Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Nitol"
- [*] MalScore: 10.0
- [*] File Name: "Exes_c6fae80f288970135340263587f3d85c.exe"
- [*] File Size: 395264
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed"
- [*] SHA256: "3b7015f169faa32e9f6c21979b4dcd6552829195f26957da10c1daa3aea4c306"
- [*] MD5: "c6fae80f288970135340263587f3d85c"
- [*] SHA1: "46b54edd71020212df1e3d5a2315566a6b76e81d"
- [*] SHA512: "c3fb785667f7b74ebd1a19ead8a8ec1497f8899f41e88c521bc4ca0d0db56a9b75fedf83e98200d3bcb5e72d9dd6a6ff67e84f56792ceec6a5f196fd4eaa22c3"
- [*] CRC32: "ED67C1FA"
- [*] SSDEEP: "6144:YIAsb0CnhSYPwbfG6wYdY3Y40gdgdUddwdddd9N7vA+adTxJVvshod6ddYd/d5dy:YI7PhSYPwTGgAHL6rRX"
- [*] Process Execution: [
- "Exes_c6fae80f288970135340263587f3d85c.exe",
- "services.exe",
- "pktpkw.exe",
- "hrlC00B.tmp",
- "sc.exe",
- "svchost.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details": [
- {
- "IP": "0.0.0.0:8081"
- }
- ]
- },
- {
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details": [
- {
- "process": "Exes_c6fae80f288970135340263587f3d85c.exe, PID 2360"
- }
- ]
- },
- {
- "Description": "Reads data out of its own binary image",
- "Details": [
- {
- "self_read": "process: pktpkw.exe, pid: 2612, offset: 0x00000000, length: 0x00060800"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Windows\\pktpkw.exe"
- }
- ]
- },
- {
- "Description": "Unconventionial language used in binary resources: Chinese (Simplified)",
- "Details": []
- },
- {
- "Description": "The executable is compressed using UPX",
- "Details": [
- {
- "section": "name: UPX0, entropy: 0.00, characteristics: IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00000000, virtual_size: 0x00066000"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 17788932 times"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "service name": "Windows Help System Myss"
- },
- {
- "service path": "C:\\Windows\\pktpkw.exe"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\MSOCache\\All Users\\{91150000-0011-0000-0000-0000000FF1CE}-C\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\BLAOracle\\VirtualBox Guest Additions\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Common Files\\Microsoft Shared\\ink\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Common Files\\Microsoft Shared\\MSInfo\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE15\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Common Files\\Microsoft Shared\\OfficeSoftwareProtectionPlatform\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Common Files\\Microsoft Shared\\VSTO\\10.0\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Internet Explorer\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Java\\jre1.8.0_201\\bin\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Microsoft Office\\Office15\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Notepad++\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Notepad++\\updater\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Windows Defender\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Windows Journal\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Windows Mail\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Windows NT\\Accessories\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Windows Photo Viewer\\lpk.dll"
- },
- {
- "file": "C:\\Program Files\\Windows Sidebar\\lpk.dll"
- },
- {
- "file": "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\lpk.dll"
- },
- {
- "file": "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\AcroCEF\\lpk.dll"
- },
- {
- "file": "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\AcroLayoutRecognizer\\lpk.dll"
- },
- {
- "file": "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\Browser\\WCChromeExtn\\lpk.dll"
- },
- {
- "file": "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\plug_ins\\pi_brokers\\lpk.dll"
- }
- ]
- },
- {
- "Description": "File has been identified by 52 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Gen:Variant.Graftor.128746"
- },
- {
- "FireEye": "Generic.mg.c6fae80f28897013"
- },
- {
- "CAT-QuickHeal": "Trojan.MauvaiseRI.S5262113"
- },
- {
- "McAfee": "DoS-FBL!DE61DE242B55"
- },
- {
- "Alibaba": "Ransom:Win32/PornoBlocker.c740458d"
- },
- {
- "Arcabit": "Trojan.Graftor.D1F6EA"
- },
- {
- "Baidu": "Win32.Trojan.ServStart.ax"
- },
- {
- "Symantec": "Backdoor.Nitol"
- },
- {
- "TotalDefense": "Win32/PackedBaidu"
- },
- {
- "APEX": "Malicious"
- },
- {
- "ClamAV": "Win.Malware.Nitol-6802818-0"
- },
- {
- "Kaspersky": "Trojan-Ransom.Win32.PornoBlocker.ejtx"
- },
- {
- "BitDefender": "Gen:Variant.Graftor.128746"
- },
- {
- "NANO-Antivirus": "Trojan.Win32.MicroFake.cchebz"
- },
- {
- "Avast": "Win32:Dh-A [Heur]"
- },
- {
- "Tencent": "Trojan.Win32.Lapka.bw"
- },
- {
- "Ad-Aware": "Gen:Variant.Graftor.128746"
- },
- {
- "Emsisoft": "Gen:Variant.Graftor.128746 (B)"
- },
- {
- "Comodo": "TrojWare.Win32.Nitol.KA@6cq5hu"
- },
- {
- "F-Secure": "Trojan.TR/ATRAPS.hrva.12"
- },
- {
- "DrWeb": "Trojan.DownLoader18.16955"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.AdwareEorezo.ft"
- },
- {
- "Trapmine": "malicious.high.ml.score"
- },
- {
- "Sophos": "Mal/Nitol-C"
- },
- {
- "Ikarus": "Trojan.Win32.Agent"
- },
- {
- "F-Prot": "W32/Heuristic-131!Eldorado"
- },
- {
- "Jiangmin": "Trojan.Generic.cpukn"
- },
- {
- "Avira": "TR/ATRAPS.hrva.12"
- },
- {
- "MAX": "malware (ai score=85)"
- },
- {
- "Antiy-AVL": "Trojan[Ransom]/Win32.PornoBlocker"
- },
- {
- "Microsoft": "DDoS:Win32/Nitol.P!bit"
- },
- {
- "Endgame": "malicious (moderate confidence)"
- },
- {
- "ZoneAlarm": "Trojan-Ransom.Win32.PornoBlocker.ejtx"
- },
- {
- "GData": "Win32.Trojan.Microfake.B"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "BScope.Backdoor.Caphaw"
- },
- {
- "ALYac": "Gen:Variant.Graftor.128746"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "Zoner": "Trojan.Win32.75172"
- },
- {
- "ESET-NOD32": "a variant of Win32/Agent.RMM"
- },
- {
- "TrendMicro-HouseCall": "DDoS.Win32.NITOL.SMG"
- },
- {
- "Rising": "Ransom.PornoBlocker!8.24E (TFE:5:aRUGX3mUndE)"
- },
- {
- "Yandex": "Trojan.MicroFake!Nyu0d5RIIDk"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "eGambit": "Unsafe.AI_Score_99%"
- },
- {
- "Fortinet": "W32/Agent.RMM!tr"
- },
- {
- "MaxSecure": "Trojan.Malware.9551591.susgen"
- },
- {
- "AVG": "Win32:Dh-A [Heur]"
- },
- {
- "Cybereason": "malicious.f28897"
- },
- {
- "CrowdStrike": "win/malicious_confidence_90% (D)"
- },
- {
- "Qihoo-360": "Win32/Trojan.48f"
- }
- ]
- },
- {
- "Description": "Detects VirtualBox through the presence of a file",
- "Details": [
- {
- "file": "C:\\Program Files\\BLAOracle\\VirtualBox Guest Additions\\lpk.dll"
- }
- ]
- },
- {
- "Description": "Creates a copy of itself",
- "Details": [
- {
- "copy": "C:\\Windows\\pktpkw.exe"
- }
- ]
- },
- {
- "Description": "Created network traffic indicative of malicious activity",
- "Details": [
- {
- "signature": "ET TROJAN Win32.Nitol.K Variant CnC"
- }
- ]
- }
- ]
- [*] Started Service: [
- "Windows Help System Myss",
- "W32Time"
- ]
- [*] Executed Commands: [
- "C:\\Windows\\pktpkw.exe",
- "C:\\Windows\\system32\\sc.exe start w32time task_started",
- "C:\\Windows\\system32\\svchost.exe -k LocalService"
- ]
- [*] Mutexes: []
- [*] Modified Files: [
- "C:\\Windows\\pktpkw.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\1dc77c8",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
- "C:\\Windows\\sysnative\\LogFiles\\Scm\\bd2386f6-c6ac-4dd3-9c38-058101171b1c",
- "C:\\Windows\\SysWOW64\\hra8.dll",
- "C:\\Windows\\SysWOW64\\hra864.dll",
- "C:\\RCXBFEB.tmp",
- "C:\\Windows\\System32\\hra8.dll",
- "C:\\MSOCache\\All Users\\{91150000-0011-0000-0000-0000000FF1CE}-C\\lpk.dll",
- "C:\\Program Files\\BLAOracle\\VirtualBox Guest Additions\\lpk.dll",
- "C:\\Program Files\\Common Files\\Microsoft Shared\\ink\\lpk.dll",
- "C:\\Program Files\\Common Files\\Microsoft Shared\\MSInfo\\lpk.dll",
- "C:\\Program Files\\Common Files\\Microsoft Shared\\OFFICE15\\lpk.dll",
- "C:\\Program Files\\Common Files\\Microsoft Shared\\OfficeSoftwareProtectionPlatform\\lpk.dll",
- "C:\\Program Files\\Common Files\\Microsoft Shared\\VSTO\\10.0\\lpk.dll",
- "C:\\Program Files\\Internet Explorer\\lpk.dll",
- "C:\\Program Files\\Java\\jre1.8.0_201\\bin\\lpk.dll",
- "C:\\Program Files\\Microsoft Office\\Office15\\lpk.dll",
- "C:\\Program Files\\Notepad++\\lpk.dll",
- "C:\\Program Files\\Notepad++\\updater\\lpk.dll",
- "C:\\Program Files\\Windows Defender\\lpk.dll",
- "C:\\Program Files\\Windows Journal\\lpk.dll",
- "C:\\Program Files\\Windows Mail\\lpk.dll",
- "C:\\Program Files\\Windows NT\\Accessories\\lpk.dll",
- "C:\\Program Files\\Windows Photo Viewer\\lpk.dll",
- "C:\\Program Files\\Windows Sidebar\\lpk.dll",
- "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\lpk.dll",
- "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\AcroCEF\\lpk.dll",
- "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\AcroLayoutRecognizer\\lpk.dll",
- "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\Browser\\WCChromeExtn\\lpk.dll",
- "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\plug_ins\\pi_brokers\\lpk.dll",
- "\\??\\PIPE\\lsarpc"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_c6fae80f288970135340263587f3d85c.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\1dc77c8",
- "C:\\RCXBFEB.tmp"
- ]
- [*] Modified Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Windows Help System Myss\\Description",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining"
- ]
- [*] Deleted Registry Keys: []
- [*] DNS Communications: []
- [*] Domains: []
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": [
- [
- "UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser"
- ]
- ],
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x4c7f4c"
- },
- {
- "name": "GetProcAddress",
- "address": "0x4c7f50"
- },
- {
- "name": "VirtualProtect",
- "address": "0x4c7f54"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x4c7f58"
- },
- {
- "name": "VirtualFree",
- "address": "0x4c7f5c"
- },
- {
- "name": "ExitProcess",
- "address": "0x4c7f60"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "RegOpenKeyA",
- "address": "0x4c7f68"
- }
- ],
- "dll": "ADVAPI32.dll"
- },
- {
- "imports": [
- {
- "name": "GetIfTable",
- "address": "0x4c7f70"
- }
- ],
- "dll": "iphlpapi.dll"
- },
- {
- "imports": [
- {
- "name": "time",
- "address": "0x4c7f78"
- }
- ],
- "dll": "MSVCRT.dll"
- },
- {
- "imports": [
- {
- "name": "wsprintfA",
- "address": "0x4c7f80"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "InternetOpenA",
- "address": "0x4c7f88"
- }
- ],
- "dll": "WININET.dll"
- },
- {
- "imports": [
- {
- "name": "inet_addr",
- "address": "0x4c7f90"
- }
- ],
- "dll": "WS2_32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00065099",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0046bea0",
- "timestamp": "2017-04-18 09:10:22",
- "osversion": "4.0",
- "sections": [
- {
- "name": "UPX0",
- "characteristics": "IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00000400",
- "virtual_size": "0x00066000",
- "characteristics_raw": "0xe0000080"
- },
- {
- "name": "UPX1",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00067000",
- "size_of_data": "0x00005200",
- "entropy": "7.84",
- "raw_address": "0x00000400",
- "virtual_size": "0x00006000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0006d000",
- "size_of_data": "0x0005b200",
- "entropy": "4.38",
- "raw_address": "0x00005600",
- "virtual_size": "0x0005c000",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [
- {
- "name": "RT_DIALOG",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x0006592c",
- "size": "0x0000004c"
- },
- {
- "name": "RT_DIALOG",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x0006592c",
- "size": "0x0000004c"
- },
- {
- "name": "RT_STRING",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x00065ac4",
- "size": "0x000003a4"
- },
- {
- "name": "RT_STRING",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x00065ac4",
- "size": "0x000003a4"
- },
- {
- "name": "RT_ACCELERATOR",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x00065e68",
- "size": "0x00000070"
- },
- {
- "name": "RT_RCDATA",
- "language": "LANG_ENGLISH",
- "filetype": null,
- "sublanguage": "SUBLANG_ENGLISH_US",
- "entropy": "0.00",
- "offset": "0x00068ed8",
- "size": "0x00000080"
- }
- ],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x000c7eac",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x000001d4"
- },
- {
- "virtual_address": "0x0006d000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0005aeac"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "a3efcc970852f76f399fd867a4d6b207",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 7,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.WinExec",
- "kernel32.dll.WriteFile",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.LockResource",
- "kernel32.dll.LoadResource",
- "kernel32.dll.SizeofResource",
- "kernel32.dll.FindResourceA",
- "kernel32.dll.EnumResourceNamesA",
- "kernel32.dll.EndUpdateResourceA",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.UpdateResourceA",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.GlobalFree",
- "kernel32.dll.ReadFile",
- "kernel32.dll.GlobalAlloc",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.GetFileAttributesA",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.GetLastError",
- "kernel32.dll.CopyFileA",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.GetStartupInfoA",
- "kernel32.dll.GetComputerNameA",
- "kernel32.dll.GetSystemDefaultUILanguage",
- "kernel32.dll.GetModuleFileNameA",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.MoveFileA",
- "kernel32.dll.MoveFileExA",
- "kernel32.dll.CreateThread",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.ExitThread",
- "kernel32.dll.Sleep",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.BeginUpdateResourceA",
- "kernel32.dll.GetProcAddress",
- "advapi32.dll.OpenSCManagerA",
- "advapi32.dll.LockServiceDatabase",
- "advapi32.dll.ChangeServiceConfig2A",
- "advapi32.dll.UnlockServiceDatabase",
- "advapi32.dll.OpenServiceA",
- "advapi32.dll.StartServiceA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.CloseServiceHandle",
- "advapi32.dll.StartServiceCtrlDispatcherA",
- "advapi32.dll.RegisterServiceCtrlHandlerA",
- "advapi32.dll.SetServiceStatus",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.CreateServiceA",
- "iphlpapi.dll.GetIfTable",
- "msvcrt.dll._initterm",
- "msvcrt.dll.memcpy",
- "msvcrt.dll.??3@YAXPAX@Z",
- "msvcrt.dll.strlen",
- "msvcrt.dll.sprintf",
- "msvcrt.dll._controlfp",
- "msvcrt.dll.time",
- "msvcrt.dll.rand",
- "msvcrt.dll.srand",
- "msvcrt.dll.memset",
- "msvcrt.dll.fprintf",
- "msvcrt.dll.printf",
- "msvcrt.dll._except_handler3",
- "msvcrt.dll._local_unwind2",
- "msvcrt.dll.__CxxFrameHandler",
- "msvcrt.dll._ftol",
- "msvcrt.dll.strcpy",
- "msvcrt.dll.strcat",
- "msvcrt.dll.strstr",
- "msvcrt.dll.atoi",
- "msvcrt.dll.exit",
- "msvcrt.dll.system",
- "msvcrt.dll.strcmp",
- "msvcrt.dll.strncmp",
- "msvcrt.dll.free",
- "msvcrt.dll.??2@YAPAXI@Z",
- "msvcrt.dll._iob",
- "msvcrt.dll.__dllonexit",
- "msvcrt.dll._onexit",
- "msvcrt.dll._exit",
- "msvcrt.dll._XcptFilter",
- "msvcrt.dll._acmdln",
- "msvcrt.dll.__getmainargs",
- "msvcrt.dll.localtime",
- "msvcrt.dll.__setusermatherr",
- "msvcrt.dll._adjust_fdiv",
- "msvcrt.dll.__p__commode",
- "msvcrt.dll.__p__fmode",
- "msvcrt.dll.__set_app_type",
- "user32.dll.wsprintfA",
- "wininet.dll.InternetOpenA",
- "wininet.dll.InternetOpenUrlA",
- "wininet.dll.InternetReadFile",
- "wininet.dll.InternetCloseHandle",
- "ws2_32.dll.#116",
- "ws2_32.dll.#20",
- "ws2_32.dll.#8",
- "ws2_32.dll.#21",
- "ws2_32.dll.#111",
- "ws2_32.dll.WSASocketA",
- "ws2_32.dll.#23",
- "ws2_32.dll.#52",
- "ws2_32.dll.#19",
- "ws2_32.dll.#16",
- "ws2_32.dll.#151",
- "ws2_32.dll.#18",
- "ws2_32.dll.#9",
- "ws2_32.dll.#4",
- "ws2_32.dll.#3",
- "ws2_32.dll.#115",
- "ws2_32.dll.#11",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.htons",
- "kernel32.dll.SetProcessWorkingSetSize",
- "kernel32.dll.GetWindowsDirectoryA",
- "ole32.dll.CoInitializeEx",
- "cryptbase.dll.SystemFunction036",
- "ole32.dll.CoInitializeSecurity",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "ole32.dll.CoCreateInstance",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "w32time.dll.SvchostEntry_W32Time",
- "w32time.dll.SvchostPushServiceGlobals",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "ws2_32.dll.WSASocketW",
- "userenv.dll.RegisterGPNotification",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.CloseServiceHandle",
- "sechost.dll.QueryServiceConfigW",
- "dsrole.dll.DsRoleGetPrimaryDomainInformation",
- "dsrole.dll.DsRoleFreeMemory",
- "sspicli.dll.LsaRegisterPolicyChangeNotification",
- "w32time.dll.TimeProvClose",
- "w32time.dll.TimeProvCommand",
- "w32time.dll.TimeProvOpen",
- "ws2_32.dll.getaddrinfo",
- "ws2_32.dll.freeaddrinfo",
- "ws2_32.dll.#2",
- "ws2_32.dll.WSAEventSelect",
- "vmictimeprovider.dll.TimeProvClose",
- "vmictimeprovider.dll.TimeProvCommand",
- "vmictimeprovider.dll.TimeProvOpen",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventEnabled",
- "advapi32.dll.EventWrite",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "ws2_32.dll.GetAddrInfoW",
- "ws2_32.dll.FreeAddrInfoW",
- "ws2_32.dll.WSAAddressToStringW",
- "advapi32.dll.EventUnregister",
- "sspicli.dll.LsaUnregisterPolicyChangeNotification",
- "userenv.dll.UnregisterGPNotification",
- "gpapi.dll.UnregisterGPNotificationInternal"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": [
- [
- "UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser"
- ]
- ],
- "imports": [
- {
- "imports": [
- {
- "name": "LoadLibraryA",
- "address": "0x4c7f4c"
- },
- {
- "name": "GetProcAddress",
- "address": "0x4c7f50"
- },
- {
- "name": "VirtualProtect",
- "address": "0x4c7f54"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x4c7f58"
- },
- {
- "name": "VirtualFree",
- "address": "0x4c7f5c"
- },
- {
- "name": "ExitProcess",
- "address": "0x4c7f60"
- }
- ],
- "dll": "KERNEL32.DLL"
- },
- {
- "imports": [
- {
- "name": "RegOpenKeyA",
- "address": "0x4c7f68"
- }
- ],
- "dll": "ADVAPI32.dll"
- },
- {
- "imports": [
- {
- "name": "GetIfTable",
- "address": "0x4c7f70"
- }
- ],
- "dll": "iphlpapi.dll"
- },
- {
- "imports": [
- {
- "name": "time",
- "address": "0x4c7f78"
- }
- ],
- "dll": "MSVCRT.dll"
- },
- {
- "imports": [
- {
- "name": "wsprintfA",
- "address": "0x4c7f80"
- }
- ],
- "dll": "USER32.dll"
- },
- {
- "imports": [
- {
- "name": "InternetOpenA",
- "address": "0x4c7f88"
- }
- ],
- "dll": "WININET.dll"
- },
- {
- "imports": [
- {
- "name": "inet_addr",
- "address": "0x4c7f90"
- }
- ],
- "dll": "WS2_32.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00065099",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0046bea0",
- "timestamp": "2017-04-18 09:10:22",
- "osversion": "4.0",
- "sections": [
- {
- "name": "UPX0",
- "characteristics": "IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00000000",
- "entropy": "0.00",
- "raw_address": "0x00000400",
- "virtual_size": "0x00066000",
- "characteristics_raw": "0xe0000080"
- },
- {
- "name": "UPX1",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00067000",
- "size_of_data": "0x00005200",
- "entropy": "7.84",
- "raw_address": "0x00000400",
- "virtual_size": "0x00006000",
- "characteristics_raw": "0xe0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0006d000",
- "size_of_data": "0x0005b200",
- "entropy": "4.38",
- "raw_address": "0x00005600",
- "virtual_size": "0x0005c000",
- "characteristics_raw": "0xc0000040"
- }
- ],
- "resources": [
- {
- "name": "RT_DIALOG",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x0006592c",
- "size": "0x0000004c"
- },
- {
- "name": "RT_DIALOG",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x0006592c",
- "size": "0x0000004c"
- },
- {
- "name": "RT_STRING",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x00065ac4",
- "size": "0x000003a4"
- },
- {
- "name": "RT_STRING",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x00065ac4",
- "size": "0x000003a4"
- },
- {
- "name": "RT_ACCELERATOR",
- "language": "LANG_CHINESE",
- "filetype": null,
- "sublanguage": "SUBLANG_CHINESE_SIMPLIFIED",
- "entropy": "0.00",
- "offset": "0x00065e68",
- "size": "0x00000070"
- },
- {
- "name": "RT_RCDATA",
- "language": "LANG_ENGLISH",
- "filetype": null,
- "sublanguage": "SUBLANG_ENGLISH_US",
- "entropy": "0.00",
- "offset": "0x00068ed8",
- "size": "0x00000080"
- }
- ],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x000c7eac",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x000001d4"
- },
- {
- "virtual_address": "0x0006d000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0005aeac"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "a3efcc970852f76f399fd867a4d6b207",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 7,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment