Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Nanocore"
- * MalScore: 10.0
- * File Name: "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg"
- * File Size: 956928
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "edf897e977fabd0ba7039f58d6bb3d6d4c1c7574a770b05efb7f97dcc4a2720f"
- * MD5: "27b45b1eaddcf966ba1a9e1badacaca6"
- * SHA1: "f94b04619341953a4e4dd08c1d3a1bf551633d00"
- * SHA512: "e1b4a43dd0d79162a2f279de6e981c026224646adcae50f7ab2dc318a176e4addc12e951b59da187cfcf4c5e00bb913ba6b318de0b1d7aa60872ce86b070d0a9"
- * CRC32: "6EB5BF91"
- * SSDEEP: "24576:K7GcyoXH4nmF2D7cWoVkZWmRJP6qDM2m:pgImF0doVkZprDM2m"
- * Process Execution:
- "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg",
- "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg",
- "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg"
- * Executed Commands:
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg\"",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg\" 2 1560 6311765"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "185.247.228.149:1607"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg tried to sleep 1056 seconds, actually delayed analysis time by 0 seconds"
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "v2.0.50727"
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg"
- "process": "conhost.exe"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg, pid: 1560, offset: 0x00000000, length: 0x00001000"
- "self_read": "process: NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg, pid: 1560, offset: 0x00000100, length: 0x00000200"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: , entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00032800, virtual_size: 0x0007e000"
- "section": "name: , entropy: 7.95, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00004a00, virtual_size: 0x0000e000"
- "section": "name: , entropy: 7.93, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00002200, virtual_size: 0x00003000"
- "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0008de00, virtual_size: 0x00102000"
- "section": "name: .data, entropy: 7.79, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00022200, virtual_size: 0x00023000"
- "Description": "Queries information on disks, possibly for anti-virtualization",
- "Details":
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg(696) -> NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg(1560)"
- "Description": "Attempts to remove evidence of file being downloaded from the Internet",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg:Zone.Identifier"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs"
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs"
- "Description": "Exhibits behavior characteristic of Nanocore RAT",
- "Details":
- "Description": "File has been identified by 49 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Trojan.GenericKD.31922123"
- "FireEye": "Generic.mg.27b45b1eaddcf966"
- "CAT-QuickHeal": "Backdoor.Androm"
- "McAfee": "RDN/Generic BackDoor"
- "Cylance": "Unsafe"
- "Alibaba": "Backdoor:Win32/Skeeyah.07fbb906"
- "Arcabit": "Trojan.Generic.D1E717CB"
- "TrendMicro": "TROJ_GEN.R002C0WDR19"
- "NANO-Antivirus": "Trojan.Win32.Androm.fpqhve"
- "Symantec": "Trojan.Gen.MBT"
- "APEX": "Malicious"
- "Avast": "Win32:Trojan-gen"
- "Kaspersky": "HEUR:Backdoor.Win32.Androm.gen"
- "BitDefender": "Trojan.GenericKD.31922123"
- "Paloalto": "generic.ml"
- "AegisLab": "Trojan.Win32.Generic.l6ei"
- "Tencent": "Win32.Backdoor.Androm.Hssq"
- "Ad-Aware": "Trojan.GenericKD.31922123"
- "Emsisoft": "Trojan.GenericKD.31922123 (B)"
- "Comodo": "Malware@#23371na4ne20a"
- "F-Secure": "Backdoor.BDS/Androm.bqqgw"
- "DrWeb": "Trojan.Nanocore.23"
- "Zillya": "Backdoor.Androm.Win32.63545"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "RDN/Generic BackDoor"
- "Trapmine": "malicious.moderate.ml.score"
- "Sophos": "Mal/Generic-S"
- "Ikarus": "Trojan.SuspectCRC"
- "Cyren": "W32/Trojan.EGUJ-2978"
- "Jiangmin": "Backdoor.Androm.aisi"
- "Avira": "BDS/Androm.bqqgw"
- "Microsoft": "Trojan:Win32/Skeeyah.A!bit"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "HEUR:Backdoor.Win32.Androm.gen"
- "GData": "Trojan.GenericKD.31922123"
- "AhnLab-V3": "Malware/Win32.Generic.C3175095"
- "Acronis": "suspicious"
- "VBA32": "TScope.Trojan.Delf"
- "MAX": "malware (ai score=89)"
- "ESET-NOD32": "a variant of Generik.IOYSFSM"
- "TrendMicro-HouseCall": "TROJ_GEN.R002C0WDR19"
- "Rising": "Trojan.Injector!1.AFE3 (CLOUD)"
- "SentinelOne": "DFI - Suspicious PE"
- "Fortinet": "W32/Injector.EESQ!tr"
- "AVG": "Win32:Trojan-gen"
- "Cybereason": "malicious.193419"
- "Panda": "Trj/CI.A"
- "CrowdStrike": "win/malicious_confidence_90% (W)"
- "Qihoo-360": "HEUR/QVM15.0.2931.Malware.Gen"
- "Description": "Attempts to interact with an Alternate Data Stream (ADS)",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe:ZoneIdentifier"
- "Description": "Collects information to fingerprint the system",
- "Details":
- "Description": "Anomalous binary characteristics",
- "Details":
- "anomaly": "Timestamp on binary predates the release date of the OS version it requires by at least a year"
- "anomaly": "Found duplicated section names"
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET DNS Query to a .tk domain - Likely Hostile"
- "signature": "ET TROJAN Possible NanoCore C2 60B"
- * Started Service:
- * Mutexes:
- "Global\\CLR_CASOFF_MUTEX",
- "Global\\ffc569ae-44bb-4f32-b61b-676d36363624",
- "Global\\.net clr networking"
- * Modified Files:
- "\\??\\Scsi0:",
- "\\??\\Scsi1:",
- "\\??\\Scsi2:",
- "\\??\\Scsi3:",
- "\\??\\Scsi4:",
- "\\??\\Scsi5:",
- "\\??\\Scsi6:",
- "\\??\\Scsi7:",
- "\\??\\Scsi8:",
- "\\??\\Scsi9:",
- "\\??\\Scsi10:",
- "\\??\\Scsi11:",
- "\\??\\Scsi12:",
- "\\??\\Scsi13:",
- "\\??\\Scsi14:",
- "\\??\\Scsi15:",
- "\\??\\PhysicalDrive0",
- "C:\\Users\\user\\AppData\\Local\\Temp\\aspr_keys.ini",
- "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe",
- "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe:ZoneIdentifier",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\run.dat"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\aspr_keys.ini",
- "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg:Zone.Identifier"
- * Modified Registry Keys:
- * Deleted Registry Keys:
- * DNS Communications:
- "type": "A",
- "request": "youbeshitmanjho.tk",
- "answers":
- "data": "185.247.228.149",
- "type": "A"
- * Domains:
- "ip": "185.247.228.149",
- "domain": "youbeshitmanjho.tk"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment