Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Backdoor"
- [*] MalScore: 10.0
- [*] File Name: "Exes_f43c5979a76db99509a30c33455125da.exe"
- [*] File Size: 115415
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "99eb4b1ee171e79090e52783da2cb71c931102eb5ebeaf08a53a79d9c6b2ab09"
- [*] MD5: "f43c5979a76db99509a30c33455125da"
- [*] SHA1: "bb856e1e06890c6b794bf0592bd6b4e430d10f5d"
- [*] SHA512: "1525c3d5644074bd7808d947dfc0bffce7609cc040576b11a3564efe9a638f984d0bc3f5caf1f493988e473c73a7878200b5b13076ab492ad87b194875066143"
- [*] CRC32: "8B76B9C2"
- [*] SSDEEP: "3072:OHvUP38EbQ/+MMrvsBNoL+TZdCIO0qqD98J:Z6bFdZoC8"
- [*] Process Execution: [
- "Exes_f43c5979a76db99509a30c33455125da.exe",
- "net.exe",
- "net1.exe",
- "net.exe",
- "net1.exe",
- "services.exe",
- "taskhost.exe",
- "svchost.exe",
- "WerFault.exe",
- "wermgr.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "At least one process apparently crashed during execution",
- "Details": []
- },
- {
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details": [
- {
- "IP": "107.165.236.233:2011"
- },
- {
- "IP": "45.39.189.31:2011"
- },
- {
- "IP": "154.90.68.52:2011"
- }
- ]
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "Exes_f43c5979a76db99509a30c33455125da.exe tried to sleep 1620 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Expresses interest in specific running processes",
- "Details": [
- {
- "process": "Exes_f43c5979a76db99509a30c33455125da.exe"
- }
- ]
- },
- {
- "Description": "A process created a hidden window",
- "Details": [
- {
- "Process": "Exes_f43c5979a76db99509a30c33455125da.exe -> C:\\Windows\\kk\\svchost.exe"
- },
- {
- "Process": "Exes_f43c5979a76db99509a30c33455125da.exe -> C:\\Windows\\tt\\svchost.exe"
- },
- {
- "Process": "Exes_f43c5979a76db99509a30c33455125da.exe -> C:\\Windows\\bb\\svchost.exe"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: .UPX1, entropy: 7.88, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0001bcd7, virtual_size: 0x00020206"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Attempts to stop active services",
- "Details": [
- {
- "servicename": "WINDEFEND"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 11893556 times"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DBDDA081"
- },
- {
- "data": "C:\\Windows\\DBDDA081\\svchsot.exe"
- }
- ]
- },
- {
- "Description": "File has been identified by 49 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Trojan.GenericKD.32095425"
- },
- {
- "FireEye": "Generic.mg.f43c5979a76db995"
- },
- {
- "McAfee": "Artemis!F43C5979A76D"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "Alibaba": "Backdoor:Win32/Zegost.7150ede9"
- },
- {
- "Cybereason": "malicious.e06890"
- },
- {
- "NANO-Antivirus": "Trojan.Win32.Gamania.frzyob"
- },
- {
- "F-Prot": "W32/RLPacked.B.gen!Eldorado"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "ESET-NOD32": "a variant of Generik.CJMJIRS"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "Kaspersky": "Backdoor.Win32.Farfli.bkpm"
- },
- {
- "BitDefender": "Trojan.GenericKD.32095425"
- },
- {
- "ViRobot": "Trojan.Win32.Z.Zegost.115415"
- },
- {
- "Avast": "Win32:Evo-gen [Susp]"
- },
- {
- "Tencent": "Backdoor.Win32.Gh0st.e"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "Emsisoft": "Trojan.GenericKD.32095425 (B)"
- },
- {
- "F-Secure": "Trojan.TR/Crypt.XPACK.Gen"
- },
- {
- "DrWeb": "Trojan.PWS.Gamania.38463"
- },
- {
- "VIPRE": "Trojan.Win32.Generic!BT"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.cc"
- },
- {
- "Sophos": "Mal/EncPk-NQ"
- },
- {
- "SentinelOne": "DFI - Suspicious PE"
- },
- {
- "Cyren": "W32/RLPacked.B.gen!Eldorado"
- },
- {
- "Avira": "TR/Crypt.XPACK.Gen"
- },
- {
- "Microsoft": "Backdoor:Win32/Zegost.AD"
- },
- {
- "Arcabit": "Trojan.Generic.D1E9BCC1"
- },
- {
- "AhnLab-V3": "Malware/Win32.Generic.C3313824"
- },
- {
- "ZoneAlarm": "Backdoor.Win32.Farfli.bkpm"
- },
- {
- "GData": "Trojan.GenericKD.32095425"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "BScope.Trojan.SvcHorse.01643"
- },
- {
- "ALYac": "Trojan.GenericKD.32095425"
- },
- {
- "MAX": "malware (ai score=100)"
- },
- {
- "Ad-Aware": "Trojan.GenericKD.32095425"
- },
- {
- "Malwarebytes": "Trojan.Agent.Generic"
- },
- {
- "TrendMicro-HouseCall": "TROJ_GEN.R002C0DFT19"
- },
- {
- "Rising": "Backdoor.Zegost!8.177 (CLOUD)"
- },
- {
- "Yandex": "Packed/RLPack"
- },
- {
- "Ikarus": "Generic.Trojan.Generic"
- },
- {
- "Fortinet": "W32/Generik.CJMJIRS!tr"
- },
- {
- "MaxSecure": "Trojan.Malware.300983.susgen"
- },
- {
- "AVG": "Win32:Evo-gen [Susp]"
- },
- {
- "Panda": "Trj/CI.A"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (W)"
- },
- {
- "Qihoo-360": "Win32/Backdoor.Agent.RI"
- }
- ]
- },
- {
- "Description": "Checks the system manufacturer, likely for anti-virtualization",
- "Details": []
- },
- {
- "Description": "Anomalous binary characteristics",
- "Details": [
- {
- "anomaly": "Found duplicated section names"
- }
- ]
- },
- {
- "Description": "Created network traffic indicative of malicious activity",
- "Details": [
- {
- "signature": "ET TROJAN Backdoor family PCRat/Gh0st CnC traffic"
- }
- ]
- }
- ]
- [*] Started Service: [
- "Schedule",
- "WerSvc"
- ]
- [*] Executed Commands: [
- "net stop WinDefend",
- "net start \"Task Scheduler\"",
- "C:\\Windows\\kk\\svchost.exe ",
- "C:\\Windows\\tt\\svchost.exe ",
- "C:\\Windows\\bb\\svchost.exe ",
- "C:\\Windows\\system32\\net1 stop WinDefend",
- "C:\\Windows\\system32\\net1 start \"Task Scheduler\"",
- "taskhost.exe $(Arg0)",
- "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
- "C:\\Windows\\system32\\WerFault.exe -u -p 560 -s 288",
- "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\""
- ]
- [*] Mutexes: [
- "14.33.65.161:2012127.0.0.1:2012127.0.0.1:2012",
- "Local\\WERReportingForProcess560",
- "Global\\\\xe5\\x88\\x90\\xc2\\x96",
- "Global\\\\xe1\\x9f\\xa0\\xc7\\x84",
- "WERUI_BEX64-e0bfc78dc22baf57413d9e3a2494cb68424d695b"
- ]
- [*] Modified Files: [
- "C:\\Windows\\DBDDA081\\svchsot.exe",
- "\\??\\PIPE\\atsvc",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9F40.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4456.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4476.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4E0C.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\WER9F40.tmp.appcompat.txt",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\WER4456.tmp.WERInternalMetadata.xml",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\WER4476.tmp.hdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\WER4E0C.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\Report.wer",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\Report.wer.tmp"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_f43c5979a76db99509a30c33455125da.exe",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9F40.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9F40.tmp.appcompat.txt",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4456.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4456.tmp.WERInternalMetadata.xml",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4476.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4476.tmp.hdmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4E0C.tmp",
- "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER4E0C.tmp.mdmp",
- "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_02542930\\Report.wer.tmp"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DBDDA081",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\MediaResources\\msvideo",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\InfoTime",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\InfoTime\\InfoTime",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
- ]
- [*] Deleted Registry Keys: []
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "www.wk1888.com",
- "answers": [
- {
- "data": "107.165.236.233",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "www.af0575.com",
- "answers": [
- {
- "data": "af0575.com",
- "type": "CNAME"
- },
- {
- "data": "45.39.189.31",
- "type": "A"
- }
- ]
- },
- {
- "type": "A",
- "request": "www.fz0575.com",
- "answers": [
- {
- "data": "154.90.68.52",
- "type": "A"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "45.39.189.31",
- "domain": "www.af0575.com"
- },
- {
- "ip": "107.165.236.233",
- "domain": "www.wk1888.com"
- },
- {
- "ip": "154.90.68.52",
- "domain": "www.fz0575.com"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x44af59"
- },
- {
- "name": "GetProcAddress",
- "address": "0x44af5d"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x44af61"
- },
- {
- "name": "VirtualProtect",
- "address": "0x44af65"
- },
- {
- "name": "VirtualFree",
- "address": "0x44af69"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x44af6d"
- }
- ],
- "dll": "kernel32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": "ESF94WERF8",
- "actual_checksum": "0x00022cce",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00401000",
- "timestamp": "2017-04-01 16:59:32",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".UPX1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000200",
- "entropy": "1.36",
- "raw_address": "0x00000400",
- "virtual_size": "0x0002f000",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".UPX1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00030000",
- "size_of_data": "0x0001bcd7",
- "entropy": "7.88",
- "raw_address": "0x00000600",
- "virtual_size": "0x00020206",
- "characteristics_raw": "0xe0000020"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x0004a36f",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x0000005f"
- },
- {
- "virtual_address": "0x0004af24",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000028"
- },
- {
- "virtual_address": "0x00030000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00005087"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [
- {
- "ordinal": 1,
- "name": "Hai",
- "address": "0x401b50"
- },
- {
- "ordinal": 2,
- "name": "Hai2",
- "address": "0x401b40"
- },
- {
- "ordinal": 3,
- "name": "zzzz",
- "address": "0x401b40"
- }
- ],
- "guest_signers": {},
- "imphash": "469b1bae2575baede5bf1f06a01b4767",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 1,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.WinExec",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.GetProcessHeap",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.Sleep",
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.IsBadReadPtr",
- "kernel32.dll.HeapFree",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetModuleHandleA",
- "user32.dll.wsprintfA",
- "msvcrt.dll.??3@YAXPAX@Z",
- "msvcrt.dll.realloc",
- "msvcrt.dll.free",
- "msvcrt.dll.??2@YAPAXI@Z",
- "msvcrt.dll._exit",
- "msvcrt.dll._XcptFilter",
- "msvcrt.dll.exit",
- "msvcrt.dll._acmdln",
- "msvcrt.dll.__getmainargs",
- "msvcrt.dll._initterm",
- "msvcrt.dll.__setusermatherr",
- "msvcrt.dll._adjust_fdiv",
- "msvcrt.dll.__p__commode",
- "msvcrt.dll.__p__fmode",
- "msvcrt.dll.__set_app_type",
- "msvcrt.dll._except_handler3",
- "msvcrt.dll._controlfp",
- "msvcrt.dll._stricmp",
- "kernel32.dll.ExitProcess",
- "user32.dll.DefWindowProcA",
- "gdi32.dll.DeleteDC",
- "advapi32.dll.GetTokenInformation",
- "shell32.dll.ShellExecuteExA",
- "ole32.dll.CoInitialize",
- "oleaut32.dll.#6",
- "wininet.dll.InternetCloseHandle",
- "avicap32.dll.capGetDriverDescriptionA",
- "shlwapi.dll.PathRemoveExtensionA",
- "msvcrt.dll._mkdir",
- "netapi32.dll.NetScheduleJobAdd",
- "urlmon.dll.URLDownloadToFileA",
- "psapi.dll.GetProcessMemoryInfo",
- "winmm.dll.waveInUnprepareHeader",
- "ws2_32.dll.#57",
- "msvcp60.dll.?_Xran@std@@YAXXZ",
- "setupapi.dll.SetupDiGetDeviceRegistryPropertyA",
- "iphlpapi.dll.GetIfTable",
- "wtsapi32.dll.WTSQuerySessionInformationA",
- "version.dll.GetFileVersionInfoSizeA",
- "gdiplus.dll.GdipCreateBitmapFromGdiDib",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.GetPrivateProfileSectionNamesA",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.GetPrivateProfileStringA",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.GetDriveTypeA",
- "kernel32.dll.FindClose",
- "kernel32.dll.LocalFree",
- "kernel32.dll.FindNextFileA",
- "kernel32.dll.LocalReAlloc",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.ReadFile",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.LocalSize",
- "kernel32.dll.OutputDebugStringA",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.GlobalFree",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GlobalSize",
- "kernel32.dll.CreatePipe",
- "kernel32.dll.DisconnectNamedPipe",
- "kernel32.dll.WritePrivateProfileStringA",
- "kernel32.dll.SystemTimeToTzSpecificLocalTime",
- "kernel32.dll.GetPriorityClass",
- "kernel32.dll.Module32Next",
- "kernel32.dll.Module32First",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.SuspendThread",
- "kernel32.dll.OpenThread",
- "kernel32.dll.Thread32First",
- "kernel32.dll.lstrcmpiA",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.WriteFile",
- "kernel32.dll.CancelIo",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.InterlockedExchange",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.SetEvent",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.CreateEventA",
- "kernel32.dll.CreateMutexA",
- "kernel32.dll.CreateThread",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.GetCurrentDirectoryA",
- "kernel32.dll.GetSystemDefaultLCID",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.Process32First",
- "kernel32.dll.Process32Next",
- "kernel32.dll.GetLastError",
- "kernel32.dll.FormatMessageA",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.GetSystemDirectoryA",
- "kernel32.dll.MultiByteToWideChar",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.SetPriorityClass",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.OpenEventA",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.GlobalMemoryStatus",
- "kernel32.dll.GlobalMemoryStatusEx",
- "kernel32.dll.GetLogicalDriveStringsA",
- "kernel32.dll.GetVolumeInformationA",
- "kernel32.dll.GetDiskFreeSpaceExA",
- "kernel32.dll.FileTimeToLocalFileTime",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.GetLocalTime",
- "user32.dll.DispatchMessageA",
- "user32.dll.TranslateMessage",
- "user32.dll.UpdateWindow",
- "user32.dll.ShowWindow",
- "user32.dll.CreateWindowExA",
- "user32.dll.FindWindowA",
- "user32.dll.LoadCursorA",
- "user32.dll.LoadIconA",
- "user32.dll.GetClientRect",
- "user32.dll.SendMessageA",
- "user32.dll.GetDlgItem",
- "user32.dll.SetDlgItemTextA",
- "user32.dll.PostMessageA",
- "user32.dll.SetWindowPos",
- "user32.dll.CreateDialogParamA",
- "user32.dll.EndDialog",
- "user32.dll.CharNextA",
- "user32.dll.GetWindowTextA",
- "user32.dll.GetForegroundWindow",
- "user32.dll.GetAsyncKeyState",
- "user32.dll.GetKeyState",
- "user32.dll.MessageBoxA",
- "user32.dll.EnumWindows",
- "user32.dll.ExitWindowsEx",
- "user32.dll.DestroyCursor",
- "user32.dll.BlockInput",
- "user32.dll.SystemParametersInfoA",
- "user32.dll.keybd_event",
- "user32.dll.GetInputState",
- "user32.dll.PostThreadMessageA",
- "user32.dll.GetMessageA",
- "user32.dll.GetDlgItemTextA",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.SetProcessWindowStation",
- "user32.dll.OpenWindowStationA",
- "user32.dll.GetThreadDesktop",
- "user32.dll.OpenDesktopA",
- "user32.dll.GetUserObjectInformationA",
- "user32.dll.OpenInputDesktop",
- "user32.dll.wsprintfW",
- "user32.dll.RegisterClassExA",
- "user32.dll.SetThreadDesktop",
- "user32.dll.CloseDesktop",
- "user32.dll.SetWindowTextA",
- "user32.dll.IsWindowVisible",
- "user32.dll.GetCursorPos",
- "user32.dll.GetCursorInfo",
- "user32.dll.ReleaseDC",
- "user32.dll.GetDesktopWindow",
- "user32.dll.GetDC",
- "user32.dll.SetRect",
- "user32.dll.GetSystemMetrics",
- "user32.dll.GetClipboardData",
- "user32.dll.OpenClipboard",
- "user32.dll.EmptyClipboard",
- "user32.dll.SetClipboardData",
- "user32.dll.CloseClipboard",
- "user32.dll.mouse_event",
- "user32.dll.SetCursorPos",
- "user32.dll.WindowFromPoint",
- "user32.dll.SetCapture",
- "user32.dll.MapVirtualKeyA",
- "gdi32.dll.GetDIBits",
- "gdi32.dll.CreateCompatibleDC",
- "gdi32.dll.CreateDIBSection",
- "gdi32.dll.CreateCompatibleBitmap",
- "gdi32.dll.DeleteObject",
- "gdi32.dll.BitBlt",
- "gdi32.dll.SelectObject",
- "advapi32.dll.LookupAccountSidA",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.LockServiceDatabase",
- "advapi32.dll.ChangeServiceConfigA",
- "advapi32.dll.UnlockServiceDatabase",
- "advapi32.dll.EnumServicesStatusA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.AdjustTokenPrivileges",
- "advapi32.dll.LookupPrivilegeValueA",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.IsValidSid",
- "advapi32.dll.LookupAccountNameA",
- "advapi32.dll.LsaClose",
- "advapi32.dll.LsaRetrievePrivateData",
- "advapi32.dll.LsaOpenPolicy",
- "advapi32.dll.LsaFreeMemory",
- "advapi32.dll.RegQueryValueA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.DeleteService",
- "advapi32.dll.ControlService",
- "advapi32.dll.QueryServiceStatus",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.CloseEventLog",
- "advapi32.dll.ClearEventLogA",
- "advapi32.dll.OpenEventLogA",
- "advapi32.dll.RegDeleteValueA",
- "advapi32.dll.RegCreateKeyExA",
- "advapi32.dll.GetUserNameA",
- "advapi32.dll.RegEnumValueA",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegDeleteKeyA",
- "advapi32.dll.RegQueryInfoKeyA",
- "advapi32.dll.QueryServiceConfig2A",
- "advapi32.dll.QueryServiceConfigA",
- "shell32.dll.SHGetSpecialFolderPathA",
- "shell32.dll.ShellExecuteA",
- "shell32.dll.SHGetFileInfoA",
- "ole32.dll.CoTaskMemFree",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.CoUninitialize",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetOpenUrlA",
- "wininet.dll.InternetOpenA",
- "shlwapi.dll.PathRemoveFileSpecA",
- "shlwapi.dll.StrStrIA",
- "shlwapi.dll.PathIsDirectoryA",
- "msvcrt.dll._strnicmp",
- "msvcrt.dll._strupr",
- "msvcrt.dll._strrev",
- "msvcrt.dll.calloc",
- "msvcrt.dll._onexit",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll.??1type_info@@UAE@XZ",
- "msvcrt.dll._strcmpi",
- "msvcrt.dll.wcscmp",
- "msvcrt.dll._beginthreadex",
- "msvcrt.dll.strncat",
- "msvcrt.dll.wcscpy",
- "msvcrt.dll._errno",
- "msvcrt.dll.strncmp",
- "msvcrt.dll.fopen",
- "msvcrt.dll.fwrite",
- "msvcrt.dll.fclose",
- "msvcrt.dll.strrchr",
- "msvcrt.dll.clock",
- "msvcrt.dll.srand",
- "msvcrt.dll.strcspn",
- "msvcrt.dll.strncpy",
- "msvcrt.dll.sprintf",
- "msvcrt.dll.rand",
- "msvcrt.dll._CxxThrowException",
- "msvcrt.dll._ftol",
- "msvcrt.dll.ceil",
- "msvcrt.dll.memmove",
- "msvcrt.dll.printf",
- "msvcrt.dll.__CxxFrameHandler",
- "msvcrt.dll.strstr",
- "msvcrt.dll.strchr",
- "msvcrt.dll.atoi",
- "msvcrt.dll.malloc",
- "netapi32.dll.NetApiBufferFree",
- "netapi32.dll.NetUserDel",
- "netapi32.dll.NetUserAdd",
- "netapi32.dll.NetLocalGroupAddMembers",
- "netapi32.dll.NetUserSetInfo",
- "netapi32.dll.NetScheduleJobEnum",
- "netapi32.dll.NetUserEnum",
- "netapi32.dll.NetScheduleJobDel",
- "psapi.dll.EnumProcessModules",
- "psapi.dll.GetModuleFileNameExA",
- "winmm.dll.waveOutClose",
- "winmm.dll.waveOutUnprepareHeader",
- "winmm.dll.waveOutReset",
- "winmm.dll.waveInClose",
- "winmm.dll.waveInOpen",
- "winmm.dll.waveInReset",
- "winmm.dll.waveInStop",
- "winmm.dll.waveOutWrite",
- "winmm.dll.waveInStart",
- "winmm.dll.waveInAddBuffer",
- "winmm.dll.waveInPrepareHeader",
- "winmm.dll.waveInGetNumDevs",
- "winmm.dll.waveOutPrepareHeader",
- "winmm.dll.waveOutOpen",
- "winmm.dll.waveOutGetNumDevs",
- "ws2_32.dll.#6",
- "ws2_32.dll.#116",
- "ws2_32.dll.#52",
- "ws2_32.dll.#115",
- "ws2_32.dll.#151",
- "ws2_32.dll.#17",
- "ws2_32.dll.#13",
- "ws2_32.dll.#1",
- "ws2_32.dll.#5",
- "ws2_32.dll.#2",
- "ws2_32.dll.WSASocketA",
- "ws2_32.dll.#8",
- "ws2_32.dll.#20",
- "ws2_32.dll.#12",
- "ws2_32.dll.#11",
- "ws2_32.dll.#21",
- "ws2_32.dll.#4",
- "ws2_32.dll.#19",
- "ws2_32.dll.#18",
- "ws2_32.dll.#3",
- "ws2_32.dll.#16",
- "ws2_32.dll.#15",
- "ws2_32.dll.#9",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.#23",
- "msvcp60.dll.?_C@?1??_Nullstr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@CAPBDXZ@4DB",
- "msvcp60.dll.??1?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAE@XZ",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@PBDI@Z",
- "msvcp60.dll.?_Grow@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAE_NI_N@Z",
- "msvcp60.dll.?_Refcnt@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEAAEPBD@Z",
- "msvcp60.dll.?max_size@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QBEIXZ",
- "msvcp60.dll.?_Xlen@std@@YAXXZ",
- "msvcp60.dll.?_Copy@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXI@Z",
- "msvcp60.dll.??1_Winit@std@@QAE@XZ",
- "msvcp60.dll.??0_Winit@std@@QAE@XZ",
- "msvcp60.dll.??1Init@ios_base@std@@QAE@XZ",
- "msvcp60.dll.??0Init@ios_base@std@@QAE@XZ",
- "msvcp60.dll.?_Tidy@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEX_N@Z",
- "msvcp60.dll.?_Split@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXXZ",
- "msvcp60.dll.?_Eos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@AAEXI@Z",
- "msvcp60.dll.?npos@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@2IB",
- "msvcp60.dll.?assign@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@ABV12@II@Z",
- "msvcp60.dll.?rfind@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QBEIPBDII@Z",
- "msvcp60.dll.?substr@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QBE?AV12@II@Z",
- "msvcp60.dll.??Hstd@@YA?AV?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@0@ABV10@PBD@Z",
- "msvcp60.dll.?erase@?$basic_string@DU?$char_traits@D@std@@V?$allocator@D@2@@std@@QAEAAV12@II@Z",
- "setupapi.dll.SetupDiGetClassDevsA",
- "setupapi.dll.SetupDiEnumDeviceInfo",
- "setupapi.dll.SetupDiDestroyDeviceInfoList",
- "wtsapi32.dll.WTSDisconnectSession",
- "wtsapi32.dll.WTSLogoffSession",
- "wtsapi32.dll.WTSEnumerateProcessesA",
- "wtsapi32.dll.WTSFreeMemory",
- "wtsapi32.dll.WTSEnumerateSessionsA",
- "version.dll.GetFileVersionInfoA",
- "version.dll.VerQueryValueA",
- "gdiplus.dll.GdipGetImageEncodersSize",
- "gdiplus.dll.GdiplusStartup",
- "gdiplus.dll.GdiplusShutdown",
- "gdiplus.dll.GdipSaveImageToFile",
- "gdiplus.dll.GdipGetImageEncoders",
- "gdiplus.dll.GdipDisposeImage",
- "kernel32.dll.PeekNamedPipe",
- "kernel32.dll.WaitForMultipleObjects",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "exes_f43c5979a76db99509a30c33455125da.exe.Hai",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#332",
- "ntdll.dll.NtQuerySystemInformation",
- "comctl32.dll.#386",
- "sechost.dll.LookupAccountSidLocalW",
- "secur32.dll.InitSecurityInterfaceW",
- "cryptsp.dll.SystemFunction035",
- "msv1_0.dll.SpUserModeInitialize",
- "rasapi32.dll.RasConnectionNotificationW",
- "sechost.dll.NotifyServiceStatusChangeA",
- "cryptbase.dll.SystemFunction036",
- "urlmon.dll.CoInternetCreateSecurityManager",
- "urlmon.dll.CoInternetCreateZoneManager",
- "urlmon.dll.CoInternetIsFeatureEnabledForUrl",
- "rpcrt4.dll.I_RpcSNCHOption",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.ControlService",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceStatus",
- "sechost.dll.StartServiceW",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "wersvc.dll.ServiceMain",
- "wersvc.dll.SvchostPushServiceGlobals",
- "advapi32.dll.RegGetValueW",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "faultrep.dll.WerpInitiateCrashReporting",
- "wer.dll.WerpCreateMachineStore",
- "shell32.dll.SHGetFolderPathEx",
- "ole32.dll.StringFromGUID2",
- "profapi.dll.#104",
- "userenv.dll.CreateEnvironmentBlock",
- "sechost.dll.ConvertSidToStringSidW",
- "sspicli.dll.GetUserNameExW",
- "userenv.dll.DestroyEnvironmentBlock",
- "wer.dll.WerpSvcReportFromMachineQueue",
- "advapi32.dll.DuplicateToken",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.CheckTokenMembership",
- "advapi32.dll.FreeSid",
- "wtsapi32.dll.WTSQueryUserToken",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.NdrClientCall3",
- "rpcrt4.dll.RpcBindingFree",
- "advapi32.dll.ImpersonateLoggedOnUser",
- "advapi32.dll.CreateProcessAsUserW",
- "advapi32.dll.RevertToSelf",
- "imm32.dll.ImmDisableIME",
- "psapi.dll.GetModuleFileNameExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "wer.dll.WerpCreateIntegratorReportId",
- "wer.dll.WerReportCreate",
- "wer.dll.WerpSetIntegratorReportId",
- "wer.dll.WerReportSetParameter",
- "dbgeng.dll.DebugCreate",
- "ntdll.dll.CsrGetProcessId",
- "ntdll.dll.DbgBreakPoint",
- "ntdll.dll.DbgPrint",
- "ntdll.dll.DbgPrompt",
- "ntdll.dll.DbgUiConvertStateChangeStructure",
- "ntdll.dll.DbgUiGetThreadDebugObject",
- "ntdll.dll.DbgUiIssueRemoteBreakin",
- "ntdll.dll.DbgUiSetThreadDebugObject",
- "ntdll.dll.NtAllocateVirtualMemory",
- "ntdll.dll.NtClose",
- "ntdll.dll.NtCreateDebugObject",
- "ntdll.dll.NtCreateFile",
- "ntdll.dll.NtDebugActiveProcess",
- "ntdll.dll.NtDebugContinue",
- "ntdll.dll.NtFreeVirtualMemory",
- "ntdll.dll.NtOpenProcess",
- "ntdll.dll.NtOpenThread",
- "ntdll.dll.NtQueryInformationProcess",
- "ntdll.dll.NtQueryInformationThread",
- "ntdll.dll.NtQueryMutant",
- "ntdll.dll.NtQueryObject",
- "ntdll.dll.NtRemoveProcessDebug",
- "ntdll.dll.NtResumeThread",
- "ntdll.dll.NtSetInformationDebugObject",
- "ntdll.dll.NtSetInformationProcess",
- "ntdll.dll.NtSystemDebugControl",
- "ntdll.dll.NtWaitForDebugEvent",
- "ntdll.dll.RtlAnsiStringToUnicodeString",
- "ntdll.dll.RtlCreateProcessParameters",
- "ntdll.dll.RtlCreateUserProcess",
- "ntdll.dll.RtlDestroyProcessParameters",
- "ntdll.dll.RtlDosPathNameToNtPathName_U",
- "ntdll.dll.RtlFindMessage",
- "ntdll.dll.RtlFreeHeap",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlGetFunctionTableListHead",
- "ntdll.dll.RtlGetUnloadEventTrace",
- "ntdll.dll.RtlGetUnloadEventTraceEx",
- "ntdll.dll.RtlInitAnsiString",
- "ntdll.dll.RtlInitUnicodeString",
- "ntdll.dll.RtlTryEnterCriticalSection",
- "ntdll.dll.RtlUnicodeStringToAnsiString",
- "ntdll.dll.NtOpenProcessToken",
- "ntdll.dll.NtOpenThreadToken",
- "ntdll.dll.NtQueryInformationToken",
- "kernel32.dll.CloseProfileUserMapping",
- "kernel32.dll.DebugActiveProcessStop",
- "kernel32.dll.DebugBreak",
- "kernel32.dll.DebugBreakProcess",
- "kernel32.dll.DebugSetProcessKillOnExit",
- "kernel32.dll.Module32FirstW",
- "kernel32.dll.Module32NextW",
- "kernel32.dll.Process32FirstW",
- "kernel32.dll.Process32NextW",
- "kernel32.dll.ProcessIdToSessionId",
- "kernel32.dll.SetProcessShutdownParameters",
- "kernel32.dll.GetTimeZoneInformation",
- "kernel32.dll.Wow64GetThreadSelectorEntry",
- "advapi32.dll.CreateServiceA",
- "advapi32.dll.CreateServiceW",
- "advapi32.dll.EnumServicesStatusExA",
- "advapi32.dll.EnumServicesStatusExW",
- "advapi32.dll.GetEventLogInformation",
- "advapi32.dll.OpenSCManagerW",
- "advapi32.dll.OpenServiceW",
- "advapi32.dll.StartServiceW",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "version.dll.GetFileVersionInfoSizeExW",
- "version.dll.GetFileVersionInfoExW",
- "dbghelp.dll.WinDbgExtensionDllInit",
- "dbghelp.dll.ExtensionApiVersion",
- "wer.dll.WerpSetDynamicParameter",
- "wer.dll.WerReportAddDump",
- "wer.dll.WerpSetCallBack",
- "wer.dll.WerReportSetUIOption",
- "wer.dll.WerpAddRegisteredDataToReport",
- "wer.dll.WerReportSubmit",
- "advapi32.dll.RegOpenKeyExW",
- "user32.dll.LoadStringW",
- "advapi32.dll.RegCreateKeyExW",
- "advapi32.dll.RegSetValueExW",
- "advapi32.dll.RegQueryValueExW",
- "sensapi.dll.IsNetworkAlive",
- "user32.dll.CharUpperW",
- "wer.dll.WerpAddAppCompatData",
- "apphelp.dll.SdbGetFileAttributes",
- "apphelp.dll.SdbFormatAttribute",
- "apphelp.dll.SdbFreeFileAttributes",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "cryptsp.dll.CryptReleaseContext",
- "dbghelp.dll.MiniDumpWriteDump",
- "kernel32.dll.GetLongPathNameA",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetProcessTimes",
- "powrprof.dll.CallNtPowerInformation",
- "verifier.dll.VerifierEnumerateResource",
- "ntdll.dll.NtSuspendProcess",
- "ntdll.dll.NtResumeProcess",
- "advapi32.dll.QueryTraceW",
- "advapi32.dll.GetLengthSid",
- "advapi32.dll.CopySid",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAceEx",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.ReportEventW",
- "advapi32.dll.DeregisterEventSource",
- "wer.dll.WerpGetStoreLocation",
- "wer.dll.WerpGetStoreType",
- "wer.dll.WerReportCloseHandle",
- "user32.dll.MsgWaitForMultipleObjects",
- "wer.dll.WerpFreeString",
- "user32.dll.GetUserObjectInformationW",
- "werui.dll.WerUICreate",
- "werui.dll.WerUIStart",
- "werui.dll.WerUITerminate",
- "werui.dll.WerUIDelete"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x44af59"
- },
- {
- "name": "GetProcAddress",
- "address": "0x44af5d"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x44af61"
- },
- {
- "name": "VirtualProtect",
- "address": "0x44af65"
- },
- {
- "name": "VirtualFree",
- "address": "0x44af69"
- },
- {
- "name": "GetModuleHandleA",
- "address": "0x44af6d"
- }
- ],
- "dll": "kernel32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": "ESF94WERF8",
- "actual_checksum": "0x00022cce",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00401000",
- "timestamp": "2017-04-01 16:59:32",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".UPX1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000200",
- "entropy": "1.36",
- "raw_address": "0x00000400",
- "virtual_size": "0x0002f000",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".UPX1",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00030000",
- "size_of_data": "0x0001bcd7",
- "entropy": "7.88",
- "raw_address": "0x00000600",
- "virtual_size": "0x00020206",
- "characteristics_raw": "0xe0000020"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x0004a36f",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x0000005f"
- },
- {
- "virtual_address": "0x0004af24",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000028"
- },
- {
- "virtual_address": "0x00030000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00005087"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [
- {
- "ordinal": 1,
- "name": "Hai",
- "address": "0x401b50"
- },
- {
- "ordinal": 2,
- "name": "Hai2",
- "address": "0x401b40"
- },
- {
- "ordinal": 3,
- "name": "zzzz",
- "address": "0x401b40"
- }
- ],
- "guest_signers": {},
- "imphash": "469b1bae2575baede5bf1f06a01b4767",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 1,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment