paladin316

Exes_fb9df7345520194538db6eef48fb0652_exe_2019-08-09_21_30.txt

Aug 9th, 2019
2,085
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 8.79 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_fb9df7345520194538db6eef48fb0652.exe"
  7. * File Size: 606208
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "aa8997ff115a6b7db3c4d223aad24bec0d95986ba6c85bf99feeee5d4f733213"
  10. * MD5: "fb9df7345520194538db6eef48fb0652"
  11. * SHA1: "9fe5dc317c16e55cfdbf9b68d63fb0326e3e1853"
  12. * SHA512: "480c07545132d2f2bf4157ccb04f50a574e8852b7eb8fc8d1a15110629cdb8f43d52004f3ab2221ae65d18015f1580d2094aeb2497821f8ad12511ad788d0abb"
  13. * CRC32: "D400565A"
  14. * SSDEEP: "12288:gUYE0OOsb8mKTazaNa5vhuB1sPzDPU3np:gZOOsb8vaONa5MB1sr"
  15.  
  16. * Process Execution:
  17. "Exes_fb9df7345520194538db6eef48fb0652.exe"
  18.  
  19.  
  20. * Executed Commands:
  21. "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_fb9df7345520194538db6eef48fb0652.exe\""
  22.  
  23.  
  24. * Signatures Detected:
  25.  
  26. "Description": "Creates RWX memory",
  27. "Details":
  28.  
  29.  
  30. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  31. "Details":
  32.  
  33. "Spam": "Exes_fb9df7345520194538db6eef48fb0652.exe (560) called API CreateProcessInternalW 41396 times"
  34.  
  35.  
  36.  
  37.  
  38. "Description": "File has been identified by 14 Antiviruses on VirusTotal as malicious",
  39. "Details":
  40.  
  41. "FireEye": "Generic.mg.fb9df73455201945"
  42.  
  43.  
  44. "McAfee": "Fareit-FPN!FB9DF7345520"
  45.  
  46.  
  47. "Symantec": "ML.Attribute.HighConfidence"
  48.  
  49.  
  50. "APEX": "Malicious"
  51.  
  52.  
  53. "Kaspersky": "UDS:DangerousObject.Multi.Generic"
  54.  
  55.  
  56. "Trapmine": "suspicious.low.ml.score"
  57.  
  58.  
  59. "Endgame": "malicious (high confidence)"
  60.  
  61.  
  62. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  63.  
  64.  
  65. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  66.  
  67.  
  68. "AhnLab-V3": "Win-Trojan/VBKrypt.RP11"
  69.  
  70.  
  71. "ESET-NOD32": "a variant of Win32/Injector.EHCL"
  72.  
  73.  
  74. "Rising": "Trojan.Injector!1.B459 (CLASSIC)"
  75.  
  76.  
  77. "SentinelOne": "DFI - Suspicious PE"
  78.  
  79.  
  80. "CrowdStrike": "win/malicious_confidence_60% (D)"
  81.  
  82.  
  83.  
  84.  
  85.  
  86. * Started Service:
  87.  
  88. * Mutexes:
  89.  
  90. * Modified Files:
  91.  
  92. * Deleted Files:
  93.  
  94. * Modified Registry Keys:
  95. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\asendesphyllocladias\\capturesgaudedskftningerledelsesstrukturerslowmotionvenirekertersintegralkurvernesaarpe",
  96. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\asendesphyllocladias\\capturesgaudedskftningerledelsesstrukturerslowmotionvenirekertersintegralkurvernesaarpe\\Udtyndingszonersunresidentlinieskriversenkepensionistensparrotstotalleverandrersvilstrupsspi5",
  97. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Escargotieresfieldsdiscolourednesskeeldraggitterportoppebaeretarvelig\\Lundagerbratticesedaciouslyheroizeamylom",
  98. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Escargotieresfieldsdiscolourednesskeeldraggitterportoppebaeretarvelig\\Lundagerbratticesedaciouslyheroizeamylom\\frsteprmierekeyswenckesbarrelfulunderdepthvas",
  99. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Genuafokservicetsbeskftigelsesforholdsbeboelsesobjectificationolfactorpapirfabriksudformendesintroverselouiesdrawrodkontraboghur\\Blomkaalshovedetafsejlendeseniorskonditor",
  100. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Genuafokservicetsbeskftigelsesforholdsbeboelsesobjectificationolfactorpapirfabriksudformendesintroverselouiesdrawrodkontraboghur\\Blomkaalshovedetafsejlendeseniorskonditor\\Ophidselsesvrdighedstegnsdemurityassuranceneossologydunketeugenikkenalienatedbeechlocali",
  101. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Pansitfreitpatr9\\Trenchantalmenebrystkassesspringleskovserkonenstrompealpineskistekldersforhalingtasteablyp",
  102. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Pansitfreitpatr9\\Trenchantalmenebrystkassesspringleskovserkonenstrompealpineskistekldersforhalingtasteablyp\\Kartoffelmelstruktureresdilettantskuespillerensdegnekaldprincipalnesuserrnoosedrmmetydningernesaggrievedlynackenbilledtpperneshaemophile",
  103. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Afstandenepharyngologydulcianasstimulationefterlnsbidragnickmultisetabrogatorsacromyodi\\Tilskudspuljeadministrationskon9",
  104. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Afstandenepharyngologydulcianasstimulationefterlnsbidragnickmultisetabrogatorsacromyodi\\Tilskudspuljeadministrationskon9\\NONLEPIDOPTERANANGLONONVENOUSNESSLECIDIOIDDARKHEARTEDUNWATERMAR",
  105. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Bluntedsymmetrcoatdressbefstningsirregeneracytetralogybesvigelserun\\overtoppleuncleanlinessviandenfritidslivetculinarilyzwecketsdagsrejseserhv",
  106. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Bluntedsymmetrcoatdressbefstningsirregeneracytetralogybesvigelserun\\overtoppleuncleanlinessviandenfritidslivetculinarilyzwecketsdagsrejseserhv\\Kolonialhandlersknnehelligbrdenoutdatedhygrothermalinhumanisegoddizenondenunciatingunderhaandsaftalernededogmatizemiuserild",
  107. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Fjolserunfixtkartoffelmelstruktureresrdtungens2\\Sangundervisningsosculablebehovsregisteroverrislendesunembowellednebengeschfternesappendicitsdrikkeautomaterclimactical3",
  108. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Fjolserunfixtkartoffelmelstruktureresrdtungens2\\Sangundervisningsosculablebehovsregisteroverrislendesunembowellednebengeschfternesappendicitsdrikkeautomaterclimactical3\\AXIALLYUSKADELIGHEDENTIRRACKER",
  109. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\publicisepiglesssammenhaengagrarregistretsblgeslagensforpust\\selvbyggerhuseslancette",
  110. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\publicisepiglesssammenhaengagrarregistretsblgeslagensforpust\\selvbyggerhuseslancette\\WHARFINGERSPHAGNUMMETSCEPTEREDJOGGLEEPHEBESANITIZERILDPRVERSUFORDJELIGESSOWARF",
  111. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Normannenubehageligethongabipontinefinl1\\Ibsenianverdensaltembedslge",
  112. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Normannenubehageligethongabipontinefinl1\\Ibsenianverdensaltembedslge\\Afkast",
  113. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\DISSOCIATEDEMARKERRODDERPEDDERKREPRVERSFORTFORENINGSMNGDEYOR\\TRYKORDRERMEDICABLYFR",
  114. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\DISSOCIATEDEMARKERRODDERPEDDERKREPRVERSFORTFORENINGSMNGDEYOR\\TRYKORDRERMEDICABLYFR\\Bidactyletraverse",
  115. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Flovtmacropodiasutteetheohumansomaliabrikosmarmel6\\Nidstirresapaaerodromicsprespecializesstrabismiesunmodernizeoverpiteousnessmodregnedebuckingsvinemikl",
  116. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Flovtmacropodiasutteetheohumansomaliabrikosmarmel6\\Nidstirresapaaerodromicsprespecializesstrabismiesunmodernizeoverpiteousnessmodregnedebuckingsvinemikl\\Pipersjumbojettenmountingreboundingnessfakultetsbondefangendesjarawavelesslytvrstilledestmningsordningaffolkni",
  117. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\cimbreresfaikesgnavendessmirchesindfarvningensmenigmandsprogramdirektrsgassendeenrootindscanningenovercareungdomshjemmetsprgerehimmel\\Kapacitetsudnyttelsesumildestesgunkholedrdtungensrigsraad",
  118. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\cimbreresfaikesgnavendessmirchesindfarvningensmenigmandsprogramdirektrsgassendeenrootindscanningenovercareungdomshjemmetsprgerehimmel\\Kapacitetsudnyttelsesumildestesgunkholedrdtungensrigsraad\\Osculablebehovsregisteroverrislendesunembowellednebengeschfternesappendicitsdrikkeautomaterclimacticallysejrsskjortespe",
  119. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\COVISITOROPERATIONALISTWANNIGANSEGMENTIZETENDENSDIGTNINGENMARMORATIONEKSTERIRERNEUV\\badgesfysioterapeutskolensrapportrretsgrundstningerneparteringenstampublikumernesfantasiswormseedfemaarsplan",
  120. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\COVISITOROPERATIONALISTWANNIGANSEGMENTIZETENDENSDIGTNINGENMARMORATIONEKSTERIRERNEUV\\badgesfysioterapeutskolensrapportrretsgrundstningerneparteringenstampublikumernesfantasiswormseedfemaarsplan\\ulmousleonardsprimasenskibakkeskagemandenhomotypezoogeologyquerimoniouslyapplicablyhungrendekorrelatdodecatylhanefodmatriarkeranthropoph"
  121.  
  122.  
  123. * Deleted Registry Keys:
  124.  
  125. * DNS Communications:
  126.  
  127. * Domains:
  128.  
  129. * Network Communication - ICMP:
  130.  
  131. * Network Communication - HTTP:
  132.  
  133. * Network Communication - SMTP:
  134.  
  135. * Network Communication - Hosts:
  136.  
  137. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment