paladin316

VBS_cb7e654cb3164bd96cd727a7ebbd4a11_php_2019-06-26_12_30.json

Jun 26th, 2019
2,131
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 30.09 KB | None | 0 0
  1.  
  2. [*] MalFamily: ""
  3.  
  4. [*] MalScore: 10.0
  5.  
  6. [*] File Name: "VBS_cb7e654cb3164bd96cd727a7ebbd4a11.php"
  7. [*] File Size: 374184
  8. [*] File Type: "Zip archive data, at least v2.0 to extract"
  9. [*] SHA256: "b6ed730fb53a66d8e75225ec46c87ca493bfc67e93445a8092ee58c421f45b66"
  10. [*] MD5: "cb7e654cb3164bd96cd727a7ebbd4a11"
  11. [*] SHA1: "955551465c45a9ec0f9934b5f7cef760cfb7939f"
  12. [*] SHA512: "56dc55b312ada3f89ab265e13ff4332a2f3d8e3ec9d7dae627e78e489056d0227c1e9c63a2d33fcce7b40eace89af32982512cacffd9e2bc60f21209c119ce36"
  13. [*] CRC32: "D0E0CA45"
  14. [*] SSDEEP: "6144:RoA/iiiSz6uFiffdEju7TQK101xtrOT179l5cSSLaojKS+FLmhooY89UdPs:CA/iq6ldiu7TJ101xM1L5cSoPjjSahIO"
  15.  
  16. [*] Process Execution: [
  17. "wscript.exe",
  18. "tmp1.exe",
  19. "cmd.exe",
  20. "powershell.exe",
  21. "cmd.exe",
  22. "sc.exe",
  23. "cmd.exe",
  24. "sc.exe",
  25. "cmd.exe",
  26. "sc.exe",
  27. "cmd.exe",
  28. "sc.exe",
  29. "cmd.exe",
  30. "powershell.exe",
  31. "svchost.exe",
  32. "services.exe",
  33. "lsass.exe",
  34. "sdclt.exe",
  35. "taskhost.exe",
  36. "sc.exe",
  37. "svchost.exe",
  38. "svchost.exe",
  39. "WerFault.exe",
  40. "wermgr.exe"
  41. ]
  42.  
  43. [*] Signatures Detected: [
  44. {
  45. "Description": "At least one process apparently crashed during execution",
  46. "Details": []
  47. },
  48. {
  49. "Description": "Creates RWX memory",
  50. "Details": []
  51. },
  52. {
  53. "Description": "Possible date expiration check, exits too soon after checking local time",
  54. "Details": [
  55. {
  56. "process": "cmd.exe, PID 1536"
  57. }
  58. ]
  59. },
  60. {
  61. "Description": "A process created a hidden window",
  62. "Details": [
  63. {
  64. "Process": "tmp1.exe -> cmd"
  65. },
  66. {
  67. "Process": "tmp1.exe -> cmd"
  68. },
  69. {
  70. "Process": "tmp1.exe -> cmd"
  71. }
  72. ]
  73. },
  74. {
  75. "Description": "Drops a binary and executes it",
  76. "Details": [
  77. {
  78. "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\tmp1.exe"
  79. }
  80. ]
  81. },
  82. {
  83. "Description": "Attempts to stop active services",
  84. "Details": [
  85. {
  86. "servicename": "WinDefend"
  87. }
  88. ]
  89. },
  90. {
  91. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  92. "Details": [
  93. {
  94. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 11835974 times"
  95. }
  96. ]
  97. },
  98. {
  99. "Description": "Spoofs its process name and/or associated pathname to appear as a legitimate process",
  100. "Details": [
  101. {
  102. "modified_name": "svchost.exe",
  103. "modified_path": "C:\\Users\\user\\AppData\\Local\\Temp\\tmp1.exe",
  104. "original_name": "svchost.exe",
  105. "original_path": "C:\\Windows\\system32\\svchost.exe"
  106. }
  107. ]
  108. },
  109. {
  110. "Description": "Creates a hidden or system file",
  111. "Details": [
  112. {
  113. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF14c562f.TMP"
  114. }
  115. ]
  116. },
  117. {
  118. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  119. "Details": []
  120. },
  121. {
  122. "Description": "Attempts to disable Windows Defender",
  123. "Details": []
  124. }
  125. ]
  126.  
  127. [*] Started Service: [
  128. "KeyIso",
  129. "WerSvc",
  130. "W32Time"
  131. ]
  132.  
  133. [*] Executed Commands: [
  134. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp1.exe",
  135. "\"C:\\Windows\\System32\\cmd.exe\" /c powershell Set-MpPreference -DisableRealtimeMonitoring $true",
  136. "cmd /c powershell Set-MpPreference -DisableRealtimeMonitoring $true",
  137. "\"C:\\Windows\\System32\\cmd.exe\" /c sc stop WinDefend",
  138. "cmd /c sc stop WinDefend",
  139. "\"C:\\Windows\\System32\\cmd.exe\" /c sc delete WinDefend",
  140. "cmd /c sc delete WinDefend",
  141. "C:\\Windows\\system32\\cmd.exe /c sc stop WinDefend",
  142. "C:\\Windows\\system32\\cmd.exe /c sc delete WinDefend",
  143. "C:\\Windows\\system32\\cmd.exe /c powershell Set-MpPreference -DisableRealtimeMonitoring $true",
  144. "C:\\Windows\\system32\\svchost.exe",
  145. "powershell Set-MpPreference -DisableRealtimeMonitoring $true",
  146. "sc stop WinDefend",
  147. "sc delete WinDefend",
  148. "C:\\Windows\\system32\\lsass.exe",
  149. "C:\\Windows\\System32\\sdclt.exe /CONFIGNOTIFICATION",
  150. "taskhost.exe $(Arg0)",
  151. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  152. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  153. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  154. "C:\\Windows\\system32\\WerFault.exe -u -p 2648 -s 288",
  155. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\""
  156. ]
  157.  
  158. [*] Mutexes: [
  159. "Local\\ZoneAttributeCacheCounterMutex",
  160. "Local\\ZonesCacheCounterMutex",
  161. "Local\\ZonesLockedCacheCounterMutex",
  162. "Global\\CLR_CASOFF_MUTEX",
  163. "Global\\838B6C9EB27932960",
  164. "Local\\WERReportingForProcess2648",
  165. "Global\\\\xe5\\x88\\x90\\xc2\\x90",
  166. "Global\\\\xe1\\x9f\\xa0\\xc7\\x8b",
  167. "WERUI_BEX64-5659634c68367d8aecb9afa216ab685d97c52440"
  168. ]
  169.  
  170. [*] Modified Files: [
  171. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp1.exe",
  172. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Crypto\\RSA\\S-1-5-21-0000000000-0000000000-0000000000-1000\\00000000-0000-0000-0000-000000000000b_00000000-0000-0000-0000-000000000000",
  173. "C:\\Users\\user\\AppData\\Local\\Temp\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
  174. "\\??\\PIPE\\srvsvc",
  175. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\63N9IDXAV76KR1S7C5LC.temp",
  176. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF14c562f.TMP",
  177. "C:\\Windows\\SysWOW64\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
  178. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\RNL3V1ICS3D0HY2ZXVS6.temp",
  179. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms",
  180. "C:\\Windows\\sysnative\\LogFiles\\Scm\\2ce1541b-c7b1-4ba0-8974-722d18a3c54d",
  181. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  182. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  183. "\\??\\PIPE\\lsarpc",
  184. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9FBD.tmp.appcompat.txt",
  185. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA6D2.tmp.WERInternalMetadata.xml",
  186. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA702.tmp.hdmp",
  187. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB098.tmp.mdmp",
  188. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\WER9FBD.tmp.appcompat.txt",
  189. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\WERA6D2.tmp.WERInternalMetadata.xml",
  190. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\WERA702.tmp.hdmp",
  191. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\WERB098.tmp.mdmp",
  192. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\Report.wer",
  193. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\Report.wer.tmp"
  194. ]
  195.  
  196. [*] Deleted Files: [
  197. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\590aee7bdd69b59b.customDestinations-ms~RF14c562f.TMP",
  198. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.1432.21780406",
  199. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1432.21780406",
  200. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.1432.21780421",
  201. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\RNL3V1ICS3D0HY2ZXVS6.temp",
  202. "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.1944.21801984",
  203. "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.1944.21801984",
  204. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.1944.21802000",
  205. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9FBD.tmp",
  206. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9FBD.tmp.appcompat.txt",
  207. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA6D2.tmp",
  208. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA6D2.tmp.WERInternalMetadata.xml",
  209. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA702.tmp",
  210. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA702.tmp.hdmp",
  211. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB098.tmp",
  212. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB098.tmp.mdmp",
  213. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_5659634c68367d8aecb9afa216ab685d97c52440_cab_0a9fb2fe\\Report.wer.tmp"
  214. ]
  215.  
  216. [*] Modified Registry Keys: [
  217. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  218. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  219. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender",
  220. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\DisableAntiSpyware",
  221. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection",
  222. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableBehaviorMonitoring",
  223. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableOnAccessProtection",
  224. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableOnRealtimeEnable",
  225. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\Real-Time Protection\\DisableIOAVProtection",
  226. "DisableNotifications",
  227. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  228. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  229. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  230. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  231. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  232. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
  233. ]
  234.  
  235. [*] Deleted Registry Keys: [
  236. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  237. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  238. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  239. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
  240. ]
  241.  
  242. [*] DNS Communications: []
  243.  
  244. [*] Domains: []
  245.  
  246. [*] Network Communication - ICMP: []
  247.  
  248. [*] Network Communication - HTTP: []
  249.  
  250. [*] Network Communication - SMTP: []
  251.  
  252. [*] Network Communication - Hosts: []
  253.  
  254. [*] Network Communication - IRC: []
  255.  
  256. [*] Static Analysis: {
  257. "office": {
  258. "Metadata": {
  259. "HasMacros": "No"
  260. }
  261. }
  262. }
  263.  
  264. [*] Resolved APIs: [
  265. "advapi32.dll.SaferIdentifyLevel",
  266. "advapi32.dll.SaferComputeTokenFromLevel",
  267. "advapi32.dll.SaferCloseLevel",
  268. "ole32.dll.CLSIDFromProgIDEx",
  269. "ole32.dll.CoGetClassObject",
  270. "wscript.exe.#1",
  271. "urlmon.dll.#326",
  272. "urlmon.dll.#327",
  273. "shell32.dll.#685",
  274. "shell32.dll.#688",
  275. "urlmon.dll.#395",
  276. "cryptsp.dll.CryptAcquireContextW",
  277. "cryptsp.dll.CryptGenRandom",
  278. "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
  279. "oleaut32.dll.#500",
  280. "cryptsp.dll.CryptReleaseContext",
  281. "cryptsp.dll.CryptAcquireContextA",
  282. "kernel32.dll.VirtualAlloc",
  283. "ntdll.dll.memcpy",
  284. "kernel32.dll.GetCurrentProcess",
  285. "kernel32.dll.CloseHandle",
  286. "advapi32.dll.OpenProcessToken",
  287. "advapi32.dll.GetTokenInformation",
  288. "kernel32.dll.Wow64EnableWow64FsRedirection",
  289. "advapi32.dll.RegCloseKey",
  290. "advapi32.dll.RegCreateKeyW",
  291. "advapi32.dll.RegOpenKeyExW",
  292. "advapi32.dll.RegSetValueExW",
  293. "shell32.dll.ShellExecuteA",
  294. "ole32.dll.OleInitialize",
  295. "cryptbase.dll.SystemFunction036",
  296. "ole32.dll.CreateBindCtx",
  297. "ole32.dll.CoTaskMemAlloc",
  298. "propsys.dll.PSCreateMemoryPropertyStore",
  299. "propsys.dll.PSPropertyBag_WriteDWORD",
  300. "ole32.dll.CoGetApartmentType",
  301. "ole32.dll.CoRegisterInitializeSpy",
  302. "ole32.dll.CoTaskMemFree",
  303. "comctl32.dll.#236",
  304. "oleaut32.dll.#6",
  305. "ole32.dll.CoGetMalloc",
  306. "propsys.dll.PSPropertyBag_ReadDWORD",
  307. "propsys.dll.PSPropertyBag_ReadGUID",
  308. "comctl32.dll.#320",
  309. "comctl32.dll.#324",
  310. "comctl32.dll.#323",
  311. "advapi32.dll.RegEnumKeyW",
  312. "advapi32.dll.OpenThreadToken",
  313. "ole32.dll.StringFromGUID2",
  314. "apphelp.dll.ApphelpCheckShellObject",
  315. "ole32.dll.CoCreateInstance",
  316. "urlmon.dll.CreateUri",
  317. "kernel32.dll.InitializeSRWLock",
  318. "kernel32.dll.AcquireSRWLockExclusive",
  319. "kernel32.dll.AcquireSRWLockShared",
  320. "kernel32.dll.ReleaseSRWLockExclusive",
  321. "kernel32.dll.ReleaseSRWLockShared",
  322. "comctl32.dll.#328",
  323. "comctl32.dll.#334",
  324. "oleaut32.dll.#2",
  325. "shell32.dll.#102",
  326. "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
  327. "propsys.dll.PSPropertyBag_ReadStrAlloc",
  328. "ole32.dll.CoInitializeEx",
  329. "advapi32.dll.InitializeSecurityDescriptor",
  330. "advapi32.dll.SetEntriesInAclW",
  331. "ntmarta.dll.GetMartaExtensionInterface",
  332. "advapi32.dll.SetSecurityDescriptorDacl",
  333. "advapi32.dll.IsTextUnicode",
  334. "comctl32.dll.#332",
  335. "comctl32.dll.#338",
  336. "comctl32.dll.#339",
  337. "ole32.dll.CoUninitialize",
  338. "setupapi.dll.CM_Get_Device_Interface_List_ExW",
  339. "sechost.dll.ConvertSidToStringSidW",
  340. "profapi.dll.#104",
  341. "propsys.dll.#430",
  342. "advapi32.dll.RegGetValueW",
  343. "ole32.dll.CoTaskMemRealloc",
  344. "propsys.dll.InitPropVariantFromStringAsVector",
  345. "propsys.dll.PSCoerceToCanonicalValue",
  346. "propsys.dll.PropVariantToStringAlloc",
  347. "ole32.dll.PropVariantClear",
  348. "ole32.dll.CoAllowSetForegroundWindow",
  349. "comctl32.dll.#386",
  350. "shell32.dll.SHGetFolderPathW",
  351. "advapi32.dll.SaferGetPolicyInformation",
  352. "ntdll.dll.RtlDllShutdownInProgress",
  353. "comctl32.dll.#329",
  354. "ole32.dll.OleUninitialize",
  355. "ole32.dll.CoRevokeInitializeSpy",
  356. "comctl32.dll.#388",
  357. "advapi32.dll.CryptAcquireContextA",
  358. "advapi32.dll.CryptImportKey",
  359. "advapi32.dll.CryptEncrypt",
  360. "cryptsp.dll.CryptImportKey",
  361. "cryptbase.dll.SystemFunction040",
  362. "cryptbase.dll.SystemFunction041",
  363. "cryptsp.dll.CryptEncrypt",
  364. "advapi32.dll.UnregisterTraceGuids",
  365. "comctl32.dll.#321",
  366. "kernel32.dll.SetThreadUILanguage",
  367. "kernel32.dll.CopyFileExW",
  368. "kernel32.dll.IsDebuggerPresent",
  369. "kernel32.dll.SetConsoleInputExeNameW",
  370. "kernel32.dll.SortGetHandle",
  371. "kernel32.dll.SortCloseHandle",
  372. "uxtheme.dll.ThemeInitApiHook",
  373. "user32.dll.IsProcessDPIAware",
  374. "shell32.dll.#66",
  375. "comctl32.dll.#385",
  376. "comctl32.dll.#336",
  377. "comctl32.dll.#333",
  378. "linkinfo.dll.IsValidLinkInfo",
  379. "propsys.dll.#417",
  380. "propsys.dll.PSGetNameFromPropertyKey",
  381. "propsys.dll.PSStringFromPropertyKey",
  382. "propsys.dll.InitVariantFromBuffer",
  383. "oleaut32.dll.#9",
  384. "propsys.dll.PropVariantToGUID",
  385. "linkinfo.dll.CreateLinkInfoW",
  386. "user32.dll.IsCharAlphaW",
  387. "user32.dll.CharPrevW",
  388. "ntshrui.dll.GetNetResourceFromLocalPathW",
  389. "srvcli.dll.NetShareEnum",
  390. "cscapi.dll.CscNetApiGetInterface",
  391. "slc.dll.SLGetWindowsInformationDWORD",
  392. "shlwapi.dll.PathRemoveFileSpecW",
  393. "linkinfo.dll.DestroyLinkInfo",
  394. "propsys.dll.PropVariantToBoolean",
  395. "advapi32.dll.GetSecurityInfo",
  396. "advapi32.dll.SetSecurityInfo",
  397. "advapi32.dll.GetSecurityDescriptorControl",
  398. "advapi32.dll.RegQueryInfoKeyW",
  399. "advapi32.dll.RegEnumKeyExW",
  400. "advapi32.dll.RegEnumValueW",
  401. "advapi32.dll.RegQueryValueExW",
  402. "shlwapi.dll.UrlIsW",
  403. "kernel32.dll.InitializeCriticalSectionAndSpinCount",
  404. "msvcrt.dll._set_error_mode",
  405. "msvcrt.dll.?set_terminate@@YAP6AXXZP6AXXZ@Z",
  406. "kernel32.dll.FindActCtxSectionStringW",
  407. "kernel32.dll.GetSystemWindowsDirectoryW",
  408. "mscoree.dll.GetProcessExecutableHeap",
  409. "mscorwks.dll.DllGetClassObjectInternal",
  410. "mscorwks.dll.GetCLRFunction",
  411. "advapi32.dll.RegisterTraceGuidsW",
  412. "advapi32.dll.GetTraceLoggerHandle",
  413. "advapi32.dll.GetTraceEnableLevel",
  414. "advapi32.dll.GetTraceEnableFlags",
  415. "advapi32.dll.TraceEvent",
  416. "mscoree.dll.IEE",
  417. "mscorwks.dll.IEE",
  418. "mscoree.dll.GetStartupFlags",
  419. "mscoree.dll.GetHostConfigurationFile",
  420. "mscoree.dll.GetCORSystemDirectory",
  421. "ntdll.dll.RtlVirtualUnwind",
  422. "kernel32.dll.IsWow64Process",
  423. "advapi32.dll.AllocateAndInitializeSid",
  424. "advapi32.dll.InitializeAcl",
  425. "advapi32.dll.AddAccessAllowedAce",
  426. "advapi32.dll.FreeSid",
  427. "kernel32.dll.SetThreadStackGuarantee",
  428. "kernel32.dll.FlsSetValue",
  429. "kernel32.dll.FlsGetValue",
  430. "kernel32.dll.FlsAlloc",
  431. "kernel32.dll.FlsFree",
  432. "kernel32.dll.AddVectoredContinueHandler",
  433. "kernel32.dll.RemoveVectoredContinueHandler",
  434. "advapi32.dll.ConvertSidToStringSidW",
  435. "kernel32.dll.FlushProcessWriteBuffers",
  436. "kernel32.dll.GetWriteWatch",
  437. "kernel32.dll.ResetWriteWatch",
  438. "kernel32.dll.CreateMemoryResourceNotification",
  439. "kernel32.dll.QueryMemoryResourceNotification",
  440. "kernel32.dll.GlobalMemoryStatusEx",
  441. "ole32.dll.CoGetContextToken",
  442. "oleaut32.dll.#149",
  443. "kernel32.dll.GetUserDefaultUILanguage",
  444. "kernel32.dll.GetVersionExW",
  445. "kernel32.dll.GetFullPathNameW",
  446. "kernel32.dll.SetErrorMode",
  447. "kernel32.dll.GetFileAttributesExW",
  448. "version.dll.GetFileVersionInfoSizeW",
  449. "version.dll.GetFileVersionInfoW",
  450. "version.dll.VerQueryValueW",
  451. "kernel32.dll.lstrlen",
  452. "kernel32.dll.lstrlenW",
  453. "mscoree.dll.ND_RI2",
  454. "kernel32.dll.lstrcpy",
  455. "kernel32.dll.lstrcpyW",
  456. "version.dll.VerLanguageNameW",
  457. "kernel32.dll.GetCurrentProcessId",
  458. "advapi32.dll.LookupPrivilegeValueW",
  459. "advapi32.dll.AdjustTokenPrivileges",
  460. "kernel32.dll.OpenProcess",
  461. "psapi.dll.EnumProcessModules",
  462. "psapi.dll.GetModuleInformation",
  463. "psapi.dll.GetModuleBaseNameW",
  464. "psapi.dll.GetModuleFileNameExW",
  465. "kernel32.dll.GetExitCodeProcess",
  466. "ntdll.dll.NtQuerySystemInformation",
  467. "user32.dll.EnumWindows",
  468. "user32.dll.GetWindowThreadProcessId",
  469. "kernel32.dll.WerSetFlags",
  470. "kernel32.dll.SetThreadPreferredUILanguages",
  471. "kernel32.dll.GetThreadPreferredUILanguages",
  472. "kernel32.dll.GetUserDefaultLocaleName",
  473. "kernel32.dll.GetEnvironmentVariableW",
  474. "advapi32.dll.CryptReleaseContext",
  475. "advapi32.dll.CryptCreateHash",
  476. "advapi32.dll.CryptDestroyHash",
  477. "advapi32.dll.CryptHashData",
  478. "advapi32.dll.CryptGetHashParam",
  479. "advapi32.dll.CryptExportKey",
  480. "advapi32.dll.CryptGenKey",
  481. "advapi32.dll.CryptGetKeyParam",
  482. "advapi32.dll.CryptDestroyKey",
  483. "advapi32.dll.CryptVerifySignatureA",
  484. "advapi32.dll.CryptSignHashA",
  485. "advapi32.dll.CryptGetProvParam",
  486. "advapi32.dll.CryptGetUserKey",
  487. "advapi32.dll.CryptEnumProvidersA",
  488. "cryptsp.dll.CryptHashData",
  489. "cryptsp.dll.CryptGetHashParam",
  490. "cryptsp.dll.CryptDestroyHash",
  491. "cryptsp.dll.CryptDestroyKey",
  492. "mscoree.dll.GetTokenForVTableEntry",
  493. "mscoree.dll.SetTargetForVTableEntry",
  494. "mscoree.dll.GetTargetForVTableEntry",
  495. "culture.dll.ConvertLangIdToCultureName",
  496. "ole32.dll.CoCreateGuid",
  497. "kernel32.dll.CreateFileW",
  498. "kernel32.dll.GetConsoleScreenBufferInfo",
  499. "kernel32.dll.LocalFree",
  500. "kernel32.dll.LocalAlloc",
  501. "mscoree.dll.ND_RI4",
  502. "advapi32.dll.DuplicateTokenEx",
  503. "advapi32.dll.CheckTokenMembership",
  504. "kernel32.dll.GetConsoleTitleW",
  505. "mscorjit.dll.getJit",
  506. "kernel32.dll.SetConsoleTitleW",
  507. "kernel32.dll.SetConsoleCtrlHandler",
  508. "kernel32.dll.CreateEventW",
  509. "ntdll.dll.WinSqmIsOptedIn",
  510. "kernel32.dll.ExpandEnvironmentStringsW",
  511. "shfolder.dll.SHGetFolderPathW",
  512. "kernel32.dll.SetEnvironmentVariableW",
  513. "kernel32.dll.GetACP",
  514. "kernel32.dll.UnmapViewOfFile",
  515. "kernel32.dll.GetFileType",
  516. "kernel32.dll.ReadFile",
  517. "kernel32.dll.GetSystemInfo",
  518. "kernel32.dll.VirtualQuery",
  519. "secur32.dll.GetUserNameExW",
  520. "advapi32.dll.GetUserNameW",
  521. "kernel32.dll.ReleaseMutex",
  522. "advapi32.dll.RegisterEventSourceW",
  523. "advapi32.dll.DeregisterEventSource",
  524. "advapi32.dll.ReportEventW",
  525. "kernel32.dll.GetLogicalDrives",
  526. "kernel32.dll.GetDriveTypeW",
  527. "kernel32.dll.GetVolumeInformationW",
  528. "kernel32.dll.GetCurrentDirectoryW",
  529. "kernel32.dll.GetLastError",
  530. "kernel32.dll.GetStdHandle",
  531. "kernel32.dll.GetConsoleMode",
  532. "kernel32.dll.SetEvent",
  533. "kernel32.dll.FindFirstFileW",
  534. "kernel32.dll.FindClose",
  535. "mscoree.dll.DllGetClassObject",
  536. "diasymreader.dll.DllGetClassObjectInternal",
  537. "kernel32.dll.GetConsoleOutputCP",
  538. "gdi32.dll.TranslateCharsetInfo",
  539. "kernel32.dll.SetConsoleTextAttribute",
  540. "kernel32.dll.WriteConsoleW",
  541. "mscoree.dll.CorExitProcess",
  542. "mscorwks.dll.CorExitProcess",
  543. "mscorwks.dll._CorDllMain",
  544. "kernel32.dll.CreateActCtxW",
  545. "kernel32.dll.AddRefActCtx",
  546. "kernel32.dll.ReleaseActCtx",
  547. "kernel32.dll.ActivateActCtx",
  548. "kernel32.dll.DeactivateActCtx",
  549. "kernel32.dll.GetCurrentActCtx",
  550. "kernel32.dll.QueryActCtxW",
  551. "netutils.dll.NetApiBufferFree",
  552. "kernel32.dll.IsProcessorFeaturePresent",
  553. "ntdll.dll.RtlUnwind",
  554. "mscoree.dll._CorExeMain",
  555. "mscoree.dll._CorImageUnloading",
  556. "mscoree.dll._CorValidateImage",
  557. "cryptsp.dll.CryptExportKey",
  558. "cryptsp.dll.CryptCreateHash",
  559. "kernel32.dll.SwitchToThread",
  560. "rpcrt4.dll.UuidFromStringW",
  561. "rpcrt4.dll.RpcBindingCreateW",
  562. "rpcrt4.dll.RpcBindingBind",
  563. "sechost.dll.OpenSCManagerW",
  564. "sechost.dll.OpenServiceW",
  565. "sechost.dll.StartServiceW",
  566. "sechost.dll.CloseServiceHandle",
  567. "sechost.dll.LookupAccountNameLocalW",
  568. "advapi32.dll.LookupAccountSidW",
  569. "sechost.dll.LookupAccountSidLocalW",
  570. "ole32.dll.CoInitializeSecurity",
  571. "w32time.dll.SvchostEntry_W32Time",
  572. "w32time.dll.SvchostPushServiceGlobals",
  573. "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
  574. "ws2_32.dll.#115",
  575. "ws2_32.dll.WSASocketW",
  576. "ws2_32.dll.WSAIoctl",
  577. "ws2_32.dll.#111",
  578. "userenv.dll.RegisterGPNotification",
  579. "gpapi.dll.RegisterGPNotificationInternal",
  580. "sechost.dll.QueryServiceConfigW",
  581. "dsrole.dll.DsRoleGetPrimaryDomainInformation",
  582. "dsrole.dll.DsRoleFreeMemory",
  583. "sspicli.dll.LsaRegisterPolicyChangeNotification",
  584. "w32time.dll.TimeProvClose",
  585. "w32time.dll.TimeProvCommand",
  586. "w32time.dll.TimeProvOpen",
  587. "ws2_32.dll.getaddrinfo",
  588. "ws2_32.dll.freeaddrinfo",
  589. "ws2_32.dll.#23",
  590. "ws2_32.dll.#21",
  591. "ws2_32.dll.#2",
  592. "ws2_32.dll.WSAEventSelect",
  593. "vmictimeprovider.dll.TimeProvClose",
  594. "vmictimeprovider.dll.TimeProvCommand",
  595. "vmictimeprovider.dll.TimeProvOpen",
  596. "advapi32.dll.EventRegister",
  597. "advapi32.dll.EventEnabled",
  598. "advapi32.dll.EventWrite",
  599. "ws2_32.dll.GetAddrInfoW",
  600. "ws2_32.dll.FreeAddrInfoW",
  601. "ws2_32.dll.WSAAddressToStringW",
  602. "ws2_32.dll.#3",
  603. "ws2_32.dll.#116",
  604. "advapi32.dll.EventUnregister",
  605. "sspicli.dll.LsaUnregisterPolicyChangeNotification",
  606. "userenv.dll.UnregisterGPNotification",
  607. "gpapi.dll.UnregisterGPNotificationInternal",
  608. "wersvc.dll.ServiceMain",
  609. "wersvc.dll.SvchostPushServiceGlobals",
  610. "faultrep.dll.WerpInitiateCrashReporting",
  611. "wer.dll.WerpCreateMachineStore",
  612. "shell32.dll.SHGetFolderPathEx",
  613. "userenv.dll.CreateEnvironmentBlock",
  614. "sspicli.dll.GetUserNameExW",
  615. "userenv.dll.DestroyEnvironmentBlock",
  616. "wer.dll.WerpSvcReportFromMachineQueue",
  617. "advapi32.dll.DuplicateToken",
  618. "wtsapi32.dll.WTSQueryUserToken",
  619. "winsta.dll.WinStationQueryInformationW",
  620. "advapi32.dll.CreateWellKnownSid",
  621. "rpcrt4.dll.RpcStringBindingComposeW",
  622. "rpcrt4.dll.RpcBindingFromStringBindingW",
  623. "rpcrt4.dll.RpcStringFreeW",
  624. "rpcrt4.dll.RpcBindingSetAuthInfoExW",
  625. "rpcrt4.dll.NdrClientCall3",
  626. "rpcrt4.dll.RpcBindingFree",
  627. "advapi32.dll.ImpersonateLoggedOnUser",
  628. "advapi32.dll.CreateProcessAsUserW",
  629. "advapi32.dll.RevertToSelf",
  630. "imm32.dll.ImmDisableIME",
  631. "wer.dll.WerpCreateIntegratorReportId",
  632. "wer.dll.WerReportCreate",
  633. "wer.dll.WerpSetIntegratorReportId",
  634. "wer.dll.WerReportSetParameter",
  635. "dbgeng.dll.DebugCreate",
  636. "ntdll.dll.CsrGetProcessId",
  637. "ntdll.dll.DbgBreakPoint",
  638. "ntdll.dll.DbgPrint",
  639. "ntdll.dll.DbgPrompt",
  640. "ntdll.dll.DbgUiConvertStateChangeStructure",
  641. "ntdll.dll.DbgUiGetThreadDebugObject",
  642. "ntdll.dll.DbgUiIssueRemoteBreakin",
  643. "ntdll.dll.DbgUiSetThreadDebugObject",
  644. "ntdll.dll.NtAllocateVirtualMemory",
  645. "ntdll.dll.NtClose",
  646. "ntdll.dll.NtCreateDebugObject",
  647. "ntdll.dll.NtCreateFile",
  648. "ntdll.dll.NtDebugActiveProcess",
  649. "ntdll.dll.NtDebugContinue",
  650. "ntdll.dll.NtFreeVirtualMemory",
  651. "ntdll.dll.NtOpenProcess",
  652. "ntdll.dll.NtOpenThread",
  653. "ntdll.dll.NtQueryInformationProcess",
  654. "ntdll.dll.NtQueryInformationThread",
  655. "ntdll.dll.NtQueryMutant",
  656. "ntdll.dll.NtQueryObject",
  657. "ntdll.dll.NtRemoveProcessDebug",
  658. "ntdll.dll.NtResumeThread",
  659. "ntdll.dll.NtSetInformationDebugObject",
  660. "ntdll.dll.NtSetInformationProcess",
  661. "ntdll.dll.NtSystemDebugControl",
  662. "ntdll.dll.NtWaitForDebugEvent",
  663. "ntdll.dll.RtlAnsiStringToUnicodeString",
  664. "ntdll.dll.RtlCreateProcessParameters",
  665. "ntdll.dll.RtlCreateUserProcess",
  666. "ntdll.dll.RtlDestroyProcessParameters",
  667. "ntdll.dll.RtlDosPathNameToNtPathName_U",
  668. "ntdll.dll.RtlFindMessage",
  669. "ntdll.dll.RtlFreeHeap",
  670. "ntdll.dll.RtlFreeUnicodeString",
  671. "ntdll.dll.RtlGetFunctionTableListHead",
  672. "ntdll.dll.RtlGetUnloadEventTrace",
  673. "ntdll.dll.RtlGetUnloadEventTraceEx",
  674. "ntdll.dll.RtlInitAnsiString",
  675. "ntdll.dll.RtlInitUnicodeString",
  676. "ntdll.dll.RtlTryEnterCriticalSection",
  677. "ntdll.dll.RtlUnicodeStringToAnsiString",
  678. "ntdll.dll.NtOpenProcessToken",
  679. "ntdll.dll.NtOpenThreadToken",
  680. "ntdll.dll.NtQueryInformationToken",
  681. "kernel32.dll.CloseProfileUserMapping",
  682. "kernel32.dll.CreateToolhelp32Snapshot",
  683. "kernel32.dll.DebugActiveProcessStop",
  684. "kernel32.dll.DebugBreak",
  685. "kernel32.dll.DebugBreakProcess",
  686. "kernel32.dll.DebugSetProcessKillOnExit",
  687. "kernel32.dll.Module32First",
  688. "kernel32.dll.Module32FirstW",
  689. "kernel32.dll.Module32Next",
  690. "kernel32.dll.Module32NextW",
  691. "kernel32.dll.OpenThread",
  692. "kernel32.dll.Process32First",
  693. "kernel32.dll.Process32FirstW",
  694. "kernel32.dll.Process32Next",
  695. "kernel32.dll.Process32NextW",
  696. "kernel32.dll.ProcessIdToSessionId",
  697. "kernel32.dll.SetProcessShutdownParameters",
  698. "kernel32.dll.Thread32First",
  699. "kernel32.dll.Thread32Next",
  700. "kernel32.dll.GetTimeZoneInformation",
  701. "kernel32.dll.DuplicateHandle",
  702. "kernel32.dll.Wow64GetThreadSelectorEntry",
  703. "advapi32.dll.CloseServiceHandle",
  704. "advapi32.dll.ControlService",
  705. "advapi32.dll.CreateServiceA",
  706. "advapi32.dll.CreateServiceW",
  707. "advapi32.dll.DeleteService",
  708. "advapi32.dll.EnumServicesStatusExA",
  709. "advapi32.dll.EnumServicesStatusExW",
  710. "advapi32.dll.GetEventLogInformation",
  711. "advapi32.dll.OpenSCManagerA",
  712. "advapi32.dll.OpenSCManagerW",
  713. "advapi32.dll.OpenServiceA",
  714. "advapi32.dll.OpenServiceW",
  715. "advapi32.dll.StartServiceA",
  716. "advapi32.dll.StartServiceW",
  717. "advapi32.dll.GetSidSubAuthority",
  718. "advapi32.dll.GetSidSubAuthorityCount",
  719. "version.dll.GetFileVersionInfoSizeExW",
  720. "version.dll.GetFileVersionInfoExW",
  721. "dbghelp.dll.WinDbgExtensionDllInit",
  722. "dbghelp.dll.ExtensionApiVersion",
  723. "wer.dll.WerpSetDynamicParameter",
  724. "wer.dll.WerReportAddDump",
  725. "wer.dll.WerpSetCallBack",
  726. "wer.dll.WerReportSetUIOption",
  727. "wer.dll.WerpAddRegisteredDataToReport",
  728. "wer.dll.WerReportSubmit",
  729. "user32.dll.LoadStringW",
  730. "advapi32.dll.RegCreateKeyExW",
  731. "sensapi.dll.IsNetworkAlive",
  732. "user32.dll.CharUpperW",
  733. "wer.dll.WerpAddAppCompatData",
  734. "apphelp.dll.SdbGetFileAttributes",
  735. "apphelp.dll.SdbFormatAttribute",
  736. "apphelp.dll.SdbFreeFileAttributes",
  737. "dbghelp.dll.MiniDumpWriteDump",
  738. "kernel32.dll.GetLongPathNameA",
  739. "kernel32.dll.GetLongPathNameW",
  740. "kernel32.dll.GetProcessTimes",
  741. "advapi32.dll.RegOpenKeyExA",
  742. "advapi32.dll.RegQueryValueExA",
  743. "powrprof.dll.CallNtPowerInformation",
  744. "version.dll.GetFileVersionInfoSizeA",
  745. "version.dll.GetFileVersionInfoA",
  746. "version.dll.VerQueryValueA",
  747. "verifier.dll.VerifierEnumerateResource",
  748. "ntdll.dll.NtSuspendProcess",
  749. "ntdll.dll.NtResumeProcess",
  750. "advapi32.dll.QueryTraceW",
  751. "advapi32.dll.IsValidSid",
  752. "advapi32.dll.GetLengthSid",
  753. "advapi32.dll.CopySid",
  754. "advapi32.dll.AddAccessAllowedAceEx",
  755. "wer.dll.WerpGetStoreLocation",
  756. "wer.dll.WerpGetStoreType",
  757. "wer.dll.WerReportCloseHandle",
  758. "user32.dll.MsgWaitForMultipleObjects",
  759. "wer.dll.WerpFreeString",
  760. "user32.dll.GetProcessWindowStation",
  761. "user32.dll.GetThreadDesktop",
  762. "user32.dll.GetUserObjectInformationW",
  763. "werui.dll.WerUICreate",
  764. "werui.dll.WerUIStart",
  765. "werui.dll.WerUITerminate",
  766. "werui.dll.WerUIDelete"
  767. ]
  768.  
  769. [*] Static Analysis: {
  770. "office": {
  771. "Metadata": {
  772. "HasMacros": "No"
  773. }
  774. }
  775. }
Add Comment
Please, Sign In to add comment