Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Troldesh"
- * MalScore: 10.0
- * File Name: "Exes_563735efb7ebe455df3640ecbf8408f8.1"
- * File Size: 1386160
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "7deea4ee64f99fb75f8e96060d55d9a2c0cec7187d61047dee07a0286678b370"
- * MD5: "563735efb7ebe455df3640ecbf8408f8"
- * SHA1: "30a8e57cff362df6c2af7834de71e05344faa13c"
- * SHA512: "5bbe0a519e3fc11e342ec3a15604bf7122bdfb743c5d2959e6f45cd95f71bf1b9a56347bc4c43f2ca58093acdb2a09bb8cfa22bda4cd78a8649da008c415a185"
- * CRC32: "3687F685"
- * SSDEEP: "24576:1IpPeRM4fkcxdvdnjqtei/y1RNSA4QGF4ivjOr:cP6fkUdFnjqkj1vSA5Liar"
- * Process Execution:
- "Exes_563735efb7ebe455df3640ecbf8408f8.1"
- * Executed Commands:
- * Signatures Detected:
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "Exes_563735efb7ebe455df3640ecbf8408f8.1 tried to sleep 404 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Attempts to connect to a dead IP:Port (5 unique times)",
- "Details":
- "IP": "208.83.223.34:80"
- "IP": "76.73.17.194:9090"
- "IP": "86.59.21.38:443"
- "IP": "194.109.206.212:443"
- "IP": "193.23.244.244:443"
- "Description": "Starts servers listening on 127.0.0.1:37927",
- "Details":
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_563735efb7ebe455df3640ecbf8408f8.1, pid: 2024, offset: 0x00000000, length: 0x001526b0"
- "Description": "Installs Tor on the infected machine",
- "Details":
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\Client Server Runtime Subsystem"
- "data": "\"C:\\ProgramData\\Windows\\csrss.exe\""
- "Description": "Collects information about installed applications",
- "Details":
- "Program": "Google Update Helper"
- "Program": "Microsoft Excel MUI 2013"
- "Program": "Microsoft Outlook MUI 2013"
- "Program": "Google Chrome"
- "Program": "Adobe Flash Player 29 NPAPI"
- "Program": "Adobe Flash Player 29 ActiveX"
- "Program": "Microsoft DCF MUI 2013"
- "Program": "Microsoft Access MUI 2013"
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- "Program": "Adobe Acrobat Reader DC"
- "Program": "Microsoft Publisher MUI 2013"
- "Program": "Microsoft Office Shared MUI 2013"
- "Program": "Microsoft Office OSM MUI 2013"
- "Program": "Microsoft InfoPath MUI 2013"
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- "Program": "Outils de v\\xc3\\xa9rification linguistique 2013 de Microsoft Office\\xc2\\xa0- Fran\\xc3\\xa7ais"
- "Program": "Microsoft Word MUI 2013"
- "Program": "Microsoft OneDrive"
- "Program": "Microsoft Groove MUI 2013"
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xc3\\xb1ol"
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- "Program": "Microsoft Office OSM UX MUI 2013"
- "Program": "Java Auto Updater"
- "Program": "Microsoft PowerPoint MUI 2013"
- "Program": "Microsoft Office Professional Plus 2013"
- "Program": "Adobe Refresh Manager"
- "Program": "Microsoft Office Proofing 2013"
- "Program": "Microsoft Lync MUI 2013"
- "Program": "Microsoft OneNote MUI 2013"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\ProgramData\\Windows\\"
- "Description": "File has been identified by 26 Antiviruses on VirusTotal as malicious",
- "Details":
- "Cylance": "Unsafe"
- "CrowdStrike": "win/malicious_confidence_80% (D)"
- "K7GW": "Trojan ( 0054985e1 )"
- "K7AntiVirus": "Trojan ( 0054985e1 )"
- "F-Prot": "W32/Agent.BAE.gen!Eldorado"
- "APEX": "Malicious"
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- "Avast": "FileRepMalware"
- "Endgame": "malicious (high confidence)"
- "Invincea": "heuristic"
- "Trapmine": "malicious.high.ml.score"
- "FireEye": "Generic.mg.563735efb7ebe455"
- "Emsisoft": "Trojan-Ransom.Shade (A)"
- "SentinelOne": "DFI - Suspicious PE"
- "Cyren": "W32/Agent.BAE.gen!Eldorado"
- "Fortinet": "W32/Generic.AP.1D3C286!tr"
- "Microsoft": "Trojan:Win32/Casur.A!cl"
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "Acronis": "suspicious"
- "VBA32": "BScope.Malware-Cryptor.Filecoder"
- "TrendMicro-HouseCall": "TrojanSpy.Win32.TRICKBOT.SMB.hp"
- "Rising": "[email protected] (RDML:nw5kIvnYWatjyA/iiJtBQg)"
- "eGambit": "PE.Heur.InvalidSig"
- "AVG": "FileRepMalware"
- "Cybereason": "malicious.cff362"
- "Qihoo-360": "HEUR/QVM10.1.5ACB.Malware.Gen"
- "Description": "Creates a copy of itself",
- "Details":
- "copy": "C:\\ProgramData\\Windows\\csrss.exe"
- "Description": "Harvests information related to installed mail clients",
- "Details":
- "file": "C:\\Users\\user\\Documents\\Outlook Files\\Outlook.pst"
- "Description": "Generates some ICMP traffic",
- "Details":
- "Description": "Anomalous binary characteristics",
- "Details":
- "anomaly": "Actual checksum does not match that reported in PE header"
- * Started Service:
- * Mutexes:
- * Modified Files:
- "\\??\\PIPE\\wkssvc",
- "\\??\\PIPE\\srvsvc",
- "C:\\ProgramData\\Windows\\csrss.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\lock",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\state.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\state",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\unverified-microdesc-consensus.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\unverified-microdesc-consensus",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\cached-certs.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\cached-certs"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\state.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\unverified-microdesc-consensus.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\6893A5D897\\cached-certs.tmp"
- * Modified Registry Keys:
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\System32\\Configuration\\",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\System32\\Configuration\\xi",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\Client Server Runtime Subsystem",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\System32\\Configuration\\xVersion"
- * Deleted Registry Keys:
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- "src": "38.140.184.18",
- "dst": "169.254.255.254
- "type": 11,
- "data": ""
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment