paladin316

Exes_0b2a561898b6133b8b79636a518d6bb0_exe_2019-07-12_09_30.txt

Jul 12th, 2019
2,464
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 13.34 KB | None | 0 0
  1.  
  2. * MalFamily: "Wacatac"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_0b2a561898b6133b8b79636a518d6bb0.exe"
  7. * File Size: 5292032
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "753b0be8b41e21b8530a977badc9de9eb429d61ddea33457374b06ecdda89ba8"
  10. * MD5: "0b2a561898b6133b8b79636a518d6bb0"
  11. * SHA1: "63510fd96bafd538c0e2a2f394ae55c75156d8ca"
  12. * SHA512: "7f1b71bb322a0f55a2a1759042718c9c5110496eaffd4c8c998a23f1a2512ff777630c566e0a01fe1df91634ee848909d0a1a5bb8976681db0916c12d4097256"
  13. * CRC32: "CB6F2412"
  14. * SSDEEP: "98304:0zvsiuAE+LJPeBr/c2D9cruX8EV2P8eN89omUjXSChYK2DlzbxNGiGPp:KEiuAV2l/c2D9crfkPFo9jXShqZP"
  15.  
  16. * Process Execution:
  17. "Exes_0b2a561898b6133b8b79636a518d6bb0.exe",
  18. "services.exe",
  19. "svchost.exe",
  20. "WmiPrvSE.exe",
  21. "WmiPrvSE.exe",
  22. "TrustedInstaller.exe",
  23. "taskhost.exe",
  24. "svchost.exe",
  25. "WerFault.exe",
  26. "wermgr.exe",
  27. "taskhost.exe",
  28. "WMIADAP.exe"
  29.  
  30.  
  31. * Executed Commands:
  32. "\"C:\\Users\\user\\AppData\\Local\\Temp\\Exes_0b2a561898b6133b8b79636a518d6bb0.exe\"",
  33. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  34. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
  35. "C:\\Windows\\servicing\\TrustedInstaller.exe",
  36. "taskhost.exe $(Arg0)",
  37. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  38. "C:\\Windows\\system32\\WerFault.exe -u -p 1756 -s 288",
  39. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\""
  40.  
  41.  
  42. * Signatures Detected:
  43.  
  44. "Description": "At least one process apparently crashed during execution",
  45. "Details":
  46.  
  47.  
  48. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  49. "Details":
  50.  
  51. "IP": "104.26.14.130:443"
  52.  
  53.  
  54.  
  55.  
  56. "Description": "Creates RWX memory",
  57. "Details":
  58.  
  59.  
  60. "Description": "Possible date expiration check, exits too soon after checking local time",
  61. "Details":
  62.  
  63. "process": "Exes_0b2a561898b6133b8b79636a518d6bb0.exe, PID 1268"
  64.  
  65.  
  66.  
  67.  
  68. "Description": "A process attempted to delay the analysis task.",
  69. "Details":
  70.  
  71. "Process": "WmiPrvSE.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
  72.  
  73.  
  74.  
  75.  
  76. "Description": "Expresses interest in specific running processes",
  77. "Details":
  78.  
  79. "process": "Exes_0b2a561898b6133b8b79636a518d6bb0.exe"
  80.  
  81.  
  82. "process": "winlogon.exe"
  83.  
  84.  
  85.  
  86.  
  87. "Description": "Attempts to restart the guest VM",
  88. "Details":
  89.  
  90.  
  91. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  92. "Details":
  93.  
  94. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 7166314 times"
  95.  
  96.  
  97. "Spam": "Exes_0b2a561898b6133b8b79636a518d6bb0.exe (1268) called API GlobalMemoryStatus 416538 times"
  98.  
  99.  
  100.  
  101.  
  102. "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
  103. "Details":
  104.  
  105.  
  106. "Description": "File has been identified by 16 Antiviruses on VirusTotal as malicious",
  107. "Details":
  108.  
  109. "FireEye": "Generic.mg.0b2a561898b6133b"
  110.  
  111.  
  112. "Cylance": "Unsafe"
  113.  
  114.  
  115. "APEX": "Malicious"
  116.  
  117.  
  118. "Rising": "[email protected] (RDML:ZCGwFQCWIHwgGkKHIp3m4g)"
  119.  
  120.  
  121. "Endgame": "malicious (high confidence)"
  122.  
  123.  
  124. "Sophos": "Mal/Generic-S"
  125.  
  126.  
  127. "Invincea": "heuristic"
  128.  
  129.  
  130. "Trapmine": "malicious.high.ml.score"
  131.  
  132.  
  133. "SentinelOne": "DFI - Suspicious PE"
  134.  
  135.  
  136. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  137.  
  138.  
  139. "Acronis": "suspicious"
  140.  
  141.  
  142. "Malwarebytes": "Trojan.MalPack.GS"
  143.  
  144.  
  145. "Cybereason": "malicious.96bafd"
  146.  
  147.  
  148. "Paloalto": "generic.ml"
  149.  
  150.  
  151. "CrowdStrike": "win/malicious_confidence_100% (D)"
  152.  
  153.  
  154. "Qihoo-360": "HEUR/QVM10.2.785A.Malware.Gen"
  155.  
  156.  
  157.  
  158.  
  159. "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
  160. "Details":
  161.  
  162.  
  163. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  164. "Details":
  165.  
  166.  
  167. "Description": "Collects information to fingerprint the system",
  168. "Details":
  169.  
  170.  
  171.  
  172. * Started Service:
  173. "TrustedInstaller",
  174. "WerSvc"
  175.  
  176.  
  177. * Mutexes:
  178. "Global\\WdsSetupLogInit",
  179. "Global\\SetupLog",
  180. "Local\\WERReportingForProcess1756",
  181. "Global\\\\xe5\\x88\\x90\\xc2\\x8a",
  182. "Global\\\\xe1\\x9f\\xa0\\xc7\\x91",
  183. "WERUI_BEX64-c74a78ec6aa11c832287afc69c26683839f68dc5",
  184. "Global\\ADAP_WMI_ENTRY",
  185. "Global\\RefreshRA_Mutex",
  186. "Global\\RefreshRA_Mutex_Lib",
  187. "Global\\RefreshRA_Mutex_Flag",
  188. "CicLoadWinStaWinSta0",
  189. "Local\\MSCTF.CtfMonitorInstMutexDefault1"
  190.  
  191.  
  192. * Modified Files:
  193. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  194. "\\??\\PIPE\\wkssvc",
  195. "\\??\\PIPE\\srvsvc",
  196. "\\??\\WMIDataDevice",
  197. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  198. "C:\\Windows\\sysnative\\LogFiles\\Scm\\e36cf70f-8a41-4006-b09e-19f4b13bedb5",
  199. "C:\\Windows\\sysnative\\LogFiles\\Scm\\5869f1c1-01d7-41f7-84b7-715672259fa8",
  200. "C:\\Windows\\Logs\\CBS\\CBS.log",
  201. "C:\\BVTBin\\Tests\\installpackage\\csilogfile.log",
  202. "C:\\Windows\\winsxs\\ManifestCache\\ee9f676b8aa4122b_blobs.bin",
  203. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA134.tmp.appcompat.txt",
  204. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0A6.tmp.WERInternalMetadata.xml",
  205. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0D6.tmp.hdmp",
  206. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCDF4.tmp.mdmp",
  207. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\WERA134.tmp.appcompat.txt",
  208. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\WERB0A6.tmp.WERInternalMetadata.xml",
  209. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\WERB0D6.tmp.hdmp",
  210. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\WERCDF4.tmp.mdmp",
  211. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\Report.wer",
  212. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\Report.wer.tmp",
  213. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  214. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  215. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini"
  216.  
  217.  
  218. * Deleted Files:
  219. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA134.tmp",
  220. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA134.tmp.appcompat.txt",
  221. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0A6.tmp",
  222. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0A6.tmp.WERInternalMetadata.xml",
  223. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0D6.tmp",
  224. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0D6.tmp.hdmp",
  225. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCDF4.tmp",
  226. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERCDF4.tmp.mdmp",
  227. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_c74a78ec6aa11c832287afc69c26683839f68dc5_cab_06e60844\\Report.wer.tmp",
  228. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  229. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h"
  230.  
  231.  
  232. * Modified Registry Keys:
  233. "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Microsoft\\TestApp",
  234. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Name",
  235. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Firewall",
  236. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Defender",
  237. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Servers",
  238. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\UUID",
  239. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\Command",
  240. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\FirstInstallDate",
  241. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CloudnetFileURL",
  242. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\ServiceVersion",
  243. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\SC",
  244. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PGDSE",
  245. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\VC",
  246. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\ServersVersion",
  247. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CDN",
  248. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PP",
  249. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\OSCaption",
  250. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\OSArchitecture",
  251. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\IsAdmin",
  252. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\AV",
  253. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\PatchTime",
  254. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\CPU",
  255. "HKEY_CURRENT_USER\\Software\\Microsoft\\TestApp\\GPU",
  256. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
  257. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  258. "HKEY_LOCAL_MACHINE\\COMPONENTS\\ServicingStackVersions\\6.1.7601.17514 (win7sp1_rtm.101119-1850)",
  259. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  260. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
  261. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
  262. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
  263. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
  264. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
  265. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
  266. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
  267. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
  268. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
  269. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
  270. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
  271. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
  272. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
  273. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
  274. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
  275. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
  276. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  277.  
  278.  
  279. * Deleted Registry Keys:
  280. "HKEY_LOCAL_MACHINE\\COMPONENTS\\PendingXmlIdentifier",
  281. "HKEY_LOCAL_MACHINE\\COMPONENTS\\PoqexecFailure",
  282. "HKEY_LOCAL_MACHINE\\COMPONENTS\\ExecutionState",
  283. "HKEY_LOCAL_MACHINE\\COMPONENTS\\RepairTransactionPended",
  284. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  285.  
  286.  
  287. * DNS Communications:
  288.  
  289. "type": "A",
  290. "request": "venoxcontrol.com",
  291. "answers":
  292.  
  293. "data": "104.26.15.130",
  294. "type": "A"
  295.  
  296.  
  297. "data": "104.26.14.130",
  298. "type": "A"
  299.  
  300.  
  301.  
  302.  
  303.  
  304. * Domains:
  305.  
  306. "ip": "104.26.15.130",
  307. "domain": "venoxcontrol.com"
  308.  
  309.  
  310.  
  311. * Network Communication - ICMP:
  312.  
  313. * Network Communication - HTTP:
  314.  
  315. * Network Communication - SMTP:
  316.  
  317. * Network Communication - Hosts:
  318.  
  319. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment