Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: ""
- [*] MalScore: 10.0
- [*] File Name: "Exes_fb5062e826fa39779d60fc0d035f6b1a.exe"
- [*] File Size: 643072
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "cbe67bf2fff9ff39cb6d4988ae9d287c4bb29fa80a39c67c52fcc66e2ed81230"
- [*] MD5: "fb5062e826fa39779d60fc0d035f6b1a"
- [*] SHA1: "d834af5c92efd2d092844f7f93c0d616705fa4d4"
- [*] SHA512: "c1c152e2a19659952e4c16e9d372366e9a3a52b87492a4f5edbb9e3d53cc38d2de06b1cc8c8f384025b93d38be84c99cdba27f4fcb15f5cfa5998b45492f1bd6"
- [*] CRC32: "B7A61F8B"
- [*] SSDEEP: "12288:vt90uM7kSfm7AVpocscccWcuTRnccczTcXAtlNWImnAUpc+mjKkWQLF9sy75xx/1:zykSjVpocscccWcuTRnccczTcXAtlNW+"
- [*] Process Execution: [
- "Exes_fb5062e826fa39779d60fc0d035f6b1a.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "sc.exe",
- "cmd.exe",
- "powershell.exe",
- "Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe",
- "svchost.exe",
- "services.exe",
- "svchost.exe",
- "taskeng.exe",
- "GoogleUpdate.exe",
- "Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe",
- "svchost.exe",
- "taskeng.exe",
- "AdobeARM.exe",
- "Reader_sl.exe",
- "msoia.exe",
- "msoia.exe",
- "FlashUtil32_29_0_0_171_Plugin.exe",
- "taskeng.exe",
- "GoogleUpdate.exe",
- "GoogleUpdate.exe",
- "GoogleUpdate.exe",
- "GoogleCrashHandler.exe",
- "GoogleCrashHandler64.exe",
- "GoogleUpdate.exe",
- "GoogleCrashHandler.exe",
- "GoogleCrashHandler64.exe",
- "taskeng.exe",
- "GoogleUpdate.exe",
- "Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe",
- "svchost.exe",
- "taskeng.exe",
- "svchost.exe",
- "svchost.exe",
- "lsass.exe",
- "GoogleUpdate.exe",
- "svchost.exe",
- "lsass.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Attempts to connect to a dead IP:Port (3 unique times)",
- "Details": [
- {
- "IP": "172.217.164.195:443"
- },
- {
- "IP": "23.194.109.196:443"
- },
- {
- "IP": "72.21.91.29:80"
- }
- ]
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "taskeng.exe tried to sleep 660 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "GoogleUpdate.exe tried to sleep 269 seconds, actually delayed analysis time by 0 seconds"
- },
- {
- "Process": "svchost.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details": [
- {
- "ioc": "https://armmf.adobe.com/arm-updates/win/ARM/1.8.x/AdobeARM_1824311644.msiName/qnMSIBlacklist2"
- },
- {
- "ioc": "pdate1.824.31.1644"
- },
- {
- "ioc": "www.digicert.com1"
- },
- {
- "ioc": "http://crl.globalsign.net/root-r2.crl0"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Users\\user\\AppData\\Roaming\\netcache\\Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe"
- }
- ]
- },
- {
- "Description": "Performs some HTTP requests",
- "Details": [
- {
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D"
- },
- {
- "url": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: .rsrc, entropy: 7.89, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x0002f000, virtual_size: 0x0002e774"
- }
- ]
- },
- {
- "Description": "Attempts to stop active services",
- "Details": [
- {
- "servicename": "WinDefend"
- }
- ]
- },
- {
- "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
- "Details": [
- {
- "Spam": "svchost.exe (2512) called API GetSystemTimeAsFileTime 96964 times"
- },
- {
- "Spam": "services.exe (500) called API GetSystemTimeAsFileTime 5210357 times"
- },
- {
- "Spam": "Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe (2948) called API GetSystemTimeAsFileTime 254720 times"
- },
- {
- "Spam": "Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe (508) called API GetSystemTimeAsFileTime 254720 times"
- },
- {
- "Spam": "svchost.exe (2352) called API GetSystemTimeAsFileTime 91684 times"
- }
- ]
- },
- {
- "Description": "Spoofs its process name and/or associated pathname to appear as a legitimate process",
- "Details": [
- {
- "modified_name": "svchost.exe",
- "modified_path": "C:\\Users\\user\\AppData\\Roaming\\netcache\\Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe",
- "original_name": "svchost.exe",
- "original_path": "C:\\Windows\\system32\\svchost.exe"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\ProgramData\\Adobe\\ARM\\S\\BITA71B.tmp"
- }
- ]
- },
- {
- "Description": "File has been identified by 41 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "MicroWorld-eScan": "Trojan.Autoruns.GenericKDS.41378390"
- },
- {
- "FireEye": "Generic.mg.fb5062e826fa3977"
- },
- {
- "McAfee": "RDN/Generic.dx"
- },
- {
- "Malwarebytes": "Trojan.TrickBot"
- },
- {
- "K7GW": "Trojan ( 005504c91 )"
- },
- {
- "K7AntiVirus": "Trojan ( 005504c91 )"
- },
- {
- "Arcabit": "Trojan.Autoruns.GenericS.D2776256"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "Paloalto": "generic.ml"
- },
- {
- "Kaspersky": "Trojan.Win32.Mansabo.cka"
- },
- {
- "BitDefender": "Trojan.Autoruns.GenericKDS.41378390"
- },
- {
- "AegisLab": "Trojan.Win32.Mansabo.4!c"
- },
- {
- "Avast": "Win32:Malware-gen"
- },
- {
- "Ad-Aware": "Trojan.Autoruns.GenericKDS.41378390"
- },
- {
- "Sophos": "Mal/Generic-S"
- },
- {
- "Comodo": "Malware@#27jeom9e29cpu"
- },
- {
- "F-Secure": "Trojan.TR/AD.TrickBot.kweyf"
- },
- {
- "DrWeb": "Trojan.Inject3.17255"
- },
- {
- "TrendMicro": "TROJ_GEN.R03FC0WFI19"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Trojan.jh"
- },
- {
- "Emsisoft": "Trojan.Autoruns.GenericKDS.41378390 (B)"
- },
- {
- "Ikarus": "Trojan.Win32.Krypt"
- },
- {
- "Cyren": "W32/Trojan.UGGI-3795"
- },
- {
- "ESET-NOD32": "Win32/TrickBot.CJ"
- },
- {
- "Avira": "TR/AD.TrickBot.kweyf"
- },
- {
- "Microsoft": "Trojan:Win32/Tiggre!rfn"
- },
- {
- "Endgame": "malicious (moderate confidence)"
- },
- {
- "ViRobot": "Trojan.Win32.Z.Trickbot.643072"
- },
- {
- "ZoneAlarm": "Trojan.Win32.Mansabo.cka"
- },
- {
- "GData": "Trojan.Autoruns.GenericKDS.41378390"
- },
- {
- "AhnLab-V3": "Trojan/Win32.Agent.C3291183"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "TrendMicro-HouseCall": "TROJ_GEN.R03FC0WFI19"
- },
- {
- "Rising": "Trojan.GenKryptik!8.AA55 (CLOUD)"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "Fortinet": "W32/GenKryptik.DKYH!tr"
- },
- {
- "Webroot": "W32.Trojan.Gen"
- },
- {
- "AVG": "Win32:Malware-gen"
- },
- {
- "Panda": "Trj/CI.A"
- },
- {
- "CrowdStrike": "win/malicious_confidence_80% (W)"
- }
- ]
- },
- {
- "Description": "Creates a copy of itself",
- "Details": [
- {
- "copy": "C:\\Users\\user\\AppData\\Roaming\\netcache\\Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe"
- }
- ]
- },
- {
- "Description": "Anomalous binary characteristics",
- "Details": [
- {
- "anomaly": "Actual checksum does not match that reported in PE header"
- }
- ]
- }
- ]
- [*] Started Service: [
- "KeyIso",
- "gupdate"
- ]
- [*] Executed Commands: [
- "C:\\Windows\\system32\\cmd.exe /c sc stop WinDefend",
- "C:\\Windows\\system32\\cmd.exe /c sc delete WinDefend",
- "C:\\Windows\\system32\\cmd.exe /c powershell Set-MpPreference -DisableRealtimeMonitoring $true",
- "C:\\Users\\user\\AppData\\Roaming\\netcache\\Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe",
- "sc stop WinDefend",
- "sc delete WinDefend",
- "powershell Set-MpPreference -DisableRealtimeMonitoring $true",
- "C:\\Windows\\system32\\svchost.exe",
- "taskeng.exe {4BF18C5C-4A6F-4702-83C2-F072515929EF} S-1-5-18:NT AUTHORITY\\System:Service:",
- "taskeng.exe {C1BD7AA2-01FF-48B1-A688-BF23F54F806B} S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:[1]",
- "taskeng.exe {DBC44549-B51D-45FB-B40C-245CCBC3DB3E} S-1-5-18:NT AUTHORITY\\System:Service:",
- "taskeng.exe {64CA98A6-9CA5-4320-8C15-10F67852CDAC} S-1-5-18:NT AUTHORITY\\System:Service:",
- "taskeng.exe {27163F09-5488-4494-A601-FFD56A409800} S-1-5-18:NT AUTHORITY\\System:Service:",
- "\"C:\\Program Files (x86)\\Google\\Update\\GoogleUpdate.exe\" /ua /installsource scheduler",
- "\"C:\\Program Files (x86)\\Common Files\\Adobe\\ARM\\1.0\\AdobeARM.exe\"",
- "\"C:\\Program Files\\Microsoft Office\\Office15\\msoia.exe\" scan upload mininterval:2880",
- "\"C:\\Program Files\\Microsoft Office\\Office15\\msoia.exe\" scan upload",
- "C:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_29_0_0_171_Plugin.exe -check plugin",
- "C:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\Reader_sl.exe ",
- "C:\\Windows\\system32\\lsass.exe",
- "\"C:\\Program Files (x86)\\Google\\Update\\GoogleUpdate.exe\" /svc",
- "C:\\Windows\\system32\\svchost.exe -k netsvcs",
- "\"C:\\Program Files\\Common Files\\Microsoft Shared\\Office15\\OLicenseHeartbeat.exe\"",
- "\"C:\\Program Files (x86)\\Google\\Update\\GoogleUpdate.exe\" /c",
- "\"C:\\Program Files (x86)\\Google\\Update\\GoogleUpdate.exe\" /cr",
- "\"C:\\Program Files (x86)\\Google\\Update\\1.3.34.11\\GoogleCrashHandler.exe\"",
- "\"C:\\Program Files (x86)\\Google\\Update\\1.3.34.11\\GoogleCrashHandler64.exe\""
- ]
- [*] Mutexes: [
- "Global\\CLR_PerfMon_WrapMutex",
- "Global\\CLR_CASOFF_MUTEX",
- "Global\\838B6C9EB27932960",
- "Global\\G{D19BAF17-7C87-467E-8D63-6C4B1C836373}",
- "Global\\G{D0BB2EF1-C183-4cdb-B218-040922092869}",
- "Local\\_!MSFTHISTORY!_",
- "Local\\c:!users!user!appdata!local!microsoft!windows!temporary internet files!content.ie5!",
- "Local\\c:!users!user!appdata!roaming!microsoft!windows!cookies!",
- "Local\\c:!users!user!appdata!local!microsoft!windows!history!history.ie5!",
- "Global\\G{6885AE8E-C070-458d-9711-37B9BEAB65F6}",
- "Global\\G{66CC0160-ABB3-4066-AE47-1CA6AD5065C8}",
- "Global\\G{0A175FBE-AEEC-4fea-855A-2AA549A88846}",
- "Global\\G{B5665124-2B19-40e2-A7BC-B44321E72C4B}"
- ]
- [*] Modified Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\~DF973EB583561BC5FF.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\VBDDFE.tmp",
- "C:\\existing file can be overwritten.ini",
- "C:\\Users\\user\\AppData\\Roaming\\netcache\\Exeu_fb7082e828fa39999d80fc0d037f8b1a.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~DFAE6010036F2614E9.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\VBE6D8.tmp",
- "C:\\Windows\\SysWOW64\\%ProgramData%\\Microsoft\\Windows\\Start Menu\\Programs\\Accessories\\Windows PowerShell\\Windows PowerShell.lnk",
- "\\??\\PIPE\\srvsvc",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\8NYZGYFCBHGLMSIC3TZ1.temp",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\d93f411851d7c929.customDestinations-ms",
- "C:\\Windows\\sysnative\\Tasks\\BrowserDatStorage",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "\\??\\PIPE\\wkssvc",
- "\\??\\pipe\\GoogleCrashServices\\S-1-5-18",
- "C:\\Windows\\Temp\\~DF56677321B43313C7.TMP",
- "C:\\Windows\\Temp\\VB3BAF.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\AdobeARM.log",
- "\\??\\pipe\\32B6B37A-4A7D-4e00-95F2-6F0BF3DE3E001599590523thsnYaVieBoda",
- "C:\\Users\\user\\AppData\\Local\\Temp\\ArmUI.ini",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\Temporary Internet Files\\Content.IE5\\index.dat",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Cookies\\index.dat",
- "C:\\Users\\user\\AppData\\Local\\Microsoft\\Windows\\History\\History.IE5\\index.dat",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\8890A77645B73478F5B1DED18ACBF795_C090A8C88B266C6FF99A97210E92B44D",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\8890A77645B73478F5B1DED18ACBF795_C090A8C88B266C6FF99A97210E92B44D",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\DA3B6E45325D5FFF28CF6BAD6065C907_08FB0EA8B5647E81C1B43552BD3AA67D",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\DA3B6E45325D5FFF28CF6BAD6065C907_08FB0EA8B5647E81C1B43552BD3AA67D",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab216B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar216C.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tmp24D8.tmp",
- "C:\\ProgramData\\Adobe\\ARM\\ArmReport.ini",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tmp25F3.tmp",
- "C:\\ProgramData\\Adobe\\ARM\\S\\BITA71B.tmp",
- "C:\\ProgramData\\Adobe\\ARM\\S\\ArmManifest3.msi",
- "\\??\\WMIDataDevice",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\pipe\\GoogleCrashServices\\S-1-5-18-x64",
- "C:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashInstall32.log",
- "C:\\Windows\\Temp\\~DFDDA738011922080D.TMP",
- "C:\\Windows\\Temp\\VB31EC.tmp"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\~DF973EB583561BC5FF.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\~DFAE6010036F2614E9.TMP",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Recent\\CustomDestinations\\8NYZGYFCBHGLMSIC3TZ1.temp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\security.config.cch.824.29282406",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.824.29282406",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\security.config.cch.824.29282406",
- "C:\\Windows\\Tasks\\BrowserDatStorage.job",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Windows\\Temp\\~DF56677321B43313C7.TMP",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Cab216B.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tar216C.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tmp24D8.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Tmp25F3.tmp",
- "C:\\ProgramData\\Adobe\\ARM\\S\\ArmManifest3.msi",
- "C:\\ProgramData\\Adobe\\ARM\\S\\M",
- "C:\\ProgramData\\Adobe\\ARM\\ArmReport.ini",
- "C:\\ProgramData\\Adobe\\ARM\\S\\BITA71B.tmp",
- "C:\\Program Files (x86)\\Google\\Update\\Install\\{A01675F1-1F84-4945-B8A9-4E1FDEB013B2}\\74.0.3729.169_73.0.3683.86_chrome_updater.exe",
- "C:\\Program Files (x86)\\Google\\Update\\Install\\{A01675F1-1F84-4945-B8A9-4E1FDEB013B2}",
- "C:\\Program Files (x86)\\Google\\Update\\1.3.34.11\\Recovery\\GUR513C.tmp",
- "C:\\Program Files (x86)\\Google\\Update\\1.3.34.11\\Recovery\\GUR5AD6.tmp",
- "C:\\Windows\\SysWOW64\\Macromed\\Temp",
- "C:\\Windows\\System32\\Macromed\\Temp\\{2C7A0738-F10D-4B84-8831-02E0900214A7}",
- "C:\\Windows\\Temp\\~DFDDA738011922080D.TMP"
- ]
- [*] Modified Registry Keys: [
- "DisableAntiSpyware",
- "DisableNotifications",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{6DCC73ED-2D79-4B62-B468-5D269D0DE2D3}\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{6DCC73ED-2D79-4B62-B468-5D269D0DE2D3}\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\BrowserDatStorage\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\BrowserDatStorage\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{6DCC73ED-2D79-4B62-B468-5D269D0DE2D3}\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{6DCC73ED-2D79-4B62-B468-5D269D0DE2D3}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{26CEE9A6-18F5-4F69-8C4D-2467328655EB}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{4BF18C5C-4A6F-4702-83C2-F072515929EF}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{BA11F2B3-0190-41C3-95F6-1F6B8FEBB2E1}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{C1BD7AA2-01FF-48B1-A688-BF23F54F806B}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{DBC44549-B51D-45FB-B40C-245CCBC3DB3E}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{B17E070E-57E3-43F6-96F5-A9A9C921DEBF}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{DF000DCA-3FA2-48A6-9E59-C0606F9F8D73}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{ED0D73D7-BC97-46E2-AC55-FD6EB3F72C05}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{F3F786D2-6E05-49FA-8A99-53C51C984120}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{74B32FB8-1950-4398-8528-773F64305286}\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{64CA98A6-9CA5-4320-8C15-10F67852CDAC}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{27163F09-5488-4494-A601-FFD56A409800}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{4BF18C5C-4A6F-4702-83C2-F072515929EF}\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\LastStartedAU",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{C1BD7AA2-01FF-48B1-A688-BF23F54F806B}\\data",
- "HKEY_CURRENT_USER\\Software\\Adobe\\Adobe ARM\\1.0\\ARM\\tTimeWaitedFilesInUse_AdobeARM",
- "HKEY_CURRENT_USER\\Software\\Adobe\\Adobe ARM\\1.0\\ARM\\tLastT_AdobeARM",
- "HKEY_CURRENT_USER\\Software\\Adobe\\Adobe ARM\\1.0\\ARM\\iSpeedLauncherLogonTime",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\BITS\\Start",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\gupdate\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Type",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\KeyIso\\Type",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\BITS\\StateIndex",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000_CLASSES\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\PersistedPings\\{E9DCDBE6-0724-4D3C-B1AF-C564502ABDA5}",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{E9DCDBE6-0724-4D3C-B1AF-C564502ABDA5}\\PersistedPingString",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\PersistedPings\\{E9DCDBE6-0724-4D3C-B1AF-C564502ABDA5}\\PersistedPingTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\pv",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\pv",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\CurrentState",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\CurrentState\\StateValue",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Google\\Update\\proxy\\source",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\RollCallDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\DayOfLastRollCall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\ping_freshness",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\(Default)",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\hint",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\cohort\\name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\LastCheckSuccess",
- "HKEY_USERS\\S-1-5-21-0000000000-0000000000-0000000000-1000\\Software\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\dr",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\ActivePingDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\RollCallDayStartSec",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\DayOfLastActivity",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\DayOfLastRollCall",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\ping_freshness",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\(Default)",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\hint",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\cohort\\name",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\LastCheckSuccess",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\LastChecked",
- "HKEY_LOCAL_MACHINE\\Software\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\CurrentState\\StateValue",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ThrottleDrege",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\Winmgmt\\Parameters\\ServiceDllUnloadOnStop",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{DBC44549-B51D-45FB-B40C-245CCBC3DB3E}\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\LastCodeRedCheck",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{64CA98A6-9CA5-4320-8C15-10F67852CDAC}\\data",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\{27163F09-5488-4494-A601-FFD56A409800}\\data"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\BrowserDatStorage.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\BrowserDatStorage.job.fp",
- "HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\services\\BITS\\Performance\\PerfMMFileName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\uid",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\old-uid",
- "HKEY_CURRENT_USER\\Software\\Adobe\\Adobe ARM\\1.0\\ARM\\iNotify",
- "HKEY_CURRENT_USER\\Software\\Adobe\\Adobe ARM\\1.0\\ARM\\tLastError_AdobeARM",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\tttoken",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\UpdateAvailableCount",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{430FD4D0-B729-4F61-AA34-91526481799D}\\UpdateAvailableSince",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\dr",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\tttoken",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\UpdateAvailableCount",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Google\\Update\\ClientState\\{8A69D345-D564-463C-AFF1-A69D9E530F96}\\UpdateAvailableSince"
- ]
- [*] DNS Communications: []
- [*] Domains: []
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: [
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBTfqhLjKLEJQZPin0KCzkdAQpVYowQUsT7DaQP4v0cB1JgmGggC72NkK8MCEAPxtOFfOoLxFJZ4s9fYR1w%3D HTTP/1.1\r\nCache-Control: max-age = 150849\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Tue, 28 May 2019 10:50:30 GMT\r\nIf-None-Match: \"5ced1276-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- },
- {
- "count": 1,
- "body": "",
- "uri": "http://ocsp.digicert.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "ocsp.digicert.com",
- "version": "1.1",
- "path": "/MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D",
- "data": "GET /MFEwTzBNMEswSTAJBgUrDgMCGgUABBSPwl%2BrBFlJbvzLXU1bGW08VysJ2wQUj%2Bh%2B8G0yagAFI8dwl2o6kP9r6tQCEA%2BdzSc7B3UzA8k03selSwo%3D HTTP/1.1\r\nCache-Control: max-age = 135176\r\nConnection: Keep-Alive\r\nAccept: */*\r\nIf-Modified-Since: Tue, 28 May 2019 05:30:18 GMT\r\nIf-None-Match: \"5cecc76a-1d7\"\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: ocsp.digicert.com\r\n\r\n",
- "port": 80
- }
- ]
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "SysAllocStringLen",
- "address": "0x401000"
- },
- {
- "name": "SysAllocStringByteLen",
- "address": "0x401004"
- },
- {
- "name": "SysStringLen",
- "address": "0x401008"
- }
- ],
- "dll": "oleaut32.DLL"
- },
- {
- "imports": [
- {
- "name": "GetProcAddress",
- "address": "0x401010"
- },
- {
- "name": "VirtualProtect",
- "address": "0x401014"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x401018"
- }
- ],
- "dll": "kernel32.DLL"
- },
- {
- "imports": [
- {
- "name": "__vbaVarTstGt",
- "address": "0x401020"
- },
- {
- "name": "__vbaVarSub",
- "address": "0x401024"
- },
- {
- "name": "__vbaStrI2",
- "address": "0x401028"
- },
- {
- "name": "_CIcos",
- "address": "0x40102c"
- },
- {
- "name": "_adj_fptan",
- "address": "0x401030"
- },
- {
- "name": "__vbaVarMove",
- "address": "0x401034"
- },
- {
- "name": "__vbaStrI4",
- "address": "0x401038"
- },
- {
- "name": "__vbaVarVargNofree",
- "address": "0x40103c"
- },
- {
- "name": "__vbaAryMove",
- "address": "0x401040"
- },
- {
- "name": "__vbaFreeVar",
- "address": "0x401044"
- },
- {
- "name": "__vbaGosubReturn",
- "address": "0x401048"
- },
- {
- "name": "__vbaLateIdCall",
- "address": "0x40104c"
- },
- {
- "name": "__vbaStrVarMove",
- "address": "0x401050"
- },
- {
- "name": "__vbaLenBstr",
- "address": "0x401054"
- },
- {
- "name": null,
- "address": "0x401058"
- },
- {
- "name": "__vbaFreeVarList",
- "address": "0x40105c"
- },
- {
- "name": "_adj_fdiv_m64",
- "address": "0x401060"
- },
- {
- "name": "__vbaRaiseEvent",
- "address": "0x401064"
- },
- {
- "name": "__vbaFreeObjList",
- "address": "0x401068"
- },
- {
- "name": null,
- "address": "0x40106c"
- },
- {
- "name": "__vbaStrErrVarCopy",
- "address": "0x401070"
- },
- {
- "name": "_adj_fprem1",
- "address": "0x401074"
- },
- {
- "name": "__vbaRecAnsiToUni",
- "address": "0x401078"
- },
- {
- "name": null,
- "address": "0x40107c"
- },
- {
- "name": "__vbaI2Abs",
- "address": "0x401080"
- },
- {
- "name": "__vbaCopyBytes",
- "address": "0x401084"
- },
- {
- "name": "__vbaVarCmpNe",
- "address": "0x401088"
- },
- {
- "name": "__vbaStrCat",
- "address": "0x40108c"
- },
- {
- "name": "__vbaBoolErrVar",
- "address": "0x401090"
- },
- {
- "name": "__vbaLsetFixstr",
- "address": "0x401094"
- },
- {
- "name": null,
- "address": "0x401098"
- },
- {
- "name": "__vbaSetSystemError",
- "address": "0x40109c"
- },
- {
- "name": "__vbaLenBstrB",
- "address": "0x4010a0"
- },
- {
- "name": "__vbaHresultCheckObj",
- "address": "0x4010a4"
- },
- {
- "name": null,
- "address": "0x4010a8"
- },
- {
- "name": "__vbaLenVar",
- "address": "0x4010ac"
- },
- {
- "name": "_adj_fdiv_m32",
- "address": "0x4010b0"
- },
- {
- "name": "__vbaAryDestruct",
- "address": "0x4010b4"
- },
- {
- "name": "__vbaVarIndexLoadRefLock",
- "address": "0x4010b8"
- },
- {
- "name": null,
- "address": "0x4010bc"
- },
- {
- "name": "__vbaExitProc",
- "address": "0x4010c0"
- },
- {
- "name": null,
- "address": "0x4010c4"
- },
- {
- "name": "__vbaI4Abs",
- "address": "0x4010c8"
- },
- {
- "name": null,
- "address": "0x4010cc"
- },
- {
- "name": null,
- "address": "0x4010d0"
- },
- {
- "name": "__vbaCyAdd",
- "address": "0x4010d4"
- },
- {
- "name": "__vbaOnError",
- "address": "0x4010d8"
- },
- {
- "name": null,
- "address": "0x4010dc"
- },
- {
- "name": "__vbaObjSet",
- "address": "0x4010e0"
- },
- {
- "name": "_adj_fdiv_m16i",
- "address": "0x4010e4"
- },
- {
- "name": "__vbaObjSetAddref",
- "address": "0x4010e8"
- },
- {
- "name": "_adj_fdivr_m16i",
- "address": "0x4010ec"
- },
- {
- "name": "__vbaVarIndexLoad",
- "address": "0x4010f0"
- },
- {
- "name": null,
- "address": "0x4010f4"
- },
- {
- "name": null,
- "address": "0x4010f8"
- },
- {
- "name": "__vbaBoolVar",
- "address": "0x4010fc"
- },
- {
- "name": null,
- "address": "0x401100"
- },
- {
- "name": "__vbaVarTstLt",
- "address": "0x401104"
- },
- {
- "name": "__vbaRefVarAry",
- "address": "0x401108"
- },
- {
- "name": "__vbaBoolVarNull",
- "address": "0x40110c"
- },
- {
- "name": "__vbaFpR8",
- "address": "0x401110"
- },
- {
- "name": "_CIsin",
- "address": "0x401114"
- },
- {
- "name": null,
- "address": "0x401118"
- },
- {
- "name": "__vbaErase",
- "address": "0x40111c"
- },
- {
- "name": null,
- "address": "0x401120"
- },
- {
- "name": "__vbaVarZero",
- "address": "0x401124"
- },
- {
- "name": "__vbaVarCmpGt",
- "address": "0x401128"
- },
- {
- "name": null,
- "address": "0x40112c"
- },
- {
- "name": "__vbaChkstk",
- "address": "0x401130"
- },
- {
- "name": "__vbaGosubFree",
- "address": "0x401134"
- },
- {
- "name": "__vbaCyVar",
- "address": "0x401138"
- },
- {
- "name": null,
- "address": "0x40113c"
- },
- {
- "name": "__vbaFileClose",
- "address": "0x401140"
- },
- {
- "name": "EVENT_SINK_AddRef",
- "address": "0x401144"
- },
- {
- "name": null,
- "address": "0x401148"
- },
- {
- "name": "__vbaGenerateBoundsError",
- "address": "0x40114c"
- },
- {
- "name": "__vbaCyI2",
- "address": "0x401150"
- },
- {
- "name": "__vbaStrCmp",
- "address": "0x401154"
- },
- {
- "name": "__vbaVarTstEq",
- "address": "0x401158"
- },
- {
- "name": "__vbaAryConstruct2",
- "address": "0x40115c"
- },
- {
- "name": null,
- "address": "0x401160"
- },
- {
- "name": null,
- "address": "0x401164"
- },
- {
- "name": "__vbaObjVar",
- "address": "0x401168"
- },
- {
- "name": "__vbaI2I4",
- "address": "0x40116c"
- },
- {
- "name": "__vbaPrintObj",
- "address": "0x401170"
- },
- {
- "name": "DllFunctionCall",
- "address": "0x401174"
- },
- {
- "name": "__vbaVarOr",
- "address": "0x401178"
- },
- {
- "name": "__vbaVarLateMemSt",
- "address": "0x40117c"
- },
- {
- "name": "__vbaCastObjVar",
- "address": "0x401180"
- },
- {
- "name": "__vbaLbound",
- "address": "0x401184"
- },
- {
- "name": "__vbaStrR4",
- "address": "0x401188"
- },
- {
- "name": "__vbaRedimPreserve",
- "address": "0x40118c"
- },
- {
- "name": "_adj_fpatan",
- "address": "0x401190"
- },
- {
- "name": "__vbaR4Var",
- "address": "0x401194"
- },
- {
- "name": "__vbaLateIdCallLd",
- "address": "0x401198"
- },
- {
- "name": "__vbaRedim",
- "address": "0x40119c"
- },
- {
- "name": "__vbaStrR8",
- "address": "0x4011a0"
- },
- {
- "name": "__vbaRecUniToAnsi",
- "address": "0x4011a4"
- },
- {
- "name": "EVENT_SINK_Release",
- "address": "0x4011a8"
- },
- {
- "name": "__vbaNew",
- "address": "0x4011ac"
- },
- {
- "name": "__vbaUI1I2",
- "address": "0x4011b0"
- },
- {
- "name": "_CIsqrt",
- "address": "0x4011b4"
- },
- {
- "name": "__vbaVarAnd",
- "address": "0x4011b8"
- },
- {
- "name": "__vbaLateIdCallSt",
- "address": "0x4011bc"
- },
- {
- "name": "__vbaObjIs",
- "address": "0x4011c0"
- },
- {
- "name": "EVENT_SINK_QueryInterface",
- "address": "0x4011c4"
- },
- {
- "name": "__vbaFpCmpCy",
- "address": "0x4011c8"
- },
- {
- "name": "__vbaUI1I4",
- "address": "0x4011cc"
- },
- {
- "name": "__vbaVarMul",
- "address": "0x4011d0"
- },
- {
- "name": "__vbaExceptHandler",
- "address": "0x4011d4"
- },
- {
- "name": null,
- "address": "0x4011d8"
- },
- {
- "name": null,
- "address": "0x4011dc"
- },
- {
- "name": "__vbaPrintFile",
- "address": "0x4011e0"
- },
- {
- "name": "__vbaInputFile",
- "address": "0x4011e4"
- },
- {
- "name": "__vbaStrToUnicode",
- "address": "0x4011e8"
- },
- {
- "name": null,
- "address": "0x4011ec"
- },
- {
- "name": "_adj_fprem",
- "address": "0x4011f0"
- },
- {
- "name": "_adj_fdivr_m64",
- "address": "0x4011f4"
- },
- {
- "name": "__vbaGosub",
- "address": "0x4011f8"
- },
- {
- "name": null,
- "address": "0x4011fc"
- },
- {
- "name": "__vbaVarDiv",
- "address": "0x401200"
- },
- {
- "name": null,
- "address": "0x401204"
- },
- {
- "name": null,
- "address": "0x401208"
- },
- {
- "name": "__vbaFPException",
- "address": "0x40120c"
- },
- {
- "name": null,
- "address": "0x401210"
- },
- {
- "name": null,
- "address": "0x401214"
- },
- {
- "name": "__vbaInStrVar",
- "address": "0x401218"
- },
- {
- "name": "__vbaStrVarVal",
- "address": "0x40121c"
- },
- {
- "name": "__vbaUbound",
- "address": "0x401220"
- },
- {
- "name": "__vbaVarCat",
- "address": "0x401224"
- },
- {
- "name": "__vbaDateVar",
- "address": "0x401228"
- },
- {
- "name": "__vbaI2Var",
- "address": "0x40122c"
- },
- {
- "name": null,
- "address": "0x401230"
- },
- {
- "name": null,
- "address": "0x401234"
- },
- {
- "name": "_CIlog",
- "address": "0x401238"
- },
- {
- "name": "__vbaErrorOverflow",
- "address": "0x40123c"
- },
- {
- "name": "__vbaFileOpen",
- "address": "0x401240"
- },
- {
- "name": "__vbaInStr",
- "address": "0x401244"
- },
- {
- "name": "__vbaVarLateMemCallLdRf",
- "address": "0x401248"
- },
- {
- "name": "__vbaR8Str",
- "address": "0x40124c"
- },
- {
- "name": "__vbaVar2Vec",
- "address": "0x401250"
- },
- {
- "name": "__vbaNew2",
- "address": "0x401254"
- },
- {
- "name": "_adj_fdiv_m32i",
- "address": "0x401258"
- },
- {
- "name": null,
- "address": "0x40125c"
- },
- {
- "name": "_adj_fdivr_m32i",
- "address": "0x401260"
- },
- {
- "name": null,
- "address": "0x401264"
- },
- {
- "name": "__vbaVarSetObj",
- "address": "0x401268"
- },
- {
- "name": "__vbaStrCopy",
- "address": "0x40126c"
- },
- {
- "name": null,
- "address": "0x401270"
- },
- {
- "name": "__vbaI4Str",
- "address": "0x401274"
- },
- {
- "name": "__vbaVarCmpLt",
- "address": "0x401278"
- },
- {
- "name": "__vbaVarNot",
- "address": "0x40127c"
- },
- {
- "name": "__vbaFreeStrList",
- "address": "0x401280"
- },
- {
- "name": "_adj_fdivr_m32",
- "address": "0x401284"
- },
- {
- "name": "_adj_fdiv_r",
- "address": "0x401288"
- },
- {
- "name": null,
- "address": "0x40128c"
- },
- {
- "name": null,
- "address": "0x401290"
- },
- {
- "name": "__vbaVarTstNe",
- "address": "0x401294"
- },
- {
- "name": "__vbaI4Var",
- "address": "0x401298"
- },
- {
- "name": "__vbaVarCmpEq",
- "address": "0x40129c"
- },
- {
- "name": "__vbaLateMemCall",
- "address": "0x4012a0"
- },
- {
- "name": "__vbaAryLock",
- "address": "0x4012a4"
- },
- {
- "name": "__vbaVarAdd",
- "address": "0x4012a8"
- },
- {
- "name": "__vbaStrToAnsi",
- "address": "0x4012ac"
- },
- {
- "name": "__vbaVarDup",
- "address": "0x4012b0"
- },
- {
- "name": "__vbaFpI2",
- "address": "0x4012b4"
- },
- {
- "name": null,
- "address": "0x4012b8"
- },
- {
- "name": "__vbaCheckTypeVar",
- "address": "0x4012bc"
- },
- {
- "name": null,
- "address": "0x4012c0"
- },
- {
- "name": "__vbaUnkVar",
- "address": "0x4012c4"
- },
- {
- "name": "__vbaVarCopy",
- "address": "0x4012c8"
- },
- {
- "name": "__vbaFpI4",
- "address": "0x4012cc"
- },
- {
- "name": "__vbaVarLateMemCallLd",
- "address": "0x4012d0"
- },
- {
- "name": "__vbaCyAbs",
- "address": "0x4012d4"
- },
- {
- "name": null,
- "address": "0x4012d8"
- },
- {
- "name": "__vbaLateMemCallLd",
- "address": "0x4012dc"
- },
- {
- "name": "_CIatan",
- "address": "0x4012e0"
- },
- {
- "name": null,
- "address": "0x4012e4"
- },
- {
- "name": "__vbaCastObj",
- "address": "0x4012e8"
- },
- {
- "name": "__vbaStrMove",
- "address": "0x4012ec"
- },
- {
- "name": "__vbaStrVarCopy",
- "address": "0x4012f0"
- },
- {
- "name": null,
- "address": "0x4012f4"
- },
- {
- "name": null,
- "address": "0x4012f8"
- },
- {
- "name": "_allmul",
- "address": "0x4012fc"
- },
- {
- "name": "__vbaLateIdSt",
- "address": "0x401300"
- },
- {
- "name": "_CItan",
- "address": "0x401304"
- },
- {
- "name": null,
- "address": "0x401308"
- },
- {
- "name": "__vbaFPInt",
- "address": "0x40130c"
- },
- {
- "name": "__vbaAryUnlock",
- "address": "0x401310"
- },
- {
- "name": "_CIexp",
- "address": "0x401314"
- },
- {
- "name": "__vbaStrCy",
- "address": "0x401318"
- },
- {
- "name": "__vbaRecAssign",
- "address": "0x40131c"
- },
- {
- "name": "__vbaFreeObj",
- "address": "0x401320"
- },
- {
- "name": "__vbaFreeStr",
- "address": "0x401324"
- },
- {
- "name": null,
- "address": "0x401328"
- }
- ],
- "dll": "MSVBVM60.DLL"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x000a4fa2",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x000750f1",
- "icon_hash": null,
- "entrypoint": "0x004027c8",
- "timestamp": "2019-06-17 14:05:12",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0006c000",
- "entropy": "5.27",
- "raw_address": "0x00001000",
- "virtual_size": "0x0006b24c",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0006d000",
- "size_of_data": "0x00001000",
- "entropy": "0.00",
- "raw_address": "0x0006d000",
- "virtual_size": "0x00003a18",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00071000",
- "size_of_data": "0x0002f000",
- "entropy": "7.89",
- "raw_address": "0x0006e000",
- "virtual_size": "0x0002e774",
- "characteristics_raw": "0x40000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0006b464",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000050"
- },
- {
- "virtual_address": "0x00071000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0002e774"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000230",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000048"
- },
- {
- "virtual_address": "0x00001000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000330"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "b384f1c058f257d7d8cde11917f8ee42",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 3,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "oleaut32.dll.OleLoadPictureEx",
- "oleaut32.dll.DispCallFunc",
- "oleaut32.dll.LoadTypeLibEx",
- "oleaut32.dll.UnRegisterTypeLib",
- "oleaut32.dll.CreateTypeLib2",
- "oleaut32.dll.VarDateFromUdate",
- "oleaut32.dll.VarUdateFromDate",
- "oleaut32.dll.GetAltMonthNames",
- "oleaut32.dll.VarNumFromParseNum",
- "oleaut32.dll.VarParseNumFromStr",
- "oleaut32.dll.VarDecFromR4",
- "oleaut32.dll.VarDecFromR8",
- "oleaut32.dll.VarDecFromDate",
- "oleaut32.dll.VarDecFromI4",
- "oleaut32.dll.VarDecFromCy",
- "oleaut32.dll.VarR4FromDec",
- "oleaut32.dll.GetRecordInfoFromTypeInfo",
- "oleaut32.dll.GetRecordInfoFromGuids",
- "oleaut32.dll.SafeArrayGetRecordInfo",
- "oleaut32.dll.SafeArraySetRecordInfo",
- "oleaut32.dll.SafeArrayGetIID",
- "oleaut32.dll.SafeArraySetIID",
- "oleaut32.dll.SafeArrayCopyData",
- "oleaut32.dll.SafeArrayAllocDescriptorEx",
- "oleaut32.dll.SafeArrayCreateEx",
- "oleaut32.dll.VarFormat",
- "oleaut32.dll.VarFormatDateTime",
- "oleaut32.dll.VarFormatNumber",
- "oleaut32.dll.VarFormatPercent",
- "oleaut32.dll.VarFormatCurrency",
- "oleaut32.dll.VarWeekdayName",
- "oleaut32.dll.VarMonthName",
- "oleaut32.dll.VarAdd",
- "oleaut32.dll.VarAnd",
- "oleaut32.dll.VarCat",
- "oleaut32.dll.VarDiv",
- "oleaut32.dll.VarEqv",
- "oleaut32.dll.VarIdiv",
- "oleaut32.dll.VarImp",
- "oleaut32.dll.VarMod",
- "oleaut32.dll.VarMul",
- "oleaut32.dll.VarOr",
- "oleaut32.dll.VarPow",
- "oleaut32.dll.VarSub",
- "oleaut32.dll.VarXor",
- "oleaut32.dll.VarAbs",
- "oleaut32.dll.VarFix",
- "oleaut32.dll.VarInt",
- "oleaut32.dll.VarNeg",
- "oleaut32.dll.VarNot",
- "oleaut32.dll.VarRound",
- "oleaut32.dll.VarCmp",
- "oleaut32.dll.VarDecAdd",
- "oleaut32.dll.VarDecCmp",
- "oleaut32.dll.VarBstrCat",
- "oleaut32.dll.VarCyMulI4",
- "oleaut32.dll.VarBstrCmp",
- "ole32.dll.CoCreateInstanceEx",
- "ole32.dll.CLSIDFromProgIDEx",
- "sxs.dll.SxsOleAut32MapIIDOrCLSIDToTypeLibrary",
- "user32.dll.GetSystemMetrics",
- "user32.dll.MonitorFromWindow",
- "user32.dll.MonitorFromRect",
- "user32.dll.MonitorFromPoint",
- "user32.dll.EnumDisplayMonitors",
- "user32.dll.GetMonitorInfoA",
- "ole32.dll.CLSIDFromOle1Class",
- "clbcatq.dll.GetCatalogObject",
- "clbcatq.dll.GetCatalogObject2",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptGenRandom",
- "dwmapi.dll.DwmIsCompositionEnabled",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.GetProcAddress",
- "user32.dll.TrackMouseEvent",
- "user32.dll.IsWindow",
- "kernel32.dll.GetCurrentProcessId",
- "user32.dll.GetWindowThreadProcessId",
- "kernel32.dll.RtlMoveMemory",
- "kernel32.dll.IsBadCodePtr",
- "user32.dll.CallWindowProcA",
- "user32.dll.SetWindowLongA",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.VirtualAlloc",
- "gdi32.dll.CreateRectRgn",
- "gdi32.dll.CombineRgn",
- "gdi32.dll.DeleteObject",
- "user32.dll.SetWindowRgn",
- "olepro32.dll.OleTranslateColor",
- "gdi32.dll.CreateRoundRectRgn",
- "user32.dll.SetRect",
- "gdi32.dll.CreateSolidBrush",
- "user32.dll.FillRect",
- "gdi32.dll.SelectObject",
- "gdi32.dll.CreatePen",
- "user32.dll.IsRectEmpty",
- "gdi32.dll.PtInRegion",
- "gdi32.dll.SetPixelV",
- "user32.dll.DrawStateA",
- "gdi32.dll.GetLayout",
- "gdi32.dll.GdiRealizationInfo",
- "gdi32.dll.FontIsLinked",
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegQueryValueExW",
- "advapi32.dll.RegCloseKey",
- "gdi32.dll.GetFontAssocStatus",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegQueryInfoKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "gdi32.dll.GetTextFaceAliasW",
- "gdi32.dll.GdiIsMetaPrintDC",
- "advapi32.dll.RegEnumValueW",
- "kernel32.dll.GetModuleHandleW",
- "user32.dll.LoadStringW",
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.RtlFillMemory",
- "kernel32.dll.lstrcpynW",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.GetCurrentProcess",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.HeapFree",
- "kernel32.dll.GetProcessHeap",
- "ntdll.dll.NtQueryInformationProcess",
- "kernel32.dll.NlsGetCacheUpdateCount",
- "cryptsp.dll.CryptReleaseContext",
- "kernel32.dll.SetThreadUILanguage",
- "kernel32.dll.CopyFileExW",
- "kernel32.dll.IsDebuggerPresent",
- "kernel32.dll.SetConsoleInputExeNameW",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "ole32.dll.CoCreateInstance",
- "shell32.dll.#66",
- "ole32.dll.CoGetApartmentType",
- "ole32.dll.CoRegisterInitializeSpy",
- "ole32.dll.CoTaskMemFree",
- "comctl32.dll.#236",
- "oleaut32.dll.#6",
- "ole32.dll.CoTaskMemAlloc",
- "ole32.dll.CoGetMalloc",
- "ole32.dll.CoInitializeEx",
- "ole32.dll.CreateBindCtx",
- "comctl32.dll.#320",
- "comctl32.dll.#324",
- "comctl32.dll.#323",
- "advapi32.dll.RegEnumKeyW",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "oleaut32.dll.#2",
- "advapi32.dll.InitializeSecurityDescriptor",
- "advapi32.dll.SetEntriesInAclW",
- "ntmarta.dll.GetMartaExtensionInterface",
- "advapi32.dll.SetSecurityDescriptorDacl",
- "advapi32.dll.IsTextUnicode",
- "comctl32.dll.#332",
- "comctl32.dll.#338",
- "comctl32.dll.#339",
- "shell32.dll.#102",
- "ole32.dll.CoUninitialize",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#386",
- "apphelp.dll.ApphelpCheckShellObject",
- "sechost.dll.ConvertSidToStringSidW",
- "profapi.dll.#104",
- "comctl32.dll.#385",
- "comctl32.dll.#336",
- "comctl32.dll.#321",
- "comctl32.dll.#329",
- "comctl32.dll.#333",
- "ntdll.dll.RtlDllShutdownInProgress",
- "propsys.dll.PSCreateMemoryPropertyStore",
- "linkinfo.dll.CreateLinkInfoW",
- "user32.dll.IsCharAlphaW",
- "user32.dll.CharPrevW",
- "ntshrui.dll.GetNetResourceFromLocalPathW",
- "srvcli.dll.NetShareEnum",
- "cscapi.dll.CscNetApiGetInterface",
- "slc.dll.SLGetWindowsInformationDWORD",
- "shlwapi.dll.PathRemoveFileSpecW",
- "linkinfo.dll.DestroyLinkInfo",
- "propsys.dll.PropVariantToBoolean",
- "ole32.dll.PropVariantClear",
- "ole32.dll.CoRevokeInitializeSpy",
- "comctl32.dll.#388",
- "oleaut32.dll.#500",
- "kernel32.dll.QueryActCtxW",
- "shlwapi.dll.UrlIsW",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsFree",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "kernel32.dll.IsProcessorFeaturePresent",
- "msvcrt.dll._set_error_mode",
- "msvcrt.dll.?set_terminate@@YAP6AXXZP6AXXZ@Z",
- "kernel32.dll.FindActCtxSectionStringW",
- "kernel32.dll.GetSystemWindowsDirectoryW",
- "mscoree.dll.GetProcessExecutableHeap",
- "mscorwks.dll.DllGetClassObjectInternal",
- "mscorwks.dll.GetCLRFunction",
- "advapi32.dll.RegisterTraceGuidsW",
- "advapi32.dll.UnregisterTraceGuids",
- "advapi32.dll.GetTraceLoggerHandle",
- "advapi32.dll.GetTraceEnableLevel",
- "advapi32.dll.GetTraceEnableFlags",
- "advapi32.dll.TraceEvent",
- "mscoree.dll.IEE",
- "mscorwks.dll.IEE",
- "mscoree.dll.GetStartupFlags",
- "mscoree.dll.GetHostConfigurationFile",
- "mscoree.dll.GetCORSystemDirectory",
- "ntdll.dll.RtlUnwind",
- "kernel32.dll.IsWow64Process",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAce",
- "advapi32.dll.FreeSid",
- "kernel32.dll.SetThreadStackGuarantee",
- "kernel32.dll.AddVectoredContinueHandler",
- "kernel32.dll.RemoveVectoredContinueHandler",
- "advapi32.dll.ConvertSidToStringSidW",
- "shell32.dll.SHGetFolderPathW",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.GetWriteWatch",
- "kernel32.dll.ResetWriteWatch",
- "kernel32.dll.CreateMemoryResourceNotification",
- "kernel32.dll.QueryMemoryResourceNotification",
- "mscoree.dll._CorExeMain",
- "mscoree.dll._CorImageUnloading",
- "mscoree.dll._CorValidateImage",
- "ole32.dll.CoGetContextToken",
- "oleaut32.dll.#149",
- "kernel32.dll.GetUserDefaultUILanguage",
- "oleaut32.dll.#9",
- "kernel32.dll.GetVersionExW",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.GetFileAttributesExW",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "kernel32.dll.lstrlen",
- "kernel32.dll.lstrlenW",
- "mscoree.dll.ND_RI2",
- "kernel32.dll.lstrcpy",
- "kernel32.dll.lstrcpyW",
- "version.dll.VerLanguageNameW",
- "kernel32.dll.CloseHandle",
- "advapi32.dll.LookupPrivilegeValueW",
- "advapi32.dll.AdjustTokenPrivileges",
- "kernel32.dll.OpenProcess",
- "psapi.dll.EnumProcessModules",
- "psapi.dll.GetModuleInformation",
- "psapi.dll.GetModuleBaseNameW",
- "psapi.dll.GetModuleFileNameExW",
- "kernel32.dll.GetExitCodeProcess",
- "ntdll.dll.NtQuerySystemInformation",
- "user32.dll.EnumWindows",
- "kernel32.dll.WerSetFlags",
- "kernel32.dll.SetThreadPreferredUILanguages",
- "kernel32.dll.GetThreadPreferredUILanguages",
- "kernel32.dll.GetUserDefaultLocaleName",
- "kernel32.dll.GetEnvironmentVariableW",
- "advapi32.dll.CryptAcquireContextA",
- "advapi32.dll.CryptReleaseContext",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptGetHashParam",
- "advapi32.dll.CryptImportKey",
- "advapi32.dll.CryptExportKey",
- "advapi32.dll.CryptGenKey",
- "advapi32.dll.CryptGetKeyParam",
- "advapi32.dll.CryptDestroyKey",
- "advapi32.dll.CryptVerifySignatureA",
- "advapi32.dll.CryptSignHashA",
- "advapi32.dll.CryptGetProvParam",
- "advapi32.dll.CryptGetUserKey",
- "advapi32.dll.CryptEnumProvidersA",
- "cryptsp.dll.CryptAcquireContextA",
- "cryptsp.dll.CryptImportKey",
- "cryptsp.dll.CryptExportKey",
- "cryptsp.dll.CryptCreateHash",
- "cryptsp.dll.CryptHashData",
- "cryptsp.dll.CryptGetHashParam",
- "cryptsp.dll.CryptDestroyHash",
- "cryptsp.dll.CryptDestroyKey",
- "mscoree.dll.GetTokenForVTableEntry",
- "mscoree.dll.SetTargetForVTableEntry",
- "mscoree.dll.GetTargetForVTableEntry",
- "culture.dll.ConvertLangIdToCultureName",
- "ole32.dll.CoCreateGuid",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.GetConsoleScreenBufferInfo",
- "kernel32.dll.LocalFree",
- "kernel32.dll.LocalAlloc",
- "mscoree.dll.ND_RI4",
- "advapi32.dll.DuplicateTokenEx",
- "advapi32.dll.CheckTokenMembership",
- "kernel32.dll.GetConsoleTitleW",
- "kernel32.dll.SetConsoleTitleW",
- "kernel32.dll.SetConsoleCtrlHandler",
- "kernel32.dll.CreateEventW",
- "ntdll.dll.WinSqmIsOptedIn",
- "kernel32.dll.ExpandEnvironmentStringsW",
- "shfolder.dll.SHGetFolderPathW",
- "kernel32.dll.SetEnvironmentVariableW",
- "kernel32.dll.GetACP",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.GetFileType",
- "kernel32.dll.ReadFile",
- "kernel32.dll.GetSystemInfo",
- "kernel32.dll.VirtualQuery",
- "kernel32.dll.SwitchToThread",
- "kernel32.dll.GlobalMemoryStatusEx",
- "secur32.dll.GetUserNameExW",
- "advapi32.dll.GetUserNameW",
- "kernel32.dll.ReleaseMutex",
- "advapi32.dll.RegisterEventSourceW",
- "advapi32.dll.DeregisterEventSource",
- "advapi32.dll.ReportEventW",
- "kernel32.dll.GetLogicalDrives",
- "kernel32.dll.GetDriveTypeW",
- "kernel32.dll.GetVolumeInformationW",
- "kernel32.dll.GetCurrentDirectoryW",
- "kernel32.dll.GetLastError",
- "mscorjit.dll.getJit",
- "kernel32.dll.GetStdHandle",
- "kernel32.dll.GetConsoleMode",
- "kernel32.dll.SetEvent",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.FindClose",
- "mscoree.dll.DllGetClassObject",
- "diasymreader.dll.DllGetClassObjectInternal",
- "kernel32.dll.GetConsoleOutputCP",
- "gdi32.dll.TranslateCharsetInfo",
- "kernel32.dll.SetConsoleTextAttribute",
- "kernel32.dll.WriteConsoleW",
- "mscoree.dll.CorExitProcess",
- "mscorwks.dll.CorExitProcess",
- "mscorwks.dll._CorDllMain",
- "kernel32.dll.CreateActCtxW",
- "kernel32.dll.AddRefActCtx",
- "kernel32.dll.ReleaseActCtx",
- "kernel32.dll.ActivateActCtx",
- "kernel32.dll.DeactivateActCtx",
- "kernel32.dll.GetCurrentActCtx",
- "netutils.dll.NetApiBufferFree",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "sspicli.dll.GetUserNameExW",
- "shlwapi.dll.PathFindFileNameW",
- "propsys.dll.PropVariantToVariant",
- "ole32.dll.CoRevokeClassObject",
- "ole32.dll.CoDisconnectContext",
- "ws2_32.dll.#3",
- "bitsigd.dll.UninitializeEx",
- "ws2_32.dll.#116",
- "wbemcore.dll.Reinitialize",
- "sechost.dll.OpenSCManagerW",
- "sechost.dll.OpenServiceW",
- "sechost.dll.QueryServiceStatus",
- "rasapi32.dll.RasEnumConnectionsW",
- "rasapi32.dll.RasConnectionNotificationW",
- "advapi32.dll.WmiCloseBlock",
- "wbemcore.dll.Shutdown",
- "advapi32.dll.CryptAcquireContextW",
- "advapi32.dll.RegCreateKeyExW",
- "shlwapi.dll.PathIsDirectoryW",
- "advapi32.dll.RegNotifyChangeKeyValue",
- "ole32.dll.NdrOleInitializeExtension",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "tschannel.dll.DllGetClassObject",
- "tschannel.dll.DllCanUnloadNow",
- "advapi32.dll.RegSetValueExW",
- "shlwapi.dll.PathIsPrefixW",
- "xmllite.dll.CreateXmlReader",
- "kernel32.dll.LCMapStringEx",
- "kernel32.dll.InitializeCriticalSectionEx",
- "kernel32.dll.InitOnceExecuteOnce",
- "kernel32.dll.CreateEventExW",
- "kernel32.dll.CreateSemaphoreW",
- "kernel32.dll.CreateSemaphoreExW",
- "kernel32.dll.CreateThreadpoolTimer",
- "kernel32.dll.SetThreadpoolTimer",
- "kernel32.dll.WaitForThreadpoolTimerCallbacks",
- "kernel32.dll.CloseThreadpoolTimer",
- "kernel32.dll.CreateThreadpoolWait",
- "kernel32.dll.SetThreadpoolWait",
- "kernel32.dll.CloseThreadpoolWait",
- "kernel32.dll.FreeLibraryWhenCallbackReturns",
- "kernel32.dll.GetCurrentProcessorNumber",
- "kernel32.dll.CreateSymbolicLinkW",
- "kernel32.dll.GetTickCount64",
- "kernel32.dll.GetFileInformationByHandleEx",
- "kernel32.dll.SetFileInformationByHandle",
- "kernel32.dll.InitializeConditionVariable",
- "kernel32.dll.WakeConditionVariable",
- "kernel32.dll.WakeAllConditionVariable",
- "kernel32.dll.SleepConditionVariableCS",
- "kernel32.dll.InitializeSRWLock",
- "kernel32.dll.AcquireSRWLockExclusive",
- "kernel32.dll.TryAcquireSRWLockExclusive",
- "kernel32.dll.ReleaseSRWLockExclusive",
- "kernel32.dll.SleepConditionVariableSRW",
- "kernel32.dll.CreateThreadpoolWork",
- "kernel32.dll.SubmitThreadpoolWork",
- "kernel32.dll.CloseThreadpoolWork",
- "kernel32.dll.CompareStringEx",
- "kernel32.dll.GetLocaleInfoEx",
- "goopdate.dll.DllEntry",
- "kernel32.dll.RtlCaptureStackBackTrace",
- "wkscli.dll.NetWkstaGetInfo",
- "kernel32.dll.CreateMutexExW",
- "dbghelp.dll.MiniDumpWriteDump",
- "rpcrt4.dll.UuidCreate",
- "kernel32.dll.WTSGetActiveConsoleSessionId",
- "winsta.dll.WinStationQueryInformationW",
- "advapi32.dll.CreateWellKnownSid",
- "rpcrt4.dll.RpcStringBindingComposeW",
- "rpcrt4.dll.RpcBindingFromStringBindingW",
- "rpcrt4.dll.RpcStringFreeW",
- "rpcrt4.dll.RpcBindingSetAuthInfoExW",
- "rpcrt4.dll.NdrClientCall2",
- "rpcrt4.dll.I_RpcExceptionFilter",
- "rpcrt4.dll.RpcBindingFree",
- "psapi.dll.GetProcessImageFileNameW",
- "advapi32.dll.RegOpenKeyW",
- "wtsapi32.dll.WTSEnumerateSessionsA",
- "wtsapi32.dll.WTSFreeMemory",
- "wtsapi32.dll.WTSQueryUserToken",
- "winsta.dll.WinStationEnumerateW",
- "winsta.dll.WinStationFreeMemory",
- "rpcrt4.dll.UuidFromStringW",
- "rpcrt4.dll.RpcBindingCreateW",
- "rpcrt4.dll.RpcBindingBind",
- "sechost.dll.StartServiceW",
- "sechost.dll.CloseServiceHandle",
- "user32.dll.NotifyWinEvent",
- "kernel32.dll.GetSystemDefaultUILanguage",
- "cryptbase.dll.SystemFunction041",
- "kernel32.dll.GetNativeSystemInfo",
- "wintrust.dll.WintrustCertificateTrust",
- "wintrust.dll.SoftpubAuthenticode",
- "wintrust.dll.SoftpubInitialize",
- "wintrust.dll.SoftpubLoadMessage",
- "wintrust.dll.SoftpubLoadSignature",
- "wintrust.dll.SoftpubCheckCert",
- "wintrust.dll.SoftpubCleanup",
- "msisip.dll.MsiSIPIsMyTypeOfFile",
- "ole32.dll.CoInitialize",
- "ole32.dll.StgOpenStorage",
- "msisip.dll.MsiSIPPutSignedDataMsg",
- "msisip.dll.MsiSIPGetSignedDataMsg",
- "ole32.dll.IsEqualGUID",
- "ncrypt.dll.BCryptOpenAlgorithmProvider",
- "bcryptprimitives.dll.GetHashInterface",
- "ncrypt.dll.BCryptGetProperty",
- "ncrypt.dll.BCryptCreateHash",
- "ncrypt.dll.BCryptHashData",
- "msisip.dll.MsiSIPVerifyIndirectData",
- "crypt32.dll.CryptFindOIDInfo",
- "ncrypt.dll.BCryptDestroyHash",
- "crypt32.dll.CryptVerifyTimeStampSignature",
- "ncrypt.dll.BCryptFinishHash",
- "bcryptprimitives.dll.GetAsymmetricEncryptionInterface",
- "ncrypt.dll.BCryptImportKeyPair",
- "ncrypt.dll.BCryptVerifySignature",
- "ncrypt.dll.BCryptDestroyKey",
- "userenv.dll.GetUserProfileDirectoryW",
- "sechost.dll.ConvertStringSidToSidW",
- "userenv.dll.RegisterGPNotification",
- "gpapi.dll.RegisterGPNotificationInternal",
- "sechost.dll.QueryServiceConfigW",
- "cryptsp.dll.CryptVerifySignatureA",
- "cryptnet.dll.CertDllVerifyRevocation",
- "sensapi.dll.IsNetworkAlive",
- "winhttp.dll.WinHttpOpen",
- "winhttp.dll.WinHttpSetTimeouts",
- "winhttp.dll.WinHttpSetOption",
- "winhttp.dll.WinHttpCrackUrl",
- "shlwapi.dll.StrCmpNW",
- "winhttp.dll.WinHttpConnect",
- "winhttp.dll.WinHttpOpenRequest",
- "winhttp.dll.WinHttpGetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpGetIEProxyConfigForCurrentUser",
- "winhttp.dll.WinHttpTimeFromSystemTime",
- "winhttp.dll.WinHttpSendRequest",
- "ws2_32.dll.GetAddrInfoW",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.#2",
- "ws2_32.dll.#21",
- "ws2_32.dll.#9",
- "ws2_32.dll.WSAIoctl",
- "ws2_32.dll.FreeAddrInfoW",
- "ws2_32.dll.#6",
- "ws2_32.dll.#5",
- "ws2_32.dll.WSARecv",
- "ws2_32.dll.WSASend",
- "winhttp.dll.WinHttpReceiveResponse",
- "winhttp.dll.WinHttpQueryHeaders",
- "shlwapi.dll.StrStrIW",
- "winhttp.dll.WinHttpQueryDataAvailable",
- "winhttp.dll.WinHttpReadData",
- "winhttp.dll.WinHttpCloseHandle",
- "cryptnet.dll.I_CryptNetGetConnectivity",
- "cryptnet.dll.CryptRetrieveObjectByUrlW",
- "setupapi.dll.SetupIterateCabinetW",
- "kernel32.dll.RegOpenKeyExW",
- "kernel32.dll.RegCloseKey",
- "cabinet.dll.#20",
- "cabinet.dll.#22",
- "devrtl.dll.DevRtlGetThreadLogToken",
- "cabinet.dll.#23",
- "cryptsp.dll.CryptSetHashParam",
- "sechost.dll.QueryServiceConfigA",
- "rpcrt4.dll.RpcStringBindingComposeA",
- "rpcrt4.dll.RpcBindingFromStringBindingA",
- "rpcrt4.dll.RpcEpResolveBinding",
- "rpcrt4.dll.RpcStringFreeA",
- "advapi32.dll.SaferiSearchMatchingHashRules",
- "wshext.dll.DllCanUnloadNow",
- "wshext.dll.IsFileSupportedName",
- "pwrshsip.dll.PsIsMyFileType",
- "kernel32.dll.GetSystemWow64DirectoryW",
- "ntdll.dll.RtlGetVersion",
- "cryptbase.dll.SystemFunction040",
- "normaliz.dll.IdnToAscii",
- "qmgrprxy.dll.DllGetClassObject",
- "qmgrprxy.dll.DllCanUnloadNow",
- "ole32.dll.CoImpersonateClient",
- "ole32.dll.CoRevertToSelf",
- "winhttp.dll.WinHttpAddRequestHeaders",
- "winhttp.dll.WinHttpSetStatusCallback",
- "schannel.dll.SpUserModeInitialize",
- "advapi32.dll.RevertToSelf",
- "secur32.dll.FreeContextBuffer",
- "ncrypt.dll.SslOpenProvider",
- "ncrypt.dll.GetSChannelInterface",
- "ncrypt.dll.SslIncrementProviderReferenceCount",
- "ncrypt.dll.SslImportKey",
- "bcryptprimitives.dll.GetCipherInterface",
- "ncrypt.dll.SslLookupCipherSuiteInfo",
- "crypt32.dll.CertGetCertificateChain",
- "winsta.dll.WinStationRegisterNotificationEvent",
- "rpcrt4.dll.RpcAsyncInitializeHandle",
- "rpcrt4.dll.Ndr64AsyncClientCall",
- "crypt32.dll.CertVerifyCertificateChainPolicy",
- "crypt32.dll.CertFreeCertificateChain",
- "crypt32.dll.CertDuplicateCertificateContext",
- "ncrypt.dll.SslEncryptPacket",
- "ncrypt.dll.SslDecryptPacket",
- "crypt32.dll.CertFreeCertificateContext",
- "cfgmgr32.dll.CMP_RegisterNotification",
- "sechost.dll.I_ScPnPGetServiceName",
- "cfgmgr32.dll.CM_MapCrToWin32Err",
- "kernel32.dll.GetProductInfo",
- "mpr.dll.WNetGetConnectionW",
- "iphlpapi.dll.GetBestInterfaceEx",
- "iphlpapi.dll.GetIfEntry",
- "psmachine.dll.DllGetClassObject",
- "psmachine.dll.DllCanUnloadNow",
- "winhttp.dll.WinHttpCheckPlatform",
- "winhttp.dll.WinHttpCreateUrl",
- "winhttp.dll.WinHttpDetectAutoProxyConfigUrl",
- "winhttp.dll.WinHttpGetProxyForUrl",
- "winhttp.dll.WinHttpQueryAuthSchemes",
- "winhttp.dll.WinHttpQueryOption",
- "winhttp.dll.WinHttpSetDefaultProxyConfiguration",
- "winhttp.dll.WinHttpSetCredentials",
- "winhttp.dll.WinHttpWriteData",
- "shlwapi.dll.#153",
- "rpcrt4.dll.NdrAsyncClientCall",
- "ncrypt.dll.SslFreeObject",
- "ole32.dll.CoInitializeSecurity",
- "wmisvc.dll.ServiceMain",
- "sechost.dll.RegisterServiceCtrlHandlerExW",
- "sechost.dll.SetServiceStatus",
- "advapi32.dll.WmiOpenBlock",
- "vssapi.dll.CreateWriter",
- "advapi32.dll.LookupAccountNameW",
- "samcli.dll.NetLocalGroupGetMembers",
- "samlib.dll.SamConnect",
- "rpcrt4.dll.NdrClientCall3",
- "samlib.dll.SamOpenDomain",
- "samlib.dll.SamLookupNamesInDomain",
- "samlib.dll.SamOpenAlias",
- "samlib.dll.SamFreeMemory",
- "samlib.dll.SamCloseHandle",
- "samlib.dll.SamGetMembersInAlias",
- "ole32.dll.StringFromCLSID",
- "oleaut32.dll.#4",
- "oleaut32.dll.#7",
- "propsys.dll.VariantToPropVariant",
- "authz.dll.AuthzInitializeContextFromToken",
- "authz.dll.AuthzInitializeObjectAccessAuditEvent2",
- "authz.dll.AuthzAccessCheck",
- "authz.dll.AuthzFreeAuditEvent",
- "authz.dll.AuthzFreeContext",
- "authz.dll.AuthzInitializeResourceManager",
- "authz.dll.AuthzFreeResourceManager",
- "rpcrt4.dll.I_RpcMapWin32Status",
- "advapi32.dll.EventRegister",
- "advapi32.dll.EventUnregister",
- "advapi32.dll.EventWrite",
- "kernel32.dll.RegSetValueExW",
- "kernel32.dll.RegQueryValueExW",
- "wmisvc.dll.IsImproperShutdownDetected",
- "wevtapi.dll.EvtRender",
- "wevtapi.dll.EvtNext",
- "wevtapi.dll.EvtClose",
- "wevtapi.dll.EvtQuery",
- "wevtapi.dll.EvtCreateRenderContext",
- "rpcrt4.dll.RpcBindingSetOption",
- "ole32.dll.CoCreateFreeThreadedMarshaler",
- "ole32.dll.CreateStreamOnHGlobal",
- "kernelbase.dll.InitializeAcl",
- "kernelbase.dll.AddAce",
- "sechost.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "kernel32.dll.IsThreadAFiber",
- "kernel32.dll.OpenProcessToken",
- "kernelbase.dll.GetTokenInformation",
- "kernelbase.dll.DuplicateTokenEx",
- "kernelbase.dll.AdjustTokenPrivileges",
- "kernel32.dll.SetThreadToken",
- "kernelbase.dll.CheckTokenMembership",
- "ole32.dll.CLSIDFromString",
- "oleaut32.dll.#17",
- "oleaut32.dll.#20",
- "oleaut32.dll.#19",
- "oleaut32.dll.#25",
- "authz.dll.AuthzInitializeContextFromSid",
- "ole32.dll.CoGetCallContext",
- "advapi32.dll.OpenThreadToken",
- "oleaut32.dll.#8",
- "ole32.dll.CoSwitchCallContext",
- "ole32.dll.StringFromGUID2",
- "comctl32.dll.#328",
- "comctl32.dll.#334",
- "dwrite.dll.DWriteCreateFactory",
- "kernel32.dll.WerRegisterMemoryBlock",
- "kernel32.dll.QueryFullProcessImageNameW",
- "flashutil32_29_0_0_171_plugin.dll.#1",
- "kernel32.dll.CreateDirectoryW",
- "kernel32.dll.CreateProcessW",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.MoveFileExA",
- "kernel32.dll.MoveFileExW",
- "kernel32.dll.RemoveDirectoryW",
- "kernel32.dll.GetSystemDirectoryW",
- "kernel32.dll.FindNextFileW",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.SetFileAttributesW",
- "kernel32.dll.SetCurrentDirectoryW",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.GetTempFileNameW",
- "kernel32.dll.CopyFileW",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.GetSidSubAuthorityCount"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "SysAllocStringLen",
- "address": "0x401000"
- },
- {
- "name": "SysAllocStringByteLen",
- "address": "0x401004"
- },
- {
- "name": "SysStringLen",
- "address": "0x401008"
- }
- ],
- "dll": "oleaut32.DLL"
- },
- {
- "imports": [
- {
- "name": "GetProcAddress",
- "address": "0x401010"
- },
- {
- "name": "VirtualProtect",
- "address": "0x401014"
- },
- {
- "name": "WideCharToMultiByte",
- "address": "0x401018"
- }
- ],
- "dll": "kernel32.DLL"
- },
- {
- "imports": [
- {
- "name": "__vbaVarTstGt",
- "address": "0x401020"
- },
- {
- "name": "__vbaVarSub",
- "address": "0x401024"
- },
- {
- "name": "__vbaStrI2",
- "address": "0x401028"
- },
- {
- "name": "_CIcos",
- "address": "0x40102c"
- },
- {
- "name": "_adj_fptan",
- "address": "0x401030"
- },
- {
- "name": "__vbaVarMove",
- "address": "0x401034"
- },
- {
- "name": "__vbaStrI4",
- "address": "0x401038"
- },
- {
- "name": "__vbaVarVargNofree",
- "address": "0x40103c"
- },
- {
- "name": "__vbaAryMove",
- "address": "0x401040"
- },
- {
- "name": "__vbaFreeVar",
- "address": "0x401044"
- },
- {
- "name": "__vbaGosubReturn",
- "address": "0x401048"
- },
- {
- "name": "__vbaLateIdCall",
- "address": "0x40104c"
- },
- {
- "name": "__vbaStrVarMove",
- "address": "0x401050"
- },
- {
- "name": "__vbaLenBstr",
- "address": "0x401054"
- },
- {
- "name": null,
- "address": "0x401058"
- },
- {
- "name": "__vbaFreeVarList",
- "address": "0x40105c"
- },
- {
- "name": "_adj_fdiv_m64",
- "address": "0x401060"
- },
- {
- "name": "__vbaRaiseEvent",
- "address": "0x401064"
- },
- {
- "name": "__vbaFreeObjList",
- "address": "0x401068"
- },
- {
- "name": null,
- "address": "0x40106c"
- },
- {
- "name": "__vbaStrErrVarCopy",
- "address": "0x401070"
- },
- {
- "name": "_adj_fprem1",
- "address": "0x401074"
- },
- {
- "name": "__vbaRecAnsiToUni",
- "address": "0x401078"
- },
- {
- "name": null,
- "address": "0x40107c"
- },
- {
- "name": "__vbaI2Abs",
- "address": "0x401080"
- },
- {
- "name": "__vbaCopyBytes",
- "address": "0x401084"
- },
- {
- "name": "__vbaVarCmpNe",
- "address": "0x401088"
- },
- {
- "name": "__vbaStrCat",
- "address": "0x40108c"
- },
- {
- "name": "__vbaBoolErrVar",
- "address": "0x401090"
- },
- {
- "name": "__vbaLsetFixstr",
- "address": "0x401094"
- },
- {
- "name": null,
- "address": "0x401098"
- },
- {
- "name": "__vbaSetSystemError",
- "address": "0x40109c"
- },
- {
- "name": "__vbaLenBstrB",
- "address": "0x4010a0"
- },
- {
- "name": "__vbaHresultCheckObj",
- "address": "0x4010a4"
- },
- {
- "name": null,
- "address": "0x4010a8"
- },
- {
- "name": "__vbaLenVar",
- "address": "0x4010ac"
- },
- {
- "name": "_adj_fdiv_m32",
- "address": "0x4010b0"
- },
- {
- "name": "__vbaAryDestruct",
- "address": "0x4010b4"
- },
- {
- "name": "__vbaVarIndexLoadRefLock",
- "address": "0x4010b8"
- },
- {
- "name": null,
- "address": "0x4010bc"
- },
- {
- "name": "__vbaExitProc",
- "address": "0x4010c0"
- },
- {
- "name": null,
- "address": "0x4010c4"
- },
- {
- "name": "__vbaI4Abs",
- "address": "0x4010c8"
- },
- {
- "name": null,
- "address": "0x4010cc"
- },
- {
- "name": null,
- "address": "0x4010d0"
- },
- {
- "name": "__vbaCyAdd",
- "address": "0x4010d4"
- },
- {
- "name": "__vbaOnError",
- "address": "0x4010d8"
- },
- {
- "name": null,
- "address": "0x4010dc"
- },
- {
- "name": "__vbaObjSet",
- "address": "0x4010e0"
- },
- {
- "name": "_adj_fdiv_m16i",
- "address": "0x4010e4"
- },
- {
- "name": "__vbaObjSetAddref",
- "address": "0x4010e8"
- },
- {
- "name": "_adj_fdivr_m16i",
- "address": "0x4010ec"
- },
- {
- "name": "__vbaVarIndexLoad",
- "address": "0x4010f0"
- },
- {
- "name": null,
- "address": "0x4010f4"
- },
- {
- "name": null,
- "address": "0x4010f8"
- },
- {
- "name": "__vbaBoolVar",
- "address": "0x4010fc"
- },
- {
- "name": null,
- "address": "0x401100"
- },
- {
- "name": "__vbaVarTstLt",
- "address": "0x401104"
- },
- {
- "name": "__vbaRefVarAry",
- "address": "0x401108"
- },
- {
- "name": "__vbaBoolVarNull",
- "address": "0x40110c"
- },
- {
- "name": "__vbaFpR8",
- "address": "0x401110"
- },
- {
- "name": "_CIsin",
- "address": "0x401114"
- },
- {
- "name": null,
- "address": "0x401118"
- },
- {
- "name": "__vbaErase",
- "address": "0x40111c"
- },
- {
- "name": null,
- "address": "0x401120"
- },
- {
- "name": "__vbaVarZero",
- "address": "0x401124"
- },
- {
- "name": "__vbaVarCmpGt",
- "address": "0x401128"
- },
- {
- "name": null,
- "address": "0x40112c"
- },
- {
- "name": "__vbaChkstk",
- "address": "0x401130"
- },
- {
- "name": "__vbaGosubFree",
- "address": "0x401134"
- },
- {
- "name": "__vbaCyVar",
- "address": "0x401138"
- },
- {
- "name": null,
- "address": "0x40113c"
- },
- {
- "name": "__vbaFileClose",
- "address": "0x401140"
- },
- {
- "name": "EVENT_SINK_AddRef",
- "address": "0x401144"
- },
- {
- "name": null,
- "address": "0x401148"
- },
- {
- "name": "__vbaGenerateBoundsError",
- "address": "0x40114c"
- },
- {
- "name": "__vbaCyI2",
- "address": "0x401150"
- },
- {
- "name": "__vbaStrCmp",
- "address": "0x401154"
- },
- {
- "name": "__vbaVarTstEq",
- "address": "0x401158"
- },
- {
- "name": "__vbaAryConstruct2",
- "address": "0x40115c"
- },
- {
- "name": null,
- "address": "0x401160"
- },
- {
- "name": null,
- "address": "0x401164"
- },
- {
- "name": "__vbaObjVar",
- "address": "0x401168"
- },
- {
- "name": "__vbaI2I4",
- "address": "0x40116c"
- },
- {
- "name": "__vbaPrintObj",
- "address": "0x401170"
- },
- {
- "name": "DllFunctionCall",
- "address": "0x401174"
- },
- {
- "name": "__vbaVarOr",
- "address": "0x401178"
- },
- {
- "name": "__vbaVarLateMemSt",
- "address": "0x40117c"
- },
- {
- "name": "__vbaCastObjVar",
- "address": "0x401180"
- },
- {
- "name": "__vbaLbound",
- "address": "0x401184"
- },
- {
- "name": "__vbaStrR4",
- "address": "0x401188"
- },
- {
- "name": "__vbaRedimPreserve",
- "address": "0x40118c"
- },
- {
- "name": "_adj_fpatan",
- "address": "0x401190"
- },
- {
- "name": "__vbaR4Var",
- "address": "0x401194"
- },
- {
- "name": "__vbaLateIdCallLd",
- "address": "0x401198"
- },
- {
- "name": "__vbaRedim",
- "address": "0x40119c"
- },
- {
- "name": "__vbaStrR8",
- "address": "0x4011a0"
- },
- {
- "name": "__vbaRecUniToAnsi",
- "address": "0x4011a4"
- },
- {
- "name": "EVENT_SINK_Release",
- "address": "0x4011a8"
- },
- {
- "name": "__vbaNew",
- "address": "0x4011ac"
- },
- {
- "name": "__vbaUI1I2",
- "address": "0x4011b0"
- },
- {
- "name": "_CIsqrt",
- "address": "0x4011b4"
- },
- {
- "name": "__vbaVarAnd",
- "address": "0x4011b8"
- },
- {
- "name": "__vbaLateIdCallSt",
- "address": "0x4011bc"
- },
- {
- "name": "__vbaObjIs",
- "address": "0x4011c0"
- },
- {
- "name": "EVENT_SINK_QueryInterface",
- "address": "0x4011c4"
- },
- {
- "name": "__vbaFpCmpCy",
- "address": "0x4011c8"
- },
- {
- "name": "__vbaUI1I4",
- "address": "0x4011cc"
- },
- {
- "name": "__vbaVarMul",
- "address": "0x4011d0"
- },
- {
- "name": "__vbaExceptHandler",
- "address": "0x4011d4"
- },
- {
- "name": null,
- "address": "0x4011d8"
- },
- {
- "name": null,
- "address": "0x4011dc"
- },
- {
- "name": "__vbaPrintFile",
- "address": "0x4011e0"
- },
- {
- "name": "__vbaInputFile",
- "address": "0x4011e4"
- },
- {
- "name": "__vbaStrToUnicode",
- "address": "0x4011e8"
- },
- {
- "name": null,
- "address": "0x4011ec"
- },
- {
- "name": "_adj_fprem",
- "address": "0x4011f0"
- },
- {
- "name": "_adj_fdivr_m64",
- "address": "0x4011f4"
- },
- {
- "name": "__vbaGosub",
- "address": "0x4011f8"
- },
- {
- "name": null,
- "address": "0x4011fc"
- },
- {
- "name": "__vbaVarDiv",
- "address": "0x401200"
- },
- {
- "name": null,
- "address": "0x401204"
- },
- {
- "name": null,
- "address": "0x401208"
- },
- {
- "name": "__vbaFPException",
- "address": "0x40120c"
- },
- {
- "name": null,
- "address": "0x401210"
- },
- {
- "name": null,
- "address": "0x401214"
- },
- {
- "name": "__vbaInStrVar",
- "address": "0x401218"
- },
- {
- "name": "__vbaStrVarVal",
- "address": "0x40121c"
- },
- {
- "name": "__vbaUbound",
- "address": "0x401220"
- },
- {
- "name": "__vbaVarCat",
- "address": "0x401224"
- },
- {
- "name": "__vbaDateVar",
- "address": "0x401228"
- },
- {
- "name": "__vbaI2Var",
- "address": "0x40122c"
- },
- {
- "name": null,
- "address": "0x401230"
- },
- {
- "name": null,
- "address": "0x401234"
- },
- {
- "name": "_CIlog",
- "address": "0x401238"
- },
- {
- "name": "__vbaErrorOverflow",
- "address": "0x40123c"
- },
- {
- "name": "__vbaFileOpen",
- "address": "0x401240"
- },
- {
- "name": "__vbaInStr",
- "address": "0x401244"
- },
- {
- "name": "__vbaVarLateMemCallLdRf",
- "address": "0x401248"
- },
- {
- "name": "__vbaR8Str",
- "address": "0x40124c"
- },
- {
- "name": "__vbaVar2Vec",
- "address": "0x401250"
- },
- {
- "name": "__vbaNew2",
- "address": "0x401254"
- },
- {
- "name": "_adj_fdiv_m32i",
- "address": "0x401258"
- },
- {
- "name": null,
- "address": "0x40125c"
- },
- {
- "name": "_adj_fdivr_m32i",
- "address": "0x401260"
- },
- {
- "name": null,
- "address": "0x401264"
- },
- {
- "name": "__vbaVarSetObj",
- "address": "0x401268"
- },
- {
- "name": "__vbaStrCopy",
- "address": "0x40126c"
- },
- {
- "name": null,
- "address": "0x401270"
- },
- {
- "name": "__vbaI4Str",
- "address": "0x401274"
- },
- {
- "name": "__vbaVarCmpLt",
- "address": "0x401278"
- },
- {
- "name": "__vbaVarNot",
- "address": "0x40127c"
- },
- {
- "name": "__vbaFreeStrList",
- "address": "0x401280"
- },
- {
- "name": "_adj_fdivr_m32",
- "address": "0x401284"
- },
- {
- "name": "_adj_fdiv_r",
- "address": "0x401288"
- },
- {
- "name": null,
- "address": "0x40128c"
- },
- {
- "name": null,
- "address": "0x401290"
- },
- {
- "name": "__vbaVarTstNe",
- "address": "0x401294"
- },
- {
- "name": "__vbaI4Var",
- "address": "0x401298"
- },
- {
- "name": "__vbaVarCmpEq",
- "address": "0x40129c"
- },
- {
- "name": "__vbaLateMemCall",
- "address": "0x4012a0"
- },
- {
- "name": "__vbaAryLock",
- "address": "0x4012a4"
- },
- {
- "name": "__vbaVarAdd",
- "address": "0x4012a8"
- },
- {
- "name": "__vbaStrToAnsi",
- "address": "0x4012ac"
- },
- {
- "name": "__vbaVarDup",
- "address": "0x4012b0"
- },
- {
- "name": "__vbaFpI2",
- "address": "0x4012b4"
- },
- {
- "name": null,
- "address": "0x4012b8"
- },
- {
- "name": "__vbaCheckTypeVar",
- "address": "0x4012bc"
- },
- {
- "name": null,
- "address": "0x4012c0"
- },
- {
- "name": "__vbaUnkVar",
- "address": "0x4012c4"
- },
- {
- "name": "__vbaVarCopy",
- "address": "0x4012c8"
- },
- {
- "name": "__vbaFpI4",
- "address": "0x4012cc"
- },
- {
- "name": "__vbaVarLateMemCallLd",
- "address": "0x4012d0"
- },
- {
- "name": "__vbaCyAbs",
- "address": "0x4012d4"
- },
- {
- "name": null,
- "address": "0x4012d8"
- },
- {
- "name": "__vbaLateMemCallLd",
- "address": "0x4012dc"
- },
- {
- "name": "_CIatan",
- "address": "0x4012e0"
- },
- {
- "name": null,
- "address": "0x4012e4"
- },
- {
- "name": "__vbaCastObj",
- "address": "0x4012e8"
- },
- {
- "name": "__vbaStrMove",
- "address": "0x4012ec"
- },
- {
- "name": "__vbaStrVarCopy",
- "address": "0x4012f0"
- },
- {
- "name": null,
- "address": "0x4012f4"
- },
- {
- "name": null,
- "address": "0x4012f8"
- },
- {
- "name": "_allmul",
- "address": "0x4012fc"
- },
- {
- "name": "__vbaLateIdSt",
- "address": "0x401300"
- },
- {
- "name": "_CItan",
- "address": "0x401304"
- },
- {
- "name": null,
- "address": "0x401308"
- },
- {
- "name": "__vbaFPInt",
- "address": "0x40130c"
- },
- {
- "name": "__vbaAryUnlock",
- "address": "0x401310"
- },
- {
- "name": "_CIexp",
- "address": "0x401314"
- },
- {
- "name": "__vbaStrCy",
- "address": "0x401318"
- },
- {
- "name": "__vbaRecAssign",
- "address": "0x40131c"
- },
- {
- "name": "__vbaFreeObj",
- "address": "0x401320"
- },
- {
- "name": "__vbaFreeStr",
- "address": "0x401324"
- },
- {
- "name": null,
- "address": "0x401328"
- }
- ],
- "dll": "MSVBVM60.DLL"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x000a4fa2",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x000750f1",
- "icon_hash": null,
- "entrypoint": "0x004027c8",
- "timestamp": "2019-06-17 14:05:12",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x0006c000",
- "entropy": "5.27",
- "raw_address": "0x00001000",
- "virtual_size": "0x0006b24c",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".data",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x0006d000",
- "size_of_data": "0x00001000",
- "entropy": "0.00",
- "raw_address": "0x0006d000",
- "virtual_size": "0x00003a18",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00071000",
- "size_of_data": "0x0002f000",
- "entropy": "7.89",
- "raw_address": "0x0006e000",
- "virtual_size": "0x0002e774",
- "characteristics_raw": "0x40000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x0006b464",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000050"
- },
- {
- "virtual_address": "0x00071000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0002e774"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000230",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000048"
- },
- {
- "virtual_address": "0x00001000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000330"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "b384f1c058f257d7d8cde11917f8ee42",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 3,
- "versioninfo": []
- }
- }
Add Comment
Please, Sign In to add comment