paladin316

Exes_0dc1d07e7863787a012c76f9897bf50a_exe_2019-07-10_02_30.txt

Jul 9th, 2019
2,108
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 8.75 KB | None | 0 0
  1.  
  2. * MalFamily: ""
  3.  
  4. * MalScore: 9.5
  5.  
  6. * File Name: "Exes_0dc1d07e7863787a012c76f9897bf50a.exe"
  7. * File Size: 184320
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "5cfe83c65f4657f3d3b6dd0ff8b19d4d14006ca54436b68ad6b9c3744f4b2f58"
  10. * MD5: "0dc1d07e7863787a012c76f9897bf50a"
  11. * SHA1: "dd4a447474007d866eda4f79895ccebc08edc454"
  12. * SHA512: "c7fb636e4edeabc356eb8bfeb5ec5a88a2076a291882da02d3d151bd7520d5bc19a308ed6d862f14d74540c9bb972f23c671887c9e8f49e30e64ccf54bb3b5b7"
  13. * CRC32: "D4EF4D74"
  14. * SSDEEP: "3072:VmtqxrrQEjmD2e8eo8imNNMiePZ3EiN8XZ5:vrr3Kl838jNMjZ3/NG"
  15.  
  16. * Process Execution:
  17. "Exes_0dc1d07e7863787a012c76f9897bf50a.exe",
  18. "cmd.exe",
  19. "services.exe",
  20. "systeminfo.exe",
  21. "svchost.exe",
  22. "svchost.exe",
  23. "taskhost.exe",
  24. "sc.exe",
  25. "svchost.exe",
  26. "svchost.exe",
  27. "WerFault.exe",
  28. "wermgr.exe"
  29.  
  30.  
  31. * Executed Commands:
  32. "\"C:\\Windows\\system32\\cmd.exe\" /c del C:\\Users\\user\\AppData\\Local\\Temp\\EXES_0~1.EXE > nul",
  33. "C:\\Windows\\System32\\cmd.exe /c del C:\\Users\\user\\AppData\\Local\\Temp\\EXES_0~1.EXE > nul",
  34. "C:\\Windows\\SysWOW64\\systeminfo.exe",
  35. "taskhost.exe $(Arg0)",
  36. "C:\\Windows\\system32\\sc.exe start w32time task_started",
  37. "C:\\Windows\\system32\\svchost.exe -k LocalService",
  38. "C:\\Windows\\System32\\svchost.exe -k WerSvcGroup",
  39. "C:\\Windows\\system32\\WerFault.exe -u -p 1896 -s 288",
  40. "\"C:\\Windows\\system32\\wermgr.exe\" \"-queuereporting_svc\" \"C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\""
  41.  
  42.  
  43. * Signatures Detected:
  44.  
  45. "Description": "At least one process apparently crashed during execution",
  46. "Details":
  47.  
  48.  
  49. "Description": "A process created a hidden window",
  50. "Details":
  51.  
  52. "Process": "Exes_0dc1d07e7863787a012c76f9897bf50a.exe -> C:\\Windows\\System32\\cmd.exe"
  53.  
  54.  
  55.  
  56.  
  57. "Description": "Deletes its original binary from disk",
  58. "Details":
  59.  
  60.  
  61. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  62. "Details":
  63.  
  64. "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 12883457 times"
  65.  
  66.  
  67.  
  68.  
  69. "Description": "Installs itself for autorun at Windows startup",
  70. "Details":
  71.  
  72. "service name": "dazsks gmeakjwxo"
  73.  
  74.  
  75. "service path": "C:\\Windows\\system32\\systeminfo.exe"
  76.  
  77.  
  78.  
  79.  
  80. "Description": "Checks the system manufacturer, likely for anti-virtualization",
  81. "Details":
  82.  
  83.  
  84.  
  85. * Started Service:
  86. "dazsks gmeakjwxo",
  87. "WerSvc",
  88. "W32Time"
  89.  
  90.  
  91. * Mutexes:
  92. "Local\\ZoneAttributeCacheCounterMutex",
  93. "Local\\ZonesCacheCounterMutex",
  94. "Local\\ZonesLockedCacheCounterMutex",
  95. "Local\\WERReportingForProcess1896",
  96. "Global\\\\xe5\\x88\\x90\\xc2\\x9a",
  97. "Global\\\\xe1\\x9f\\xa0\\xc7\\x87",
  98. "WERUI_BEX64-e0bfc78dc22baf57413d9e3a2494cb68424d695b"
  99.  
  100.  
  101. * Modified Files:
  102. "C:\\Windows\\System32\\systeminfo.exe",
  103. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4963ad21-c4a5-42a5-b9bd-e441d57204fe",
  104. "C:\\Windows\\sysnative\\LogFiles\\Scm\\7bbc503c-5977-4798-a4ae-61483a7e030d",
  105. "C:\\Windows\\sysnative\\LogFiles\\Scm\\4ea3e899-a35a-4b2c-8309-21adf5344aca",
  106. "\\??\\nul",
  107. "\\Device\\LanmanDatagramReceiver",
  108. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  109. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  110. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  111. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  112. "\\??\\PIPE\\lsarpc",
  113. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9EC3.tmp.appcompat.txt",
  114. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA7EC.tmp.WERInternalMetadata.xml",
  115. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA80C.tmp.hdmp",
  116. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERAF8F.tmp.mdmp",
  117. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\WER9EC3.tmp.appcompat.txt",
  118. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\WERA7EC.tmp.WERInternalMetadata.xml",
  119. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\WERA80C.tmp.hdmp",
  120. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\WERAF8F.tmp.mdmp",
  121. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\Report.wer",
  122. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\Report.wer.tmp"
  123.  
  124.  
  125. * Deleted Files:
  126. "C:\\Users\\user\\AppData\\Local\\Temp\\Exes_0dc1d07e7863787a012c76f9897bf50a.exe",
  127. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
  128. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  129. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
  130. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9EC3.tmp",
  131. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WER9EC3.tmp.appcompat.txt",
  132. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA7EC.tmp",
  133. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA7EC.tmp.WERInternalMetadata.xml",
  134. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA80C.tmp",
  135. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERA80C.tmp.hdmp",
  136. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERAF8F.tmp",
  137. "C:\\Windows\\ServiceProfiles\\LocalService\\AppData\\Local\\Temp\\WERAF8F.tmp.mdmp",
  138. "C:\\ProgramData\\Microsoft\\Windows\\WER\\ReportQueue\\AppCrash_taskhost.exe_e0bfc78dc22baf57413d9e3a2494cb68424d695b_cab_0744cde1\\Report.wer.tmp"
  139.  
  140.  
  141. * Modified Registry Keys:
  142. "HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\dazsks gmeakjwxo",
  143. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\dazsks gmeakjwxo\\MarkTime",
  144. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
  145. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
  146. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
  147. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\Type",
  148. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\WerSvc\\Type",
  149. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4EA3E899-A35A-4B2C-8309-21ADF5344ACA\\Path",
  150. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4EA3E899-A35A-4B2C-8309-21ADF5344ACA\\Hash",
  151. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
  152. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
  153. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4EA3E899-A35A-4B2C-8309-21ADF5344ACA\\Triggers",
  154. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\4EA3E899-A35A-4B2C-8309-21ADF5344ACA\\DynamicInfo",
  155. "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\W32Time\\TimeProviders\\NtpClient\\SpecialPollTimeRemaining",
  156. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent",
  157. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\Windows Error Reporting\\Consent\\DefaultConsent"
  158.  
  159.  
  160. * Deleted Registry Keys:
  161. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  162. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
  163. "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
  164. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
  165.  
  166.  
  167. * DNS Communications:
  168.  
  169. * Domains:
  170.  
  171. * Network Communication - ICMP:
  172.  
  173. * Network Communication - HTTP:
  174.  
  175. * Network Communication - SMTP:
  176.  
  177. * Network Communication - Hosts:
  178.  
  179. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment