Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: ""
- * MalScore: 3.8
- * File Name: "VC2008.EXE"
- * File Size: 4216840
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "41f45a46ee56626ff2699d525bb56a3bb4718c5ca5f4fb5b3b38add64584026b"
- * MD5: "5689d43c3b201dd3810fa3bba4a6476a"
- * SHA1: "6939100e397cef26ec22e95e53fcd9fc979b7bc9"
- * SHA512: "4875134c664503242ec60717232f2917edca20286fc4b675223edbbe5dc0239ebfaf8f67edd76fedcaa2be5419490dc6f47930ca260e6c9988ccf242416c204b"
- * CRC32: "E91499F9"
- * SSDEEP: "49152:DQC7p7i0AY9PE1UJEfcnKiJ/K7+RIaCSi3haenvUvwwZDfimxQ02BhoZGxaJq8QQ:DLp7ilY9CQEcKz+kSixJvzwZeK2ggYK4"
- * Process Execution:
- "VC2008.EXE",
- "install.exe"
- * Executed Commands:
- "c:\\f250513081c7b4df82d200\\.\\install.exe"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "184.28.188.209:80"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "install.exe, PID 2312"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00000000, length: 0x000000f8"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000000c8, length: 0x000000f8"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009600, length: 0x0000013c"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009647, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009662, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009680, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000096a7, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000096ce, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000096f5, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x0000971c, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009743, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x0000976a, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009791, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000097b8, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000097df, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009806, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009826, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009846, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009866, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009886, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000098a6, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000098c6, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000098e6, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009906, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009926, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009946, length: 0x00000110"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00009965, length: 0x00000010"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x000099a2, length: 0x003f99d2"
- "self_read": "process: VC2008.EXE, pid: 940, offset: 0x00403400, length: 0x00002408"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\f250513081c7b4df82d200\\install.exe"
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details":
- "section": "name: .rsrc, entropy: 8.00, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ, raw_size: 0x003fb400, virtual_size: 0x00001474"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\f250513081c7b4df82d200\\$shtdwn$.req"
- * Started Service:
- * Mutexes:
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "SetupWatson_Mutex_Name",
- "Global\\MSILOG_010792241d551e1txt.7B14ISMtsidercv_dd_pmeT_lacoL_ataDppA_ubs_sresU_:C",
- "Global\\_MSIExecute"
- * Modified Files:
- "C:\\f250513081c7b4df82d200\\vc_red.cab",
- "C:\\f250513081c7b4df82d200\\vc_red.msi",
- "C:\\f250513081c7b4df82d200\\install.exe",
- "C:\\f250513081c7b4df82d200\\install.res.1033.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1042.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1041.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1049.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1040.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1036.dll",
- "C:\\f250513081c7b4df82d200\\install.res.3082.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1031.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1028.dll",
- "C:\\f250513081c7b4df82d200\\install.res.2052.dll",
- "C:\\f250513081c7b4df82d200\\eula.1033.txt",
- "C:\\f250513081c7b4df82d200\\eula.1042.txt",
- "C:\\f250513081c7b4df82d200\\eula.1041.txt",
- "C:\\f250513081c7b4df82d200\\eula.1049.txt",
- "C:\\f250513081c7b4df82d200\\eula.1040.txt",
- "C:\\f250513081c7b4df82d200\\eula.1036.txt",
- "C:\\f250513081c7b4df82d200\\eula.3082.txt",
- "C:\\f250513081c7b4df82d200\\eula.1031.txt",
- "C:\\f250513081c7b4df82d200\\eula.1028.txt",
- "C:\\f250513081c7b4df82d200\\eula.2052.txt",
- "C:\\f250513081c7b4df82d200\\globdata.ini",
- "C:\\f250513081c7b4df82d200\\install.ini",
- "C:\\f250513081c7b4df82d200\\vcredist.bmp",
- "C:\\f250513081c7b4df82d200\\$shtdwn$.req",
- "C:\\Users\\user\\AppData\\Local\\Temp\\dd_vcredistUI41B7.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\dd_vcredistMSI41B7.txt",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\MetaData\\7B2238AACCEDC3F1FFE8E7EB5F575EC9",
- "C:\\Users\\user\\AppData\\LocalLow\\Microsoft\\CryptnetUrlCache\\Content\\7B2238AACCEDC3F1FFE8E7EB5F575EC9",
- "C:\\Users\\user\\AppData\\Local\\Temp\\VWL3DC8.tmp"
- * Deleted Files:
- "C:\\f250513081c7b4df82d200\\vcredist.bmp",
- "C:\\f250513081c7b4df82d200\\install.ini",
- "C:\\f250513081c7b4df82d200\\globdata.ini",
- "C:\\f250513081c7b4df82d200\\eula.2052.txt",
- "C:\\f250513081c7b4df82d200\\eula.1028.txt",
- "C:\\f250513081c7b4df82d200\\eula.1031.txt",
- "C:\\f250513081c7b4df82d200\\eula.3082.txt",
- "C:\\f250513081c7b4df82d200\\eula.1036.txt",
- "C:\\f250513081c7b4df82d200\\eula.1040.txt",
- "C:\\f250513081c7b4df82d200\\eula.1049.txt",
- "C:\\f250513081c7b4df82d200\\eula.1041.txt",
- "C:\\f250513081c7b4df82d200\\eula.1042.txt",
- "C:\\f250513081c7b4df82d200\\eula.1033.txt",
- "C:\\f250513081c7b4df82d200\\install.res.2052.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1028.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1031.dll",
- "C:\\f250513081c7b4df82d200\\install.res.3082.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1036.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1040.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1049.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1041.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1042.dll",
- "C:\\f250513081c7b4df82d200\\install.res.1033.dll",
- "C:\\f250513081c7b4df82d200\\install.exe",
- "C:\\f250513081c7b4df82d200\\vc_red.msi",
- "C:\\f250513081c7b4df82d200\\vc_red.cab",
- "C:\\f250513081c7b4df82d200",
- "C:\\Users\\user\\AppData\\Local\\Temp\\VWL3DC8.tmp"
- * Modified Registry Keys:
- * Deleted Registry Keys:
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- "count": 1,
- "body": "",
- "uri": "http://crl.microsoft.com/pki/crl/products/CSPCA.crl",
- "user-agent": "Microsoft-CryptoAPI/6.1",
- "method": "GET",
- "host": "crl.microsoft.com",
- "version": "1.1",
- "path": "/pki/crl/products/CSPCA.crl",
- "data": "GET /pki/crl/products/CSPCA.crl HTTP/1.1\r\nConnection: Keep-Alive\r\nAccept: */*\r\nUser-Agent: Microsoft-CryptoAPI/6.1\r\nHost: crl.microsoft.com\r\n\r\n",
- "port": 80
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment