paladin316

NanoCore_8cf4b79f2a4fa409c706ce5979b524f4_exe_2019-07-23_07_30.txt

Jul 23rd, 2019
2,152
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 12.61 KB | None | 0 0
  1.  
  2. * MalFamily: "Nanocore"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe"
  7. * File Size: 988672
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "6bf2c63ebe2c60ee72465d936c15c6de4edff35466d8133f7cf3b32ba5062fb9"
  10. * MD5: "8cf4b79f2a4fa409c706ce5979b524f4"
  11. * SHA1: "001286f9772b5c79c1696e182aac70f6b96af8fd"
  12. * SHA512: "b613be0229a5656691c72bac0b8e4d181babfdbd3eab7b91bb630ec4dbe10056469f54317b53111f5181c0dbc9726a82e37685ce1d8629d674906e961a281570"
  13. * CRC32: "A512D069"
  14. * SSDEEP: "12288:G8MI3z8rANQUWpBZY6vcxDyJaOBXS7DGCAhGFgZahbCk9DclCbXuFWy1O/Xsv8aZ:Z3uANjWpNCD4lRS1KZC9Xul1O0p"
  15.  
  16. * Process Execution:
  17. "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe",
  18. "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe",
  19. "schtasks.exe",
  20. "schtasks.exe",
  21. "svchost.exe"
  22.  
  23.  
  24. * Executed Commands:
  25. "\"C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe\"",
  26. "\"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmpD54E.tmp\"",
  27. "\"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmpDF9F.tmp\""
  28.  
  29.  
  30. * Signatures Detected:
  31.  
  32. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  33. "Details":
  34.  
  35. "IP": "79.134.225.99:2049"
  36.  
  37.  
  38.  
  39.  
  40. "Description": "Creates RWX memory",
  41. "Details":
  42.  
  43.  
  44. "Description": "A process attempted to delay the analysis task.",
  45. "Details":
  46.  
  47. "Process": "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe tried to sleep 1092 seconds, actually delayed analysis time by 0 seconds"
  48.  
  49.  
  50.  
  51.  
  52. "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
  53. "Details":
  54.  
  55. "ioc": "v2.0.50727"
  56.  
  57.  
  58.  
  59.  
  60. "Description": "Reads data out of its own binary image",
  61. "Details":
  62.  
  63. "self_read": "process: NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe, pid: 1560, offset: 0x00000000, length: 0x00001000"
  64.  
  65.  
  66. "self_read": "process: NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe, pid: 1560, offset: 0x00000100, length: 0x00000200"
  67.  
  68.  
  69.  
  70.  
  71. "Description": "A process created a hidden window",
  72. "Details":
  73.  
  74. "Process": "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmpD54E.tmp\""
  75.  
  76.  
  77. "Process": "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmpDF9F.tmp\""
  78.  
  79.  
  80.  
  81.  
  82. "Description": "The binary likely contains encrypted or compressed data.",
  83. "Details":
  84.  
  85. "section": "name: .rsrc, entropy: 7.37, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_SHARED|IMAGE_SCN_MEM_READ, raw_size: 0x00042600, virtual_size: 0x0004258c"
  86.  
  87.  
  88.  
  89.  
  90. "Description": "Executed a process and injected code into it, probably while unpacking",
  91. "Details":
  92.  
  93. "Injection": "NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe(356) -> NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe(1560)"
  94.  
  95.  
  96.  
  97.  
  98. "Description": "Attempts to remove evidence of file being downloaded from the Internet",
  99. "Details":
  100.  
  101. "file": "C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe:Zone.Identifier"
  102.  
  103.  
  104.  
  105.  
  106. "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
  107. "Details":
  108.  
  109. "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
  110.  
  111.  
  112.  
  113.  
  114. "Description": "Installs itself for autorun at Windows startup",
  115. "Details":
  116.  
  117. "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem"
  118.  
  119.  
  120. "data": "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe"
  121.  
  122.  
  123.  
  124.  
  125. "Description": "Exhibits behavior characteristic of Nanocore RAT",
  126. "Details":
  127.  
  128.  
  129. "Description": "File has been identified by 29 Antiviruses on VirusTotal as malicious",
  130. "Details":
  131.  
  132. "FireEye": "Generic.mg.8cf4b79f2a4fa409"
  133.  
  134.  
  135. "Cylance": "Unsafe"
  136.  
  137.  
  138. "K7GW": "Riskware ( 0040eff71 )"
  139.  
  140.  
  141. "TrendMicro": "TrojanSpy.Win32.LOKI.SMDD.hp"
  142.  
  143.  
  144. "Symantec": "Packed.Generic.516"
  145.  
  146.  
  147. "APEX": "Malicious"
  148.  
  149.  
  150. "Paloalto": "generic.ml"
  151.  
  152.  
  153. "Kaspersky": "HEUR:Backdoor.Win32.Androm.gen"
  154.  
  155.  
  156. "Avast": "Win32:Malware-gen"
  157.  
  158.  
  159. "DrWeb": "Trojan.PWS.Stealer.19347"
  160.  
  161.  
  162. "Invincea": "heuristic"
  163.  
  164.  
  165. "McAfee-GW-Edition": "BehavesLike.Win32.Fareit.dc"
  166.  
  167.  
  168. "Trapmine": "malicious.high.ml.score"
  169.  
  170.  
  171. "Ikarus": "Win32.Outbreak"
  172.  
  173.  
  174. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  175.  
  176.  
  177. "Endgame": "malicious (high confidence)"
  178.  
  179.  
  180. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  181.  
  182.  
  183. "AhnLab-V3": "Win-Trojan/Delphiless.Exp"
  184.  
  185.  
  186. "Acronis": "suspicious"
  187.  
  188.  
  189. "ESET-NOD32": "a variant of Win32/GenKryptik.DOCV"
  190.  
  191.  
  192. "TrendMicro-HouseCall": "TrojanSpy.Win32.LOKI.SMDD.hp"
  193.  
  194.  
  195. "Rising": "Trojan.Injector!1.AF18 (CLASSIC)"
  196.  
  197.  
  198. "SentinelOne": "DFI - Suspicious PE"
  199.  
  200.  
  201. "MaxSecure": "Trojan.Malware.300983.susgen"
  202.  
  203.  
  204. "Fortinet": "W32/Injector.EGKJ!tr"
  205.  
  206.  
  207. "AVG": "Win32:Malware-gen"
  208.  
  209.  
  210. "Cybereason": "malicious.9772b5"
  211.  
  212.  
  213. "CrowdStrike": "win/malicious_confidence_100% (D)"
  214.  
  215.  
  216. "Qihoo-360": "HEUR/QVM05.1.B5B5.Malware.Gen"
  217.  
  218.  
  219.  
  220.  
  221. "Description": "Creates a copy of itself",
  222. "Details":
  223.  
  224. "copy": "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe"
  225.  
  226.  
  227.  
  228.  
  229. "Description": "Collects information to fingerprint the system",
  230. "Details":
  231.  
  232.  
  233. "Description": "Anomalous binary characteristics",
  234. "Details":
  235.  
  236. "anomaly": "Timestamp on binary predates the release date of the OS version it requires by at least a year"
  237.  
  238.  
  239.  
  240.  
  241. "Description": "Created network traffic indicative of malicious activity",
  242. "Details":
  243.  
  244. "signature": "ET TROJAN Possible NanoCore C2 60B"
  245.  
  246.  
  247.  
  248.  
  249.  
  250. * Started Service:
  251.  
  252. * Mutexes:
  253. "Global\\CLR_CASOFF_MUTEX",
  254. "Global\\a3b7ae70-f137-4277-950a-dc7e65e605a6",
  255. "Global\\.net clr networking"
  256.  
  257.  
  258. * Modified Files:
  259. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\run.dat",
  260. "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
  261. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpD54E.tmp",
  262. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\task.dat",
  263. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpDF9F.tmp",
  264. "C:\\Windows\\sysnative\\Tasks\\DSL Subsystem",
  265. "C:\\Windows\\sysnative\\Tasks\\DSL Subsystem Task",
  266. "\\Device\\LanmanDatagramReceiver",
  267. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  268. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  269. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk"
  270.  
  271.  
  272. * Deleted Files:
  273. "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
  274. "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\DSL Subsystem\\dslss.exe",
  275. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpD54E.tmp",
  276. "C:\\Users\\user\\AppData\\Local\\Temp\\tmpDF9F.tmp",
  277. "C:\\Users\\user\\AppData\\Local\\Temp\\NanoCore_8cf4b79f2a4fa409c706ce5979b524f4.exe:Zone.Identifier",
  278. "C:\\Windows\\Tasks\\DSL Subsystem.job",
  279. "C:\\Windows\\Tasks\\DSL Subsystem Task.job",
  280. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
  281. "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
  282. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log"
  283.  
  284.  
  285. * Modified Registry Keys:
  286. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem",
  287. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7C74D58E-3AD2-4500-ACB9-A97C9D5ED2AA\\Path",
  288. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7C74D58E-3AD2-4500-ACB9-A97C9D5ED2AA\\Hash",
  289. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem\\Id",
  290. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem\\Index",
  291. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\7C74D58E-3AD2-4500-ACB9-A97C9D5ED2AA\\Triggers",
  292. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0CFC274-6E3D-421A-9066-C7393A63DC0E\\Path",
  293. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0CFC274-6E3D-421A-9066-C7393A63DC0E\\Hash",
  294. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem Task\\Id",
  295. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem Task\\Index",
  296. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F0CFC274-6E3D-421A-9066-C7393A63DC0E\\Triggers",
  297. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8D661786-E909-433D-BD16-A47CCB39306A\\Path",
  298. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8D661786-E909-433D-BD16-A47CCB39306A\\Hash",
  299. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
  300. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
  301. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8D661786-E909-433D-BD16-A47CCB39306A\\Triggers",
  302. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\8D661786-E909-433D-BD16-A47CCB39306A\\DynamicInfo"
  303.  
  304.  
  305. * Deleted Registry Keys:
  306. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem.job",
  307. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem.job.fp",
  308. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem Task.job",
  309. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem Task.job.fp"
  310.  
  311.  
  312. * DNS Communications:
  313.  
  314. "type": "A",
  315. "request": "iyko.ddns.net",
  316. "answers":
  317.  
  318. "data": "79.134.225.99",
  319. "type": "A"
  320.  
  321.  
  322.  
  323.  
  324.  
  325. * Domains:
  326.  
  327. "ip": "79.134.225.99",
  328. "domain": "iyko.ddns.net"
  329.  
  330.  
  331.  
  332. * Network Communication - ICMP:
  333.  
  334. * Network Communication - HTTP:
  335.  
  336. * Network Communication - SMTP:
  337.  
  338. * Network Communication - Hosts:
  339.  
  340. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment