Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "VBSDownloader"
- * MalScore: 0.8
- * File Name: "DocuSign.vbs"
- * File Size: 134349
- * File Type: "ASCII text, with very long lines"
- * SHA256: "19e9fc1e958a4a9626b343f44341ddb15843f9258ff0aa544662b9796b4d1f51"
- * MD5: "f04c928c40cbebedf295069bff6d4ed2"
- * SHA1: "83d3172209ede2bcbdcc529d051f6998db9ae457"
- * SHA512: "474e5de5ae6f424d81ffe0ad48f417e07072371b5d6b9cf649fcdefef97789254c95b9cbe83bbc6c49749e3e2b50945177bbe31474af6fb70333039e9ed5e7ce"
- * CRC32: "B4908D64"
- * SSDEEP: "1536:WdBSfgnxz9ok0ZeXPMzDnIBTwSE7t/3AxSRhjk:WdRV9oMfUnI5q/NRK"
- * Process Execution:
- "wscript.exe"
- * Executed Commands:
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details":
- "IP": "72.21.81.240:80"
- "IP": "209.141.57.153:443"
- "IP": "192.35.177.64:80"
- "Description": "File has been identified by 3 Antiviruses on VirusTotal as malicious",
- "Details":
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- "Fortinet": "VBS/Agent.BA78!tr.dldr"
- "Qihoo-360": "virus.vbs.crypt.c"
- "Description": "Performs some HTTP requests",
- "Details":
- "url": "http://apps.identrust.com/roots/dstrootcax3.p7c"
- "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
- * Started Service:
- * Mutexes:
- * Modified Files:
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEAB.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEBC.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEFB.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEFC.tmp",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabB2B6.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarB2B7.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TableOfColors.exe"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEAB.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEBC.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEFB.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEFC.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\CabB2B6.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\TarB2B7.tmp"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList"
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "hunterchesley.com",
- "answers":
- "data": "209.141.57.153",
- "type": "A"
- "type": "A",
- "request": "apps.identrust.com",
- "answers":
- "data": "192.35.177.64",
- "type": "A"
- "data": "apps.digsigtrust.com",
- "type": "CNAME"
- * Domains:
- "ip": "209.141.57.153",
- "domain": "hunterchesley.com"
- "ip": "192.35.177.64",
- "domain": "apps.identrust.com"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://apps.identrust.com/roots/dstrootcax3.p7c",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "apps.identrust.com",
- "version": "1.1",
- "path": "/roots/dstrootcax3.p7c",
- "data": "GET /roots/dstrootcax3.p7c HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: apps.identrust.com\r\n\r\n",
- "port": 80
- "count": 1,
- "body": "",
- "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "www.download.windowsupdate.com",
- "version": "1.1",
- "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
- "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86403\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment