paladin316

NanoCore_27b45b1eaddcf966ba1a9e1badacaca6_jpg_2019-07-17_09_30.txt

Jul 17th, 2019
2,119
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 11.61 KB | None | 0 0
  1.  
  2. * MalFamily: "Nanocore"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg"
  7. * File Size: 956928
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "edf897e977fabd0ba7039f58d6bb3d6d4c1c7574a770b05efb7f97dcc4a2720f"
  10. * MD5: "27b45b1eaddcf966ba1a9e1badacaca6"
  11. * SHA1: "f94b04619341953a4e4dd08c1d3a1bf551633d00"
  12. * SHA512: "e1b4a43dd0d79162a2f279de6e981c026224646adcae50f7ab2dc318a176e4addc12e951b59da187cfcf4c5e00bb913ba6b318de0b1d7aa60872ce86b070d0a9"
  13. * CRC32: "6EB5BF91"
  14. * SSDEEP: "24576:K7GcyoXH4nmF2D7cWoVkZWmRJP6qDM2m:pgImF0doVkZprDM2m"
  15.  
  16. * Process Execution:
  17. "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg",
  18. "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg",
  19. "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg"
  20.  
  21.  
  22. * Executed Commands:
  23. "\"C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg\"",
  24. "\"C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg\" 2 1560 6311765"
  25.  
  26.  
  27. * Signatures Detected:
  28.  
  29. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  30. "Details":
  31.  
  32. "IP": "185.247.228.149:1607"
  33.  
  34.  
  35.  
  36.  
  37. "Description": "Creates RWX memory",
  38. "Details":
  39.  
  40.  
  41. "Description": "A process attempted to delay the analysis task.",
  42. "Details":
  43.  
  44. "Process": "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg tried to sleep 1056 seconds, actually delayed analysis time by 0 seconds"
  45.  
  46.  
  47.  
  48.  
  49. "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
  50. "Details":
  51.  
  52. "ioc": "v2.0.50727"
  53.  
  54.  
  55.  
  56.  
  57. "Description": "Expresses interest in specific running processes",
  58. "Details":
  59.  
  60. "process": "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg"
  61.  
  62.  
  63. "process": "conhost.exe"
  64.  
  65.  
  66.  
  67.  
  68. "Description": "Reads data out of its own binary image",
  69. "Details":
  70.  
  71. "self_read": "process: NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg, pid: 1560, offset: 0x00000000, length: 0x00001000"
  72.  
  73.  
  74. "self_read": "process: NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg, pid: 1560, offset: 0x00000100, length: 0x00000200"
  75.  
  76.  
  77.  
  78.  
  79. "Description": "The binary likely contains encrypted or compressed data.",
  80. "Details":
  81.  
  82. "section": "name: , entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00032800, virtual_size: 0x0007e000"
  83.  
  84.  
  85. "section": "name: , entropy: 7.95, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00004a00, virtual_size: 0x0000e000"
  86.  
  87.  
  88. "section": "name: , entropy: 7.93, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00002200, virtual_size: 0x00003000"
  89.  
  90.  
  91. "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0008de00, virtual_size: 0x00102000"
  92.  
  93.  
  94. "section": "name: .data, entropy: 7.79, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x00022200, virtual_size: 0x00023000"
  95.  
  96.  
  97.  
  98.  
  99. "Description": "Queries information on disks, possibly for anti-virtualization",
  100. "Details":
  101.  
  102.  
  103. "Description": "Executed a process and injected code into it, probably while unpacking",
  104. "Details":
  105.  
  106. "Injection": "NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg(696) -> NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg(1560)"
  107.  
  108.  
  109.  
  110.  
  111. "Description": "Attempts to remove evidence of file being downloaded from the Internet",
  112. "Details":
  113.  
  114. "file": "C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg:Zone.Identifier"
  115.  
  116.  
  117.  
  118.  
  119. "Description": "Installs itself for autorun at Windows startup",
  120. "Details":
  121.  
  122. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs"
  123.  
  124.  
  125. "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs"
  126.  
  127.  
  128.  
  129.  
  130. "Description": "Exhibits behavior characteristic of Nanocore RAT",
  131. "Details":
  132.  
  133.  
  134. "Description": "File has been identified by 49 Antiviruses on VirusTotal as malicious",
  135. "Details":
  136.  
  137. "MicroWorld-eScan": "Trojan.GenericKD.31922123"
  138.  
  139.  
  140. "FireEye": "Generic.mg.27b45b1eaddcf966"
  141.  
  142.  
  143. "CAT-QuickHeal": "Backdoor.Androm"
  144.  
  145.  
  146. "McAfee": "RDN/Generic BackDoor"
  147.  
  148.  
  149. "Cylance": "Unsafe"
  150.  
  151.  
  152. "Alibaba": "Backdoor:Win32/Skeeyah.07fbb906"
  153.  
  154.  
  155. "Arcabit": "Trojan.Generic.D1E717CB"
  156.  
  157.  
  158. "TrendMicro": "TROJ_GEN.R002C0WDR19"
  159.  
  160.  
  161. "NANO-Antivirus": "Trojan.Win32.Androm.fpqhve"
  162.  
  163.  
  164. "Symantec": "Trojan.Gen.MBT"
  165.  
  166.  
  167. "APEX": "Malicious"
  168.  
  169.  
  170. "Avast": "Win32:Trojan-gen"
  171.  
  172.  
  173. "Kaspersky": "HEUR:Backdoor.Win32.Androm.gen"
  174.  
  175.  
  176. "BitDefender": "Trojan.GenericKD.31922123"
  177.  
  178.  
  179. "Paloalto": "generic.ml"
  180.  
  181.  
  182. "AegisLab": "Trojan.Win32.Generic.l6ei"
  183.  
  184.  
  185. "Tencent": "Win32.Backdoor.Androm.Hssq"
  186.  
  187.  
  188. "Ad-Aware": "Trojan.GenericKD.31922123"
  189.  
  190.  
  191. "Emsisoft": "Trojan.GenericKD.31922123 (B)"
  192.  
  193.  
  194. "Comodo": "Malware@#23371na4ne20a"
  195.  
  196.  
  197. "F-Secure": "Backdoor.BDS/Androm.bqqgw"
  198.  
  199.  
  200. "DrWeb": "Trojan.Nanocore.23"
  201.  
  202.  
  203. "Zillya": "Backdoor.Androm.Win32.63545"
  204.  
  205.  
  206. "Invincea": "heuristic"
  207.  
  208.  
  209. "McAfee-GW-Edition": "RDN/Generic BackDoor"
  210.  
  211.  
  212. "Trapmine": "malicious.moderate.ml.score"
  213.  
  214.  
  215. "Sophos": "Mal/Generic-S"
  216.  
  217.  
  218. "Ikarus": "Trojan.SuspectCRC"
  219.  
  220.  
  221. "Cyren": "W32/Trojan.EGUJ-2978"
  222.  
  223.  
  224. "Jiangmin": "Backdoor.Androm.aisi"
  225.  
  226.  
  227. "Avira": "BDS/Androm.bqqgw"
  228.  
  229.  
  230. "Microsoft": "Trojan:Win32/Skeeyah.A!bit"
  231.  
  232.  
  233. "Endgame": "malicious (high confidence)"
  234.  
  235.  
  236. "ZoneAlarm": "HEUR:Backdoor.Win32.Androm.gen"
  237.  
  238.  
  239. "GData": "Trojan.GenericKD.31922123"
  240.  
  241.  
  242. "AhnLab-V3": "Malware/Win32.Generic.C3175095"
  243.  
  244.  
  245. "Acronis": "suspicious"
  246.  
  247.  
  248. "VBA32": "TScope.Trojan.Delf"
  249.  
  250.  
  251. "MAX": "malware (ai score=89)"
  252.  
  253.  
  254. "ESET-NOD32": "a variant of Generik.IOYSFSM"
  255.  
  256.  
  257. "TrendMicro-HouseCall": "TROJ_GEN.R002C0WDR19"
  258.  
  259.  
  260. "Rising": "Trojan.Injector!1.AFE3 (CLOUD)"
  261.  
  262.  
  263. "SentinelOne": "DFI - Suspicious PE"
  264.  
  265.  
  266. "Fortinet": "W32/Injector.EESQ!tr"
  267.  
  268.  
  269. "AVG": "Win32:Trojan-gen"
  270.  
  271.  
  272. "Cybereason": "malicious.193419"
  273.  
  274.  
  275. "Panda": "Trj/CI.A"
  276.  
  277.  
  278. "CrowdStrike": "win/malicious_confidence_90% (W)"
  279.  
  280.  
  281. "Qihoo-360": "HEUR/QVM15.0.2931.Malware.Gen"
  282.  
  283.  
  284.  
  285.  
  286. "Description": "Attempts to interact with an Alternate Data Stream (ADS)",
  287. "Details":
  288.  
  289. "file": "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe:ZoneIdentifier"
  290.  
  291.  
  292.  
  293.  
  294. "Description": "Collects information to fingerprint the system",
  295. "Details":
  296.  
  297.  
  298. "Description": "Anomalous binary characteristics",
  299. "Details":
  300.  
  301. "anomaly": "Timestamp on binary predates the release date of the OS version it requires by at least a year"
  302.  
  303.  
  304. "anomaly": "Found duplicated section names"
  305.  
  306.  
  307.  
  308.  
  309. "Description": "Created network traffic indicative of malicious activity",
  310. "Details":
  311.  
  312. "signature": "ET DNS Query to a .tk domain - Likely Hostile"
  313.  
  314.  
  315. "signature": "ET TROJAN Possible NanoCore C2 60B"
  316.  
  317.  
  318.  
  319.  
  320.  
  321. * Started Service:
  322.  
  323. * Mutexes:
  324. "Global\\CLR_CASOFF_MUTEX",
  325. "Global\\ffc569ae-44bb-4f32-b61b-676d36363624",
  326. "Global\\.net clr networking"
  327.  
  328.  
  329. * Modified Files:
  330. "\\??\\Scsi0:",
  331. "\\??\\Scsi1:",
  332. "\\??\\Scsi2:",
  333. "\\??\\Scsi3:",
  334. "\\??\\Scsi4:",
  335. "\\??\\Scsi5:",
  336. "\\??\\Scsi6:",
  337. "\\??\\Scsi7:",
  338. "\\??\\Scsi8:",
  339. "\\??\\Scsi9:",
  340. "\\??\\Scsi10:",
  341. "\\??\\Scsi11:",
  342. "\\??\\Scsi12:",
  343. "\\??\\Scsi13:",
  344. "\\??\\Scsi14:",
  345. "\\??\\Scsi15:",
  346. "\\??\\PhysicalDrive0",
  347. "C:\\Users\\user\\AppData\\Local\\Temp\\aspr_keys.ini",
  348. "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe",
  349. "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe:ZoneIdentifier",
  350. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs",
  351. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\run.dat"
  352.  
  353.  
  354. * Deleted Files:
  355. "C:\\Users\\user\\AppData\\Local\\Temp\\aspr_keys.ini",
  356. "C:\\Users\\user\\AppData\\Roaming\\OTPCserver...\\OTPCserver....exe",
  357. "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\OTPCserver....vbs",
  358. "C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_27b45b1eaddcf966ba1a9e1badacaca6.jpg:Zone.Identifier"
  359.  
  360.  
  361. * Modified Registry Keys:
  362.  
  363. * Deleted Registry Keys:
  364.  
  365. * DNS Communications:
  366.  
  367. "type": "A",
  368. "request": "youbeshitmanjho.tk",
  369. "answers":
  370.  
  371. "data": "185.247.228.149",
  372. "type": "A"
  373.  
  374.  
  375.  
  376.  
  377.  
  378. * Domains:
  379.  
  380. "ip": "185.247.228.149",
  381. "domain": "youbeshitmanjho.tk"
  382.  
  383.  
  384.  
  385. * Network Communication - ICMP:
  386.  
  387. * Network Communication - HTTP:
  388.  
  389. * Network Communication - SMTP:
  390.  
  391. * Network Communication - Hosts:
  392.  
  393. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment