paladin316

Exes_053750a02ba0fa2bea18b48bd50dc983_exe_2019-07-10_02_30.txt

Jul 9th, 2019
2,123
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 11.58 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 9.5
  5.  
  6. * File Name: "Exes_053750a02ba0fa2bea18b48bd50dc983.exe"
  7. * File Size: 184320
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "45d16b002b5614f4f0dee7a4c4ad56ec1ad847409b2ea4ce3429ae7d2ed493da"
  10. * MD5: "053750a02ba0fa2bea18b48bd50dc983"
  11. * SHA1: "6f7ef8cdbd8f892cdfe0eaa4102360b474b8252f"
  12. * SHA512: "8b1ed041fa593570ee92bb502117aa5c2cbb4c0d1bd73f01513afc55433db81b1585483b780103daefe64da103d5dc9f9a1df39b0e608efe136d5a1604c5101e"
  13. * CRC32: "9331FCC7"
  14. * SSDEEP: "3072:VmtqxrrQEjmD2e8eo8imNNMiePZ3EiN8Xs5:vrr3Kl838jNMjZ3/NP"
  15.  
  16. * Process Execution:
  17. "Exes_053750a02ba0fa2bea18b48bd50dc983.exe",
  18. "cmd.exe",
  19. "services.exe",
  20. "systeminfo.exe",
  21. "svchost.exe",
  22. "WmiPrvSE.exe",
  23. "svchost.exe",
  24. "WMIADAP.exe",
  25. "taskhost.exe",
  26. "sc.exe",
  27. "svchost.exe",
  28. "svchost.exe",
  29. "WerFault.exe",
  30. "wermgr.exe"
  31.  
  32.  
  33. * Executed Commands:
  34. "\"C:\\Windows\\system32\\cmd.exe\" /c del C:\\Users\\user\\AppData\\Local\\Temp\\EXES_0~1.EXE > nul",
  35. "C:\\Windows\\System32\\cmd.exe /c del C:\\Users\\user\\AppData\\Local\\Temp\\EXES_0~1.EXE > nul",
  36. "C:\\Windows\\SysWOW64\\systeminfo.exe",
  37. "taskhost.exe $(Arg0)",
  38. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  39. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  40. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  41. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding",
  42. "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
  43. "C:\\Windows\\system32\\WerFault.exe -u -p 3048 -s 288",
  44. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\""
  45.  
  46.  
  47. * Signatures Detected:
  48.  
  49. "Description": "At least one process apparently crashed during execution",
  50. "Details":
  51.  
  52.  
  53. "Description": "A process created a hidden window",
  54. "Details":
  55.  
  56. "Process": "Exes_053750a02ba0fa2bea18b48bd50dc983.exe -> C:\\Windows\\System32\\cmd.exe"
  57.  
  58.  
  59. "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
  60.  
  61.  
  62.  
  63.  
  64. "Description": "Deletes its original binary from disk",
  65. "Details":
  66.  
  67.  
  68. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  69. "Details":
  70.  
  71. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 11886937 times"
  72.  
  73.  
  74.  
  75.  
  76. "Description": "Installs itself for autorun at Windows startup",
  77. "Details":
  78.  
  79. "service name": "dazsks gmeakjwxo"
  80.  
  81.  
  82. "service path": "C:\\Windows\\system32\\systeminfo.exe"
  83.  
  84.  
  85.  
  86.  
  87. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  88. "Details":
  89.  
  90.  
  91.  
  92. * Started Service:
  93. "dazsks gmeakjwxo",
  94. "WerSvc",
  95. "W32Time"
  96.  
  97.  
  98. * Mutexes:
  99. "Local\\ZoneAttributeCacheCounterMutex",
  100. "Local\\ZonesCacheCounterMutex",
  101. "Local\\ZonesLockedCacheCounterMutex",
  102. "Local\\WERReportingForProcess3048",
  103. "Global\\\\xe5\\x88\\x90\\xc2\\x9e",
  104. "Global\\ADAP_WMI_ENTRY",
  105. "Global\\RefreshRA_Mutex",
  106. "Global\\RefreshRA_Mutex_Lib",
  107. "Global\\RefreshRA_Mutex_Flag",
  108. "Global\\\\xed\\x95\\xb0\\x15",
  109. "WERUI_BEX64-eb71ef964c95de5826f5dbf6417783430b96dd1"
  110.  
  111.  
  112. * Modified Files:
  113. "C:\\Windows\\System32\\systeminfo.exe",
  114. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  115. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  116. "C:\\Windows\\sysnative\\LogFiles\\Scm\\8981e291-89ba-46f0-bd15-877797a86c26",
  117. "\\??\\nul",
  118. "\\Device\\LanmanDatagramReceiver",
  119. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  120. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  121. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  122. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  123. "\\??\\PIPE\\lsarpc",
  124. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERAD2F.tmp.appcompat.txt",
  125. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0DA.tmp.WERInternalMetadata.xml",
  126. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0FA.tmp.hdmp",
  127. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBACF.tmp.mdmp",
  128. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\WERAD2F.tmp.appcompat.txt",
  129. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\WERB0DA.tmp.WERInternalMetadata.xml",
  130. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\WERB0FA.tmp.hdmp",
  131. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\WERBACF.tmp.mdmp",
  132. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\Report.wer",
  133. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  134. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  135. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
  136. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  137. "\\??\\WMIDataDevice",
  138. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\Report.wer.tmp"
  139.  
  140.  
  141. * Deleted Files:
  142. "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_053750a02ba0fa2bea18b48bd50dc983.exe",
  143. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
  144. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  145. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
  146. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERAD2F.tmp",
  147. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERAD2F.tmp.appcompat.txt",
  148. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0DA.tmp",
  149. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0DA.tmp.WERInternalMetadata.xml",
  150. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0FA.tmp",
  151. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERB0FA.tmp.hdmp",
  152. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBACF.tmp",
  153. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERBACF.tmp.mdmp",
  154. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
  155. "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
  156. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_eb71ef964c95de5826f5dbf6417783430b96dd1_cab_081dfe52\\Report.wer.tmp"
  157.  
  158.  
  159. * Modified Registry Keys:
  160. "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\dazsks gmeakjwxo",
  161. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\dazsks gmeakjwxo\\MarkTime",
  162. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  163. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  164. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
  165. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  166. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  167. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8981E291-89BA-46F0-BD15-877797A86C26\\Path",
  168. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8981E291-89BA-46F0-BD15-877797A86C26\\Hash",
  169. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
  170. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
  171. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8981E291-89BA-46F0-BD15-877797A86C26\\Triggers",
  172. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8981E291-89BA-46F0-BD15-877797A86C26\\DynamicInfo",
  173. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  174. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  175. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent",
  176. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
  177. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
  178. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
  179. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
  180. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
  181. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
  182. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
  183. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
  184. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
  185. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
  186. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
  187. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
  188. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
  189. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
  190. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
  191. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  192.  
  193.  
  194. * Deleted Registry Keys:
  195. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  196. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  197. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  198. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  199. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
  200.  
  201.  
  202. * DNS Communications:
  203.  
  204. * Domains:
  205.  
  206. * Network Communication - ICMP:
  207.  
  208. * Network Communication - HTTP:
  209.  
  210. * Network Communication - SMTP:
  211.  
  212. * Network Communication - Hosts:
  213.  
  214. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment