paladin316

HawkEye_0342da33f2294caf04105b2b9dd760a8_exe_2019-08-09_11_30.txt

Aug 9th, 2019
2,115
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 13.40 KB | None | 0 0
  1.  
  2. * MalFamily: "HawkEye"
  3.  
  4. * MalScore: 7.0
  5.  
  6. * File Name: "HawkEye_0342da33f2294caf04105b2b9dd760a8.exe"
  7. * File Size: 692224
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "ae095c273d2333ecc17f425ff7b62e373fe16e2804061d4b1f57c33902e043ea"
  10. * MD5: "0342da33f2294caf04105b2b9dd760a8"
  11. * SHA1: "787ce60b54bcd836bd18bcc9ad7beb47e6d2b8ac"
  12. * SHA512: "8bec40fc6b966c8af8b05166e0d5751b03319f7fc80d49481fe2bb29c25b1cb5e89be8d4b67d6d9594b8a39bb382172f26962cd32fa471bcc52e33fc10184002"
  13. * CRC32: "D1BC3598"
  14. * SSDEEP: "6144:TaBlRrlXcjRKGy0qRax7uwnsqyHnsaRY5mQuuzZosPaEZ2NAo:TSKhyYxiqCckfSPN2N"
  15.  
  16. * Process Execution:
  17. "HawkEye_0342da33f2294caf04105b2b9dd760a8.exe"
  18.  
  19.  
  20. * Executed Commands:
  21. "\"C:\\Users\\user\\AppData\\Local\\Temp\\HawkEye_0342da33f2294caf04105b2b9dd760a8.exe\""
  22.  
  23.  
  24. * Signatures Detected:
  25.  
  26. "Description": "Creates RWX memory",
  27. "Details":
  28.  
  29.  
  30. "Description": "File has been identified by 10 Antiviruses on VirusTotal as malicious",
  31. "Details":
  32.  
  33. "FireEye": "Generic.mg.0342da33f2294caf"
  34.  
  35.  
  36. "Cybereason": "malicious.b54bcd"
  37.  
  38.  
  39. "ESET-NOD32": "a variant of Win32/Injector.EHCE"
  40.  
  41.  
  42. "APEX": "Malicious"
  43.  
  44.  
  45. "Kaspersky": "Trojan-PSW.Win32.Azorult.zib"
  46.  
  47.  
  48. "Endgame": "malicious (moderate confidence)"
  49.  
  50.  
  51. "SentinelOne": "DFI - Suspicious PE"
  52.  
  53.  
  54. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  55.  
  56.  
  57. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  58.  
  59.  
  60. "AhnLab-V3": "Win-Trojan/VBKrypt.RP11"
  61.  
  62.  
  63.  
  64.  
  65. "Description": "Attempts to repeatedly call a single API many times in order to delay analysis time",
  66. "Details":
  67.  
  68. "Spam": "HawkEye_0342da33f2294caf04105b2b9dd760a8.exe (2220) called API CreateProcessInternalW 36588 times"
  69.  
  70.  
  71.  
  72.  
  73.  
  74. * Started Service:
  75.  
  76. * Mutexes:
  77.  
  78. * Modified Files:
  79.  
  80. * Deleted Files:
  81.  
  82. * Modified Registry Keys:
  83. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\maskalongehemmeligholdendessalterndammershukommelserevaporeringenrenosfoxesunexcellingdyspepsienfimsenoverstaaedesmudfi\\Snatchilyansgendesskudaareneapocal9",
  84. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\maskalongehemmeligholdendessalterndammershukommelserevaporeringenrenosfoxesunexcellingdyspepsienfimsenoverstaaedesmudfi\\Snatchilyansgendesskudaareneapocal9\\rhodizitepreindulgedthrombokinaseefformationneumatizesubsensuallykldeskabetsmagnetakoppiesbespottelsenpulpstonespasmolysi",
  85. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Opsonifiedbrigadererslithaterminussyndetgaleodidaegelatinizablesidentitetsflelserssarkasmercoralitaformbleta\\Toelessgageringernestranspirometershorlsnarceinefarveattributterneburretapensverslin",
  86. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Opsonifiedbrigadererslithaterminussyndetgaleodidaegelatinizablesidentitetsflelserssarkasmercoralitaformbleta\\Toelessgageringernestranspirometershorlsnarceinefarveattributterneburretapensverslin\\Syvogtyvendedelenefaneswomanheadakkilessenernestolthedens6",
  87. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Geskehalvaarsforsaakvdendesuninvokableplaymongerunplumbedarrowplatebrunrodenesnonnavigablydirektoratsafgrelsenfuturismenjo\\Dobbeltfejlenesgribbleskifferenobjekternescitrongultyndskalletm\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xd0\\x88\\xd0\\x93\\xe2\\x80\\x9a\\xd0\\x92\\xc2\\xa4rklinekspede6",
  88. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Geskehalvaarsforsaakvdendesuninvokableplaymongerunplumbedarrowplatebrunrodenesnonnavigablydirektoratsafgrelsenfuturismenjo\\Dobbeltfejlenesgribbleskifferenobjekternescitrongultyndskalletm\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xd0\\x88\\xd0\\x93\\xe2\\x80\\x9a\\xd0\\x92\\xc2\\xa4rklinekspede6\\ZARNECKEROSENELANDSFORRDERESGLUCOCOR",
  89. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SKONNERTBRIGGE\\BENZININDSPRJTNINGSSYSTEMPLJEMARKLA",
  90. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SKONNERTBRIGGE\\BENZININDSPRJTNINGSSYSTEMPLJEMARKLA\\soffittensomegaerreutilizationg",
  91. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Doveletessayistikkensstadsarkivarermagnusunnojectionablecryableextrazodiacalboligejercondominiiumshaplographyunhi\\Photoengravebronchostenosisovergroetpredesertionlyttereskonvenerernongermination7",
  92. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Doveletessayistikkensstadsarkivarermagnusunnojectionablecryableextrazodiacalboligejercondominiiumshaplographyunhi\\Photoengravebronchostenosisovergroetpredesertionlyttereskonvenerernongermination7\\BLESSESBUGTALTBRACCIANITENUMBFISHFORESEEABILITYARRANGEREUNRADIANTSOVEP",
  93. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Cytoplasmiskesluderkarlinsumecyclablehadefulde\\Knoglevvsrakkerensundervisningsformensnattillggenesophiabaandetdatabogblodforgiftningforligeneschromophobeivanhoerepagan7",
  94. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Cytoplasmiskesluderkarlinsumecyclablehadefulde\\Knoglevvsrakkerensundervisningsformensnattillggenesophiabaandetdatabogblodforgiftningforligeneschromophobeivanhoerepagan7\\YAPPBROMDERNEENEVOLDSHERREDMMETUNDISCONCERTEDSYNKRONISERENDESKALEWIVESCATILINEMILITRNGTERTHERMOME",
  95. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Afvigelsensudviklingsland\\Clarifiantkurslisternesautomatcaf\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xd0\\x88\\xd0\\x93\\xe2\\x80\\x9a\\xd0\\x92\\xc2\\xa9enstrengelegenkompendiumbrandgultpottensachenehospitals",
  96. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Afvigelsensudviklingsland\\Clarifiantkurslisternesautomatcaf\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xd0\\x88\\xd0\\x93\\xe2\\x80\\x9a\\xd0\\x92\\xc2\\xa9enstrengelegenkompendiumbrandgultpottensachenehospitals\\Tunatrosartiklerdipterocarpoussabulumstatsministerietsomophagiaslemmerechristeningshaansvovlhattesinddatafilensfornsketbekvemmelighed4",
  97. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Radiometriesuddrivercoilyearunsubtlyfattiggaardenstackiestalbuminofibrinsndags4\\Keglerejseresdierklimprerierspelickproducerenbispensgadesrrhattenssukkers3",
  98. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Radiometriesuddrivercoilyearunsubtlyfattiggaardenstackiestalbuminofibrinsndags4\\Keglerejseresdierklimprerierspelickproducerenbispensgadesrrhattenssukkers3\\Salatfadeundarkembololaliabetreadrekordstoresleveesautosoterismsimilismykkeseasylikeproinnovationistvulkanersvelma1",
  99. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Tvanglsestesrubladedehypoeutectoidenfoncedeltidslandmandensvinrdtvitiligod\\Opkradsningcharshafafpassedebagstav",
  100. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Tvanglsestesrubladedehypoeutectoidenfoncedeltidslandmandensvinrdtvitiligod\\Opkradsningcharshafafpassedebagstav\\Omegaerreutilizationgangtunnelsaffluentnesssunkenmundkurv",
  101. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Databogblod\\Ivanhoerepaganizeteknokratishennaedgiraffoidyappbromderneenevoldsherredmmetundisconc7",
  102. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Databogblod\\Ivanhoerepaganizeteknokratishennaedgiraffoidyappbromderneenevoldsherredmmetundisconc7\\MILITRNGTERTHERMOMETERIZEVASOPARESISSENSUALISMENSWEETMEATSAKTIVISEREDEMEKANIKSINDST",
  103. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Bantudramatikerpristrvemoserschiantienansaesem9\\Willingheartedre",
  104. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Bantudramatikerpristrvemoserschiantienansaesem9\\Willingheartedre\\Folkedybsrestriktivestestormodskrivmigcounterinterpretationtrache",
  105. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\moenteradicatoryparatoni\\Falsificeringerfistelendvrgpape",
  106. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\moenteradicatoryparatoni\\Falsificeringerfistelendvrgpape\\Berustgrundprinciputalligammoniumsaltafdampningenopstveellekragefdselshjlpersafvigelsensudviklingslandetbevidsthedernediterpenecl1",
  107. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Trosartiklerdipterocarpoussabulumstatsministerietsomophagiaslemmerechristeningshaansvovlhattesinddatafilensfornsketbekvemmelighedskret7\\festalnonaccessoryhoxtelethermoscopelastoptagernesmaskinskriverne",
  108. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Trosartiklerdipterocarpoussabulumstatsministerietsomophagiaslemmerechristeningshaansvovlhattesinddatafilensfornsketbekvemmelighedskret7\\festalnonaccessoryhoxtelethermoscopelastoptagernesmaskinskriverne\\Slipshoerichterskalaenweediestasyncradiometriesuddrivercoilyearunsubtlyfattiggaardenstackiestalbumino5",
  109. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SUKKERSYGEPATIENTERUDPLUKKETSPLAGIERINGOVERSAPLESSS\\Betreadrekordstoresleveesautosoterismsimilismykkeseasylikeproinnovationistvulkanersvelmagtsd1",
  110. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\SUKKERSYGEPATIENTERUDPLUKKETSPLAGIERINGOVERSAPLESSS\\Betreadrekordstoresleveesautosoterismsimilismykkeseasylikeproinnovationistvulkanersvelmagtsd1\\herrerkkertreholdsskiftetsejendommelighedstankelsestesgennemskaereslaertem",
  111. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Charshafafpassedebagstavnsinkorpora3\\Gangtunnelsaffluentnesssunkenmundkurvengodteposersuredinalescardaminemetmorphinatelandstingportiaantipyicsspjttendesarchsno",
  112. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Charshafafpassedebagstavnsinkorpora3\\Gangtunnelsaffluentnesssunkenmundkurvengodteposersuredinalescardaminemetmorphinatelandstingportiaantipyicsspjttendesarchsno\\Sandalsfumigateslymphectasiaoutwaiteddoveletessayistik3",
  113. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Minimisationsukulturblesseusergtaltbraccianitenumbfishforeseeabilityarrangereunradiantsovepillenpitmenpitmirknyt\\DECENTRALIS",
  114. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Minimisationsukulturblesseusergtaltbraccianitenumbfishforeseeabilityarrangereunradiantsovepillenpitmenpitmirknyt\\DECENTRALIS\\LUDERKARLINSUMECYCLABLEHADEFULDERESJGERKOMMAND",
  115. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Blodforgift\\repaganizeteknokratishennaedgiraffoidyappbromderneenevoldsherredmmetundisconcertedsy",
  116. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Blodforgift\\repaganizeteknokratishennaedgiraffoidyappbromderneenevoldsherredmmetundisconcertedsy\\Thermometerizevasoparesissensualismensweetmeatsaktiviseredemekaniksindstraalingscab",
  117. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Annethestillgsbe\\Tormodskrivmigcounterinterpretationtracheophonesis",
  118. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Annethestillgsbe\\Tormodskrivmigcounterinterpretationtracheophonesis\\Caesareansbasiskonventionstigrisvandcyklensamnionicfu6",
  119. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Ellekragefdselshjlpersafvigelsensudviklingsl\\Kurslisternesautomatcaf\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xd0\\x88\\xd0\\x93\\xe2\\x80\\x9a\\xd0\\x92\\xc2\\xa9enstrengelegenkompendiumbrandgultpottensachenehospitalsbehandlend",
  120. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Ellekragefdselshjlpersafvigelsensudviklingsl\\Kurslisternesautomatcaf\\xd0\\x93\\xd1\\x93\\xd0\\x92\\xd0\\x88\\xd0\\x93\\xe2\\x80\\x9a\\xd0\\x92\\xc2\\xa9enstrengelegenkompendiumbrandgultpottensachenehospitalsbehandlend\\DIPTEROCARPOUSSABULUMSTATSMINISTERIETSOMOPHAGIASLEMMERECHRISTENINGSHAANSVOVLHATTESINDDATAFILENSFORNSKETBEKVEMMELIGHEDSKRETSPSYKOSOMAT",
  121. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\richterskalaenweediestasyncradiometriesuddrivercoilyearunsubtlyfattiggaardenstackiestalbuminofibrinsndagsskolenstestmetodestill\\Dierklimprerierspelickproducerenb4",
  122. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\richterskalaenweediestasyncradiometriesuddrivercoilyearunsubtlyfattiggaardenstackiestalbuminofibrinsndagsskolenstestmetodestill\\Dierklimprerierspelickproducerenb4\\plagieringoversaplesssalatfadeundarkembololaliabetreadrekordstoreslev",
  123. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Treholdsskiftetsejendommelighedstankelsestesgennemskaereslaertemantrapaale4\\Enfoncedeltidslandmandensvinrdtvitiligodispersionernesantroposofferskremenopkradsningcharshafafpasse",
  124. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Treholdsskiftetsejendommelighedstankelsestesgennemskaereslaertemantrapaale4\\Enfoncedeltidslandmandensvinrdtvitiligodispersionernesantroposofferskremenopkradsningcharshafafpasse\\REUTILIZATIONGANGTUNNELSAFFLUEN",
  125. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Antipyicsspjttendesarchsnobfikspunkterneskattekredsenesandalsfumigateslymphectasiaoutwaiteddoveletessayistikkensstadsa9\\Boligejercondominiiumshaplographyunhideablefremkalderskaalenesbegumphotoengravebronchos8",
  126. "HKEY_CURRENT_USER\\Software\\VB and VBA Program Settings\\Antipyicsspjttendesarchsnobfikspunkterneskattekredsenesandalsfumigateslymphectasiaoutwaiteddoveletessayistikkensstadsa9\\Boligejercondominiiumshaplographyunhideablefremkalderskaalenesbegumphotoengravebronchos8\\Konvenerernongerminationstueorgeletsmi6"
  127.  
  128.  
  129. * Deleted Registry Keys:
  130.  
  131. * DNS Communications:
  132.  
  133. * Domains:
  134.  
  135. * Network Communication - ICMP:
  136.  
  137. * Network Communication - HTTP:
  138.  
  139. * Network Communication - SMTP:
  140.  
  141. * Network Communication - Hosts:
  142.  
  143. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment