paladin316

Exes_f8a4f08a5f799b7772d99ff45fbf8d66_exe_2019-08-12_20_30.txt

Aug 12th, 2019
2,175
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 17.92 KB | None | 0 0
  1.  
  2. * MalFamily: "Nanocore"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_f8a4f08a5f799b7772d99ff45fbf8d66.exe"
  7. * File Size: 1468928
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "f680f907beade018b497ee2ce4faaf1a1b04ebb7103d5154f39d7e06253cbe79"
  10. * MD5: "f8a4f08a5f799b7772d99ff45fbf8d66"
  11. * SHA1: "ba0ded8918f696efb2238488f8554d2dbe838a6a"
  12. * SHA512: "8fcfc17ce2c8197d4c8636ce57a880ffcbfcc39fa85353e9d32c4e48d51dd8b2769502c44ae42706093ace4aaea711f7b6ab83b0ddd3fcb3c090ace50ea2b1da"
  13. * CRC32: "39B61659"
  14. * SSDEEP: "24576:DAHnh+eWsN3skA4RV1Hom2KXMmHaP1HeUo3H50KSoFmyqmcm/aOpkU5:Oh+ZkldoPK8YaPpzoJ0K1FmThFwT"
  15.  
  16. * Process Execution:
  17. "Exes_f8a4f08a5f799b7772d99ff45fbf8d66.exe",
  18. "RegAsm.exe",
  19. "schtasks.exe",
  20. "schtasks.exe",
  21. "services.exe",
  22. "svchost.exe",
  23. "WMIADAP.exe",
  24. "svchost.exe",
  25. "WmiPrvSE.exe",
  26. "svchost.exe"
  27.  
  28.  
  29. * Executed Commands:
  30. "\"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp6B6D.tmp\"",
  31. "\"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp763C.tmp\"",
  32. "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
  33. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
  34. "C:\\Windows\\system32\\svchost.exe -k netsvcs"
  35.  
  36.  
  37. * Signatures Detected:
  38.  
  39. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  40. "Details":
  41.  
  42. "IP": "79.134.225.110:5654"
  43.  
  44.  
  45.  
  46.  
  47. "Description": "Creates RWX memory",
  48. "Details":
  49.  
  50.  
  51. "Description": "A process attempted to delay the analysis task.",
  52. "Details":
  53.  
  54. "Process": "WmiPrvSE.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
  55.  
  56.  
  57. "Process": "svchost.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
  58.  
  59.  
  60. "Process": "RegAsm.exe tried to sleep 1100 seconds, actually delayed analysis time by 0 seconds"
  61.  
  62.  
  63.  
  64.  
  65. "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
  66. "Details":
  67.  
  68. "ioc": "v2.0.50727"
  69.  
  70.  
  71. "ioc": "2.0.0.0"
  72.  
  73.  
  74.  
  75.  
  76. "Description": "Expresses interest in specific running processes",
  77. "Details":
  78.  
  79. "process": "RegAsm.exe"
  80.  
  81.  
  82.  
  83.  
  84. "Description": "Reads data out of its own binary image",
  85. "Details":
  86.  
  87. "self_read": "process: Exes_f8a4f08a5f799b7772d99ff45fbf8d66.exe, pid: 2736, offset: 0x00000000, length: 0x00166a00"
  88.  
  89.  
  90. "self_read": "process: RegAsm.exe, pid: 2304, offset: 0x00000000, length: 0x00001000"
  91.  
  92.  
  93. "self_read": "process: RegAsm.exe, pid: 2304, offset: 0x00000080, length: 0x00000200"
  94.  
  95.  
  96. "self_read": "process: RegAsm.exe, pid: 2304, offset: 0x00000178, length: 0x00000200"
  97.  
  98.  
  99. "self_read": "process: RegAsm.exe, pid: 2304, offset: 0x0000a720, length: 0x00000200"
  100.  
  101.  
  102. "self_read": "process: RegAsm.exe, pid: 2304, offset: 0x0000a73c, length: 0x00000200"
  103.  
  104.  
  105.  
  106.  
  107. "Description": "A process created a hidden window",
  108. "Details":
  109.  
  110. "Process": "RegAsm.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp6B6D.tmp\""
  111.  
  112.  
  113. "Process": "RegAsm.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp763C.tmp\""
  114.  
  115.  
  116. "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
  117.  
  118.  
  119.  
  120.  
  121. "Description": "The binary likely contains encrypted or compressed data.",
  122. "Details":
  123.  
  124. "section": "name: .rsrc, entropy: 7.95, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x0009c400, virtual_size: 0x0009c258"
  125.  
  126.  
  127.  
  128.  
  129. "Description": "Executed a process and injected code into it, probably while unpacking",
  130. "Details":
  131.  
  132. "Injection": "Exes_f8a4f08a5f799b7772d99ff45fbf8d66.exe(2736) -> RegAsm.exe(2304)"
  133.  
  134.  
  135.  
  136.  
  137. "Description": "Attempts to remove evidence of file being downloaded from the Internet",
  138. "Details":
  139.  
  140. "file": "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\RegAsm.exe:Zone.Identifier"
  141.  
  142.  
  143.  
  144.  
  145. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  146. "Details":
  147.  
  148. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 3653379 times"
  149.  
  150.  
  151.  
  152.  
  153. "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
  154. "Details":
  155.  
  156. "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
  157.  
  158.  
  159.  
  160.  
  161. "Description": "Installs itself for autorun at Windows startup",
  162. "Details":
  163.  
  164. "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\csuxrljtye"
  165.  
  166.  
  167. "data": "C:\\Users\\Public\\csuxrljtye.vbs"
  168.  
  169.  
  170. "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem"
  171.  
  172.  
  173. "data": "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe"
  174.  
  175.  
  176.  
  177.  
  178. "Description": "Exhibits behavior characteristic of Nanocore RAT",
  179. "Details":
  180.  
  181.  
  182. "Description": "File has been identified by 21 Antiviruses on VirusTotal as malicious",
  183. "Details":
  184.  
  185. "FireEye": "Generic.mg.f8a4f08a5f799b77"
  186.  
  187.  
  188. "Cybereason": "malicious.918f69"
  189.  
  190.  
  191. "F-Prot": "W32/AutoIt.IJ.gen!Eldorado"
  192.  
  193.  
  194. "Symantec": "ML.Attribute.HighConfidence"
  195.  
  196.  
  197. "APEX": "Malicious"
  198.  
  199.  
  200. "Paloalto": "generic.ml"
  201.  
  202.  
  203. "Endgame": "malicious (high confidence)"
  204.  
  205.  
  206. "F-Secure": "Heuristic.HEUR/AGEN.1041823"
  207.  
  208.  
  209. "Invincea": "heuristic"
  210.  
  211.  
  212. "McAfee-GW-Edition": "BehavesLike.Win32.Downloader.tc"
  213.  
  214.  
  215. "Cyren": "W32/AutoIt.IJ.gen!Eldorado"
  216.  
  217.  
  218. "Avira": "HEUR/AGEN.1041823"
  219.  
  220.  
  221. "Antiy-AVL": "Trojan/Generic.ASVCS3S.1E5"
  222.  
  223.  
  224. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  225.  
  226.  
  227. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  228.  
  229.  
  230. "Acronis": "suspicious"
  231.  
  232.  
  233. "ESET-NOD32": "a variant of Win32/Injector.Autoit.EFF"
  234.  
  235.  
  236. "Ikarus": "Trojan.Autoit"
  237.  
  238.  
  239. "MaxSecure": "Trojan.Malware.300983.susgen"
  240.  
  241.  
  242. "CrowdStrike": "win/malicious_confidence_80% (D)"
  243.  
  244.  
  245. "Qihoo-360": "HEUR/QVM10.1.2909.Malware.Gen"
  246.  
  247.  
  248.  
  249.  
  250. "Description": "Creates a slightly modified copy of itself",
  251. "Details":
  252.  
  253. "file": "C:\\Users\\user\\AppData\\Roaming\\WinSAT\\tpmvscmgr.bat"
  254.  
  255.  
  256. "percent_match": 100
  257.  
  258.  
  259.  
  260.  
  261. "Description": "Collects information to fingerprint the system",
  262. "Details":
  263.  
  264.  
  265. "Description": "Anomalous binary characteristics",
  266. "Details":
  267.  
  268. "anomaly": "Actual checksum does not match that reported in PE header"
  269.  
  270.  
  271.  
  272.  
  273.  
  274. * Started Service:
  275. "Winmgmt"
  276.  
  277.  
  278. * Mutexes:
  279. "CicLoadWinStaWinSta0",
  280. "Local\\MSCTF.CtfMonitorInstMutexDefault1",
  281. "Global\\CLR_CASOFF_MUTEX",
  282. "Global\\8ffc834d-3ffb-4c79-b1e6-b8accad70950",
  283. "Global\\.net clr networking",
  284. "Global\\ADAP_WMI_ENTRY",
  285. "Global\\RefreshRA_Mutex",
  286. "Global\\RefreshRA_Mutex_Lib",
  287. "Global\\RefreshRA_Mutex_Flag"
  288.  
  289.  
  290. * Modified Files:
  291. "C:\\Users\\user\\AppData\\Roaming\\WinSAT\\tpmvscmgr.bat",
  292. "C:\\Users\\Public\\csuxrljtye.vbs",
  293. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\run.dat",
  294. "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
  295. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp6B6D.tmp",
  296. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\task.dat",
  297. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp763C.tmp",
  298. "C:\\Windows\\sysnative\\Tasks\\DSL Subsystem",
  299. "C:\\Windows\\sysnative\\Tasks\\DSL Subsystem Task",
  300. "\\Device\\LanmanDatagramReceiver",
  301. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  302. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  303. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  304. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  305. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  306. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  307. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
  308. "C:\\Windows\\sysnative\\LogFiles\\Scm\\f6f51815-5381-4cb4-a2f8-7a279a2b2025",
  309. "\\??\\WMIDataDevice",
  310. "\\??\\PIPE\\samr",
  311. "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
  312. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
  313. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
  314. "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
  315. "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
  316. "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
  317. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
  318. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM"
  319.  
  320.  
  321. * Deleted Files:
  322. "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
  323. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\DSL Subsystem\\dslss.exe",
  324. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp6B6D.tmp",
  325. "C:\\Users\\user\\AppData\\Local\\Temp\\tmp763C.tmp",
  326. "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\RegAsm.exe:Zone.Identifier",
  327. "C:\\Windows\\Tasks\\DSL Subsystem.job",
  328. "C:\\Windows\\Tasks\\DSL Subsystem Task.job",
  329. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
  330. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  331. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
  332. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  333. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h"
  334.  
  335.  
  336. * Modified Registry Keys:
  337. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\csuxrljtye",
  338. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem",
  339. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\1CDD8E4B-9C11-4A5C-B274-BF91E107038D\\Path",
  340. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\1CDD8E4B-9C11-4A5C-B274-BF91E107038D\\Hash",
  341. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem\\Id",
  342. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem\\Index",
  343. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\1CDD8E4B-9C11-4A5C-B274-BF91E107038D\\Triggers",
  344. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Path",
  345. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Hash",
  346. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem Task\\Id",
  347. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem Task\\Index",
  348. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Triggers",
  349. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  350. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
  351. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
  352. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Path",
  353. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Hash",
  354. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
  355. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
  356. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Triggers",
  357. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\DynamicInfo",
  358. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ThrottleDrege",
  359. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Parameters\\ServiceDllUnloadOnStop",
  360. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
  361. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
  362. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
  363. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
  364. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
  365. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
  366. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
  367. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
  368. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
  369. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
  370. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
  371. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
  372. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
  373. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
  374. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
  375. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
  376. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
  377. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
  378. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
  379. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
  380. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
  381. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
  382. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  383.  
  384.  
  385. * Deleted Registry Keys:
  386. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem.job",
  387. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem.job.fp",
  388. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem Task.job",
  389. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem Task.job.fp",
  390. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
  391. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  392.  
  393.  
  394. * DNS Communications:
  395.  
  396. "type": "A",
  397. "request": "smartcoonect.duckdns.org",
  398. "answers":
  399.  
  400. "data": "79.134.225.110",
  401. "type": "A"
  402.  
  403.  
  404.  
  405.  
  406.  
  407. * Domains:
  408.  
  409. "ip": "79.134.225.110",
  410. "domain": "smartcoonect.duckdns.org"
  411.  
  412.  
  413.  
  414. * Network Communication - ICMP:
  415.  
  416. * Network Communication - HTTP:
  417.  
  418. * Network Communication - SMTP:
  419.  
  420. * Network Communication - Hosts:
  421.  
  422. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment