOR Known Tor Exit Node Traffic group 31"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 64"
- "signature": "ET TOR Known Tor Exit Node Traffic group 25"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 175"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 484"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 485"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 648"
- "signature": "ET COMPROMISED Known Compromised or Hostile Host Traffic group 17"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 643"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 253"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 509"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 276"
- "signature": "ET COMPROMISED Known Compromised or Hostile Host Traffic group 13"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 32"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 15"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 16"
- "signature": "ET COMPROMISED Known Compromised or Hostile Host Traffic group 16"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 725"
- "signature": "ET TOR Known Tor Exit Node Traffic group 63"
- "signature": "ET TOR Known Tor Exit Node Traffic group 64"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 281"
- "signature": "ET TOR Known Tor Exit Node Traffic group 15"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 635"
- "signature": "ET TOR Known Tor Exit Node Traffic group 16"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 598"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 537"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 532"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 343"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 346"
- "signature": "ET TOR Known Tor Relay/Router (Not Exit) Node Traffic group 345"
- * Started Service:
- * Mutexes:
- "QPRZ3bWvXh",
- "QPRZ1bWvXh",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "QPRZ1bWvXh2"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut26D3.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\asacpiex.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CR_Debug_Log.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2F8F.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CL_Debug_Log.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\start.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\start2.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\SystemCheck.xml",
- "C:\\Users\\user\\AppData\\Local\\Temp\\32.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\64.exe",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Helper.exe",
- "C:\\Windows\\sysnative\\Tasks\\System\\SystemCheck",
- "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
- "\\Device\\LanmanDatagramReceiver",
- "\\??\\PIPE\\srvsvc",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\tor.exe",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorData\\TorConfig",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\upd.version",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libeay32.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libevent-2-1-6.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libevent_core-2-1-6.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libevent_extra-2-1-6.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libgcc_s_sjlj-1.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libgmp-10.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libssp-0.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\libwinpthread-1.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\ssleay32.dll",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\zlib1.dll",
- "\\??\\PIPE\\wkssvc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\lock",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\state.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorData\\Tor.pid",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\unverified-microdesc-consensus.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\cached-certs.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\cached-microdesc-consensus.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\cached-microdescs.new",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut26D3.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aut2F8F.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\32.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\64.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\SystemCheck.xml",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CR_Debug_Log.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CL_Debug_Log.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\start2.bat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\asacpiex.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\start.bat",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\tor.exe",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\key-pinning-entries",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Tor\\TorDataSocksListenAddress 127.0.0.1\\unverified-microdesc-consensus"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\System\\SystemCheck\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\System\\SystemCheck\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\505E9A75-D1EE-4845-92AD-A3B8B319A652",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\9A493565-1130-497E-8864-F963787FBA7A",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\1C9AAAC3-64D3-4B33-A53B-3A9091802467",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\DB9099CE-C368-49F7-A477-F19642008180",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\8430C6E1-17EF-4B0E-84C3-2BC5659686E5",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\505E9A75-D1EE-4845-92AD-A3B8B319A652\\data",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\9A493565-1130-497E-8864-F963787FBA7A\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\1C9AAAC3-64D3-4B33-A53B-3A9091802467\\data",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\DB9099CE-C368-49F7-A477-F19642008180\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\8430C6E1-17EF-4B0E-84C3-2BC5659686E5\\data"
- * Deleted Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- "src": "95.130.8.125",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- "src": "95.130.8.125",
- "dst": "169.254.255.254
- "type": 3,
- "data": ""
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment