Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Obfdldr"
- * MalScore: 10.0
- * File Name: "93004_51039_36.vbs"
- * File Size: 86128
- * File Type: "ASCII text, with very long lines, with CRLF, LF line terminators"
- * SHA256: "3932dd1dadd0ded3da36dab39447d81095117cbc08b50322764e60d3796873c0"
- * MD5: "98daabe2f01acb940478f69f810265fc"
- * SHA1: "1383c2430553b6c45efd890fb33e61a400b51bd0"
- * SHA512: "e1e00dcf5b8bbddbd89b0aa92bb4df32fe11d1dcc8b767f01e93e0be6e794ea4ef1fb48b224a08a77622d607786762df67416670b88be8e81c7867340708231e"
- * CRC32: "B4473E34"
- * SSDEEP: "1536:l0qi4C2uklDXkorSURfp8YMnJSSmlBvoHHXXig5bxQ8jwrQCpzjfr:S2udorjRfpllCH3ymbxQ8jwDjfr"
- * Process Execution:
- "wscript.exe"
- * Executed Commands:
- "C:\\Users\\user\\AppData\\Local\\Temp\\OPEwFsSG.exe"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details":
- "IP": "72.21.81.240:80"
- "IP": "52.84.244.130:80"
- "IP": "13.250.206.159:443"
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "nc.1200"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://x.ss2.us/x.cer"
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- "Description": "File has been identified by 23 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "VBS.ObfDldr.7.Gen"
- "McAfee": "VBS/Downloader.nl"
- "Symantec": "VBS.Downloader.Trojan"
- "ESET-NOD32": "VBS/TrojanDownloader.Agent.PHZ"
- "Avast": "VBS:Downloader-BBX Trj"
- "GData": "VBS.ObfDldr.7.Gen"
- "Kaspersky": "HEUR:Trojan.VBS.SAgent.gen"
- "BitDefender": "VBS.ObfDldr.7.Gen"
- "NANO-Antivirus": "Trojan.Script.Agent.fugofl"
- "Ad-Aware": "VBS.ObfDldr.7.Gen"
- "Comodo": "TrojWare.VBS.TrojanDownloader.Agent.PHE@8ct1bm"
- "DrWeb": "VBS.DownLoader.1687"
- "McAfee-GW-Edition": "VBS/Downloader.nl"
- "FireEye": "VBS.ObfDldr.7.Gen"
- "Emsisoft": "VBS.ObfDldr.7.Gen (B)"
- "Ikarus": "Win32.Outbreak"
- "Arcabit": "VBS.ObfDldr.7.Gen"
- "ZoneAlarm": "HEUR:Trojan.VBS.SAgent.gen"
- "Microsoft": "Trojan:VBS/ObfDldr.A"
- "ALYac": "VBS.ObfDldr.7.Gen"
- "Fortinet": "VBS/Agent.RSM!tr.dldr"
- "AVG": "VBS:Downloader-BBX Trj"
- "Qihoo-360": "virus.vbs.qexvmc.1090"
- * Started Service:
- * Mutexes:
- * Modified Files:
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\070E0202839D9D67350CD2613E78E416",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\070E0202839D9D67350CD2613E78E416",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab1B89.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar1B8A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab1BF8.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar1BF9.tmp",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab1CA6.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar1CA7.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\OPEwFsSG.exe"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab1B89.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar1B8A.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab1BF8.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar1BF9.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab1CA6.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar1CA7.tmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "jacketamerica.com",
- "answers":
- "data": "13.250.206.159",
- "type": "A"
- "data": "52.221.124.34",
- "type": "A"
- "type": "A",
- "request": "x.ss2.us",
- "answers":
- "data": "52.84.244.130",
- "type": "A"
- "data": "52.84.244.46",
- "type": "A"
- "data": "52.84.244.253",
- "type": "A"
- "data": "52.84.244.3",
- "type": "A"
- * Domains:
- "ip": "52.84.244.130",
- "domain": "x.ss2.us"
- "ip": "52.221.124.34",
- "domain": "jacketamerica.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://x.ss2.us/x.cer",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "x.ss2.us",
- "version": "1.1",
- "path": "/x.cer",
- "data": "GET /x.cer HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: x.ss2.us\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86403\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment