paladin316

3209771_2019-07-24_20_30.txt

Jul 24th, 2019
2,205
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 15.50 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "3209771"
  7. * File Size: 884736
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "87d3f393089fd3538f6f54010a169da50243ddc279669e958fa1a1979fb2e0fd"
  10. * MD5: "d9f05847190b022c5dc8d541442e7fd8"
  11. * SHA1: "378c556e3731526818b84116f6960520ec3b3f1c"
  12. * SHA512: "b46b23f7ac800f78ad4a49d830dfd5d7a99f7d9863a682ce9325b1fcd909f9c13af870de6b78463176d50626925ce40162324bad7efca9baa201c9b3b2b6fd51"
  13. * CRC32: "0FC5D1CA"
  14. * SSDEEP: "12288:x8MI3z8rANQUWpBZY6vcxDyJaOBXS7DGCAhGFgZahbCk9DclCbXuF/2nsE124mUM:G3uANjWpNCD4lRS1KZC9XuksE124mT"
  15.  
  16. * Process Execution:
  17. "3209771.exe",
  18. "smgo.exe",
  19. "smgo.exe",
  20. "services.exe",
  21. "lsass.exe"
  22.  
  23.  
  24. * Executed Commands:
  25. "\"C:\\Users\\user\\AppData\\Roaming\\awerz\\smgo.exe\"",
  26. "C:\\Windows\\system32\\lsass.exe"
  27.  
  28.  
  29. * Signatures Detected:
  30.  
  31. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  32. "Details":
  33.  
  34. "IP": "46.29.161.69:80"
  35.  
  36.  
  37.  
  38.  
  39. "Description": "Creates RWX memory",
  40. "Details":
  41.  
  42.  
  43. "Description": "Executed a process and injected code into it, probably while unpacking",
  44. "Details":
  45.  
  46. "Injection": "smgo.exe(1620) -> smgo.exe(2240)"
  47.  
  48.  
  49.  
  50.  
  51. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  52. "Details":
  53.  
  54. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 11583506 times"
  55.  
  56.  
  57.  
  58.  
  59. "Description": "Steals private information from local Internet browsers",
  60. "Details":
  61.  
  62. "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
  63.  
  64.  
  65.  
  66.  
  67. "Description": "Installs itself for autorun at Windows startup",
  68. "Details":
  69.  
  70. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\awerz.vbs"
  71.  
  72.  
  73. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\awerz.vbs"
  74.  
  75.  
  76.  
  77.  
  78. "Description": "Creates a hidden or system file",
  79. "Details":
  80.  
  81. "file": "C:\\Users\\user\\AppData\\Roaming\\474604\\45B65D.exe"
  82.  
  83.  
  84. "file": "C:\\Users\\user\\AppData\\Roaming\\474604"
  85.  
  86.  
  87.  
  88.  
  89. "Description": "File has been identified by 47 Antiviruses on VirusTotal as malicious",
  90. "Details":
  91.  
  92. "MicroWorld-eScan": "Trojan.Agent.EAZY"
  93.  
  94.  
  95. "FireEye": "Generic.mg.d9f05847190b022c"
  96.  
  97.  
  98. "Qihoo-360": "Win32/Backdoor.650"
  99.  
  100.  
  101. "McAfee": "Fareit-FOZ!D9F05847190B"
  102.  
  103.  
  104. "Malwarebytes": "Trojan.MalPack.DLF"
  105.  
  106.  
  107. "K7AntiVirus": "Riskware ( 0040eff71 )"
  108.  
  109.  
  110. "BitDefender": "Trojan.Agent.EAZY"
  111.  
  112.  
  113. "K7GW": "Riskware ( 0040eff71 )"
  114.  
  115.  
  116. "CrowdStrike": "win/malicious_confidence_100% (W)"
  117.  
  118.  
  119. "Cyren": "W32/Fareit.TLGU-5258"
  120.  
  121.  
  122. "Symantec": "Trojan.Gen.MBT"
  123.  
  124.  
  125. "ESET-NOD32": "a variant of Win32/Injector.EGTX"
  126.  
  127.  
  128. "APEX": "Malicious"
  129.  
  130.  
  131. "Paloalto": "generic.ml"
  132.  
  133.  
  134. "Kaspersky": "HEUR:Backdoor.Win32.Androm.gen"
  135.  
  136.  
  137. "Alibaba": "Backdoor:Win32/Injector.702bfb22"
  138.  
  139.  
  140. "NANO-Antivirus": "Trojan.Win32.Androm.ftumxx"
  141.  
  142.  
  143. "Avast": "Win32:Malware-gen"
  144.  
  145.  
  146. "Rising": "Trojan.Injector!1.AF18 (CLASSIC)"
  147.  
  148.  
  149. "Ad-Aware": "Trojan.Agent.EAZY"
  150.  
  151.  
  152. "Emsisoft": "Trojan.Agent.EAZY (B)"
  153.  
  154.  
  155. "DrWeb": "Trojan.PWS.Stealer.19347"
  156.  
  157.  
  158. "Invincea": "heuristic"
  159.  
  160.  
  161. "McAfee-GW-Edition": "BehavesLike.Win32.Fareit.ch"
  162.  
  163.  
  164. "Fortinet": "W32/Injector.EGKJ!tr"
  165.  
  166.  
  167. "Trapmine": "malicious.high.ml.score"
  168.  
  169.  
  170. "Sophos": "Mal/Fareit-V"
  171.  
  172.  
  173. "SentinelOne": "DFI - Suspicious PE"
  174.  
  175.  
  176. "F-Prot": "W32/Fareit.DDQ"
  177.  
  178.  
  179. "Webroot": "W32.Trojan.Gen"
  180.  
  181.  
  182. "Avira": "TR/Injector.kmzwr"
  183.  
  184.  
  185. "MAX": "malware (ai score=100)"
  186.  
  187.  
  188. "Antiy-AVL": "Trojan/Win32.Wacatac"
  189.  
  190.  
  191. "Endgame": "malicious (high confidence)"
  192.  
  193.  
  194. "Arcabit": "Trojan.Agent.EAZY"
  195.  
  196.  
  197. "AegisLab": "Trojan.Win32.Androm.m!c"
  198.  
  199.  
  200. "ZoneAlarm": "HEUR:Backdoor.Win32.Androm.gen"
  201.  
  202.  
  203. "Microsoft": "Trojan:Win32/LokiBot.DW!MTB"
  204.  
  205.  
  206. "AhnLab-V3": "Win-Trojan/Delphiless.Exp"
  207.  
  208.  
  209. "Acronis": "suspicious"
  210.  
  211.  
  212. "ALYac": "Trojan.Agent.EAZY"
  213.  
  214.  
  215. "VBA32": "BScope.Trojan.Kryptik"
  216.  
  217.  
  218. "Ikarus": "Trojan.Win32.Injector"
  219.  
  220.  
  221. "GData": "Trojan.Agent.EAZY"
  222.  
  223.  
  224. "AVG": "Win32:Malware-gen"
  225.  
  226.  
  227. "Cybereason": "malicious.7190b0"
  228.  
  229.  
  230. "MaxSecure": "Trojan.Malware.300983.susgen"
  231.  
  232.  
  233.  
  234.  
  235. "Description": "Creates a copy of itself",
  236. "Details":
  237.  
  238. "copy": "C:\\Users\\user\\AppData\\Roaming\\474604\\45B65D.exe"
  239.  
  240.  
  241.  
  242.  
  243. "Description": "Harvests credentials from local FTP client softwares",
  244. "Details":
  245.  
  246. "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\sitemanager.xml"
  247.  
  248.  
  249. "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\recentservers.xml"
  250.  
  251.  
  252. "file": "C:\\Users\\user\\AppData\\Roaming\\Far Manager\\Profile\\PluginsData\\42E4AEB1-A230-44F4-B33C-F195BB654931.db"
  253.  
  254.  
  255. "file": "C:\\Program Files (x86)\\FTPGetter\\Profile\\servers.xml"
  256.  
  257.  
  258. "file": "C:\\Users\\user\\AppData\\Roaming\\FTPGetter\\servers.xml"
  259.  
  260.  
  261. "file": "C:\\Users\\user\\AppData\\Roaming\\Estsoft\\ALFTP\\ESTdb2.dat"
  262.  
  263.  
  264. "key": "HKEY_CURRENT_USER\\Software\\Far\\Plugins\\FTP\\Hosts"
  265.  
  266.  
  267. "key": "HKEY_CURRENT_USER\\Software\\Far2\\Plugins\\FTP\\Hosts"
  268.  
  269.  
  270. "key": "HKEY_CURRENT_USER\\Software\\Ghisler\\Total Commander"
  271.  
  272.  
  273. "key": "HKEY_CURRENT_USER\\Software\\LinasFTP\\Site Manager"
  274.  
  275.  
  276.  
  277.  
  278. "Description": "Harvests information related to installed instant messenger clients",
  279. "Details":
  280.  
  281. "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
  282.  
  283.  
  284.  
  285.  
  286. "Description": "Harvests information related to installed mail clients",
  287. "Details":
  288.  
  289. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook"
  290.  
  291.  
  292. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046\\Email"
  293.  
  294.  
  295. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
  296.  
  297.  
  298. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
  299.  
  300.  
  301. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff\\Email"
  302.  
  303.  
  304. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326\\Email"
  305.  
  306.  
  307. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
  308.  
  309.  
  310. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
  311.  
  312.  
  313. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
  314.  
  315.  
  316. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e\\Email"
  317.  
  318.  
  319. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1\\Email"
  320.  
  321.  
  322. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
  323.  
  324.  
  325. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
  326.  
  327.  
  328. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
  329.  
  330.  
  331. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7\\Email"
  332.  
  333.  
  334. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
  335.  
  336.  
  337. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2\\Email"
  338.  
  339.  
  340. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\Email"
  341.  
  342.  
  343. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a\\Email"
  344.  
  345.  
  346. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001\\Email"
  347.  
  348.  
  349. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
  350.  
  351.  
  352. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
  353.  
  354.  
  355. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
  356.  
  357.  
  358. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook"
  359.  
  360.  
  361. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259\\Email"
  362.  
  363.  
  364. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
  365.  
  366.  
  367. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
  368.  
  369.  
  370. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670\\Email"
  371.  
  372.  
  373. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604\\Email"
  374.  
  375.  
  376. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
  377.  
  378.  
  379. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
  380.  
  381.  
  382. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
  383.  
  384.  
  385. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
  386.  
  387.  
  388. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
  389.  
  390.  
  391. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046\\Email"
  392.  
  393.  
  394.  
  395.  
  396. "Description": "Attempts to interact with an Alternate Data Stream (ADS)",
  397. "Details":
  398.  
  399. "file": "C:\\Users\\user\\AppData\\Roaming\\awerz\\smgo.exe:ZoneIdentifier"
  400.  
  401.  
  402.  
  403.  
  404. "Description": "Collects information to fingerprint the system",
  405. "Details":
  406.  
  407.  
  408. "Description": "Anomalous binary characteristics",
  409. "Details":
  410.  
  411. "anomaly": "Timestamp on binary predates the release date of the OS version it requires by at least a year"
  412.  
  413.  
  414.  
  415.  
  416.  
  417. * Started Service:
  418. "VaultSvc"
  419.  
  420.  
  421. * Mutexes:
  422. "6EFA73A4746045B65DEE781E"
  423.  
  424.  
  425. * Modified Files:
  426. "C:\\Users\\user\\AppData\\Roaming\\awerz\\smgo.exe",
  427. "C:\\Users\\user\\AppData\\Roaming\\awerz\\smgo.exe:ZoneIdentifier",
  428. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\awerz.vbs",
  429. "C:\\Users\\user\\AppData\\Roaming\\474604\\45B65D.lck",
  430. "C:\\Users\\user\\AppData\\Roaming\\474604\\45B65D.exe"
  431.  
  432.  
  433. * Deleted Files:
  434. "C:\\Users\\user\\AppData\\Roaming\\awerz\\smgo.exe",
  435. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\awerz.vbs",
  436. "C:\\Users\\user\\AppData\\Roaming\\474604\\45B65D.lck"
  437.  
  438.  
  439. * Modified Registry Keys:
  440.  
  441. * Deleted Registry Keys:
  442.  
  443. * DNS Communications:
  444.  
  445. "type": "A",
  446. "request": "qoqip.com",
  447. "answers":
  448.  
  449. "data": "46.29.161.69",
  450. "type": "A"
  451.  
  452.  
  453.  
  454.  
  455.  
  456. * Domains:
  457.  
  458. "ip": "46.29.161.69",
  459. "domain": "qoqip.com"
  460.  
  461.  
  462.  
  463. * Network Communication - ICMP:
  464.  
  465. * Network Communication - HTTP:
  466.  
  467. * Network Communication - SMTP:
  468.  
  469. * Network Communication - Hosts:
  470.  
  471. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment