paladin316

DocuSign_vbs_2019-07-16_22_30.txt

Jul 16th, 2019
2,248
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 5.10 KB | None | 0 0
  1.  
  2. * MalFamily: "VBSDownloader"
  3.  
  4. * MalScore: 0.8
  5.  
  6. * File Name: "DocuSign.vbs"
  7. * File Size: 134349
  8. * File Type: "ASCII text, with very long lines"
  9. * SHA256: "19e9fc1e958a4a9626b343f44341ddb15843f9258ff0aa544662b9796b4d1f51"
  10. * MD5: "f04c928c40cbebedf295069bff6d4ed2"
  11. * SHA1: "83d3172209ede2bcbdcc529d051f6998db9ae457"
  12. * SHA512: "474e5de5ae6f424d81ffe0ad48f417e07072371b5d6b9cf649fcdefef97789254c95b9cbe83bbc6c49749e3e2b50945177bbe31474af6fb70333039e9ed5e7ce"
  13. * CRC32: "B4908D64"
  14. * SSDEEP: "1536:WdBSfgnxz9ok0ZeXPMzDnIBTwSE7t/3AxSRhjk:WdRV9oMfUnI5q/NRK"
  15.  
  16. * Process Execution:
  17. "wscript.exe"
  18.  
  19.  
  20. * Executed Commands:
  21.  
  22. * Signatures Detected:
  23.  
  24. "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
  25. "Details":
  26.  
  27. "IP": "72.21.81.240:80"
  28.  
  29.  
  30. "IP": "209.141.57.153:443"
  31.  
  32.  
  33. "IP": "192.35.177.64:80"
  34.  
  35.  
  36.  
  37.  
  38. "Description": "File has been identified by 3 Antiviruses on VirusTotal as malicious",
  39. "Details":
  40.  
  41. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  42.  
  43.  
  44. "Fortinet": "VBS/Agent.BA78!tr.dldr"
  45.  
  46.  
  47. "Qihoo-360": "virus.vbs.crypt.c"
  48.  
  49.  
  50.  
  51.  
  52. "Description": "Performs some HTTP requests",
  53. "Details":
  54.  
  55. "url": "http://apps.identrust.com/roots/dstrootcax3.p7c"
  56.  
  57.  
  58. "url": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab"
  59.  
  60.  
  61.  
  62.  
  63.  
  64. * Started Service:
  65.  
  66. * Mutexes:
  67.  
  68. * Modified Files:
  69. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
  70. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\E0F5C59F9FA661F6F4C50B87FEF3A15A",
  71. "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEAB.tmp",
  72. "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEBC.tmp",
  73. "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEFB.tmp",
  74. "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEFC.tmp",
  75. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\94308059B57B3142E455B38A6EB92015",
  76. "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\94308059B57B3142E455B38A6EB92015",
  77. "C:\\Users\\user\\AppData\\Local\\Temp\\CabB2B6.tmp",
  78. "C:\\Users\\user\\AppData\\Local\\Temp\\TarB2B7.tmp",
  79. "C:\\Users\\user\\AppData\\Local\\Temp\\TableOfColors.exe"
  80.  
  81.  
  82. * Deleted Files:
  83. "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEAB.tmp",
  84. "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEBC.tmp",
  85. "C:\\Users\\user\\AppData\\Local\\Temp\\CabAEFB.tmp",
  86. "C:\\Users\\user\\AppData\\Local\\Temp\\TarAEFC.tmp",
  87. "C:\\Users\\user\\AppData\\Local\\Temp\\CabB2B6.tmp",
  88. "C:\\Users\\user\\AppData\\Local\\Temp\\TarB2B7.tmp"
  89.  
  90.  
  91. * Modified Registry Keys:
  92. "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList"
  93.  
  94.  
  95. * Deleted Registry Keys:
  96.  
  97. * DNS Communications:
  98.  
  99. "type": "A",
  100. "request": "hunterchesley.com",
  101. "answers":
  102.  
  103. "data": "209.141.57.153",
  104. "type": "A"
  105.  
  106.  
  107.  
  108.  
  109. "type": "A",
  110. "request": "apps.identrust.com",
  111. "answers":
  112.  
  113. "data": "192.35.177.64",
  114. "type": "A"
  115.  
  116.  
  117. "data": "apps.digsigtrust.com",
  118. "type": "CNAME"
  119.  
  120.  
  121.  
  122.  
  123.  
  124. * Domains:
  125.  
  126. "ip": "209.141.57.153",
  127. "domain": "hunterchesley.com"
  128.  
  129.  
  130. "ip": "192.35.177.64",
  131. "domain": "apps.identrust.com"
  132.  
  133.  
  134.  
  135. * Network Communication - ICMP:
  136.  
  137. * Network Communication - HTTP:
  138.  
  139. "count": 1,
  140. "body": "",
  141. "uri": "http://apps.identrust.com/roots/dstrootcax3.p7c",
  142. "user-agent": "Microsoft-CryptoAPI/6.1",
  143. "method": "GET",
  144. "host": "apps.identrust.com",
  145. "version": "1.1",
  146. "path": "/roots/dstrootcax3.p7c",
  147. "data": "GET /roots/dstrootcax3.p7c HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: apps.identrust.com\r\n\r\n",
  148. "port": 80
  149.  
  150.  
  151. "count": 1,
  152. "body": "",
  153. "uri": "http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  154. "user-agent": "Microsoft-CryptoAPI/6.1",
  155. "method": "GET",
  156. "host": "www.download.windowsupdate.com",
  157. "version": "1.1",
  158. "path": "/msdownload/update/v3/static/trustedr/en/authrootstl.cab",
  159. "data": "GET /msdownload/update/v3/static/trustedr/en/authrootstl.cab HTTP/1.1\r\nCache-Control: max-age = 86403\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Fri, 22 Feb 2019 16:53:13 GMT\r\nIf-None-Match: \"80e22c19cfcad41:0\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: www.download.windowsupdate.com\r\n\r\n",
  160. "port": 80
  161.  
  162.  
  163.  
  164. * Network Communication - SMTP:
  165.  
  166. * Network Communication - Hosts:
  167.  
  168. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment