Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Nanocore"
- * MalScore: 10.0
- * File Name: "NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe"
- * File Size: 1391074
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "74619922864d2354101e329f3f9079eb1b02b438545658c1ef9ac9300b42c033"
- * MD5: "f71d5c3d92723b79dc6bf3abd6bbe867"
- * SHA1: "db97f387bb4bab100229e9661c9465bb1a278961"
- * SHA512: "e4390314a4473b7db1063c11da9b8d19b29b4716ac1826756fda413aa381f05eae4d6401610e678369fff24ed02a813bdbbecc74150eb795381284b1d9c053cf"
- * CRC32: "42E5E1B9"
- * SSDEEP: "24576:bNA3R5drXTLPdn6B7QjOaP76KLiHMEhQkelZTv0dIjmFHDbeisNIfTKPWI0n:G5Pl6x1aP7AHEXKomx6IOPWIa"
- * Process Execution:
- "NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe",
- "wscript.exe",
- "wim.exe",
- "wim.exe",
- "RegSvcs.exe",
- "schtasks.exe",
- "schtasks.exe",
- "svchost.exe",
- "WMIADAP.exe",
- "svchost.exe",
- "WmiPrvSE.exe",
- "svchost.exe"
- * Executed Commands:
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\jbb.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\jbb.vbs ",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wim.exe\" trs=evu",
- "wim.exe trs=evu",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wim.exe C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\RSECG",
- "\"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp79B5.tmp\"",
- "\"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp8407.tmp\"",
- "\\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE wmiadap.exe /F /T /R",
- "C:\\Windows\\system32\\wbem\\wmiprvse.exe -Embedding"
- * Signatures Detected:
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details":
- "IP": "192.169.69.25:20202"
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "wim.exe, PID 2284"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "RegSvcs.exe tried to sleep 1164 seconds, actually delayed analysis time by 0 seconds"
- "Process": "svchost.exe tried to sleep 360 seconds, actually delayed analysis time by 0 seconds"
- "Description": "At least one IP Address, Domain, or File Name was found in a crypto call",
- "Details":
- "ioc": "v2.0.50727"
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00000007, length: 0x001539db"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00050a19, length: 0x000ff380"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0014ff66, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150163, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150335, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150507, length: 0x00000027"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150710, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x001508d7, length: 0x00000029"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150ad6, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150c9e, length: 0x00000027"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00150e92, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x001510a8, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151274, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151469, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0015166d, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151839, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151a36, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151c19, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151de9, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00151fef, length: 0x00000029"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x001521e6, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x001523d4, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x001525b8, length: 0x00000027"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00152782, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00152953, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00152b5a, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00152d4d, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00152f45, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0015317f, length: 0x00000027"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x0015337e, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00153562, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00153741, length: 0x00000028"
- "self_read": "process: NanoCore_f71d5c3d92723b79dc6bf3abd6bbe867.exe, pid: 2000, offset: 0x00153923, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2944, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: RegSvcs.exe, pid: 2964, offset: 0x00000000, length: 0x00001000"
- "self_read": "process: RegSvcs.exe, pid: 2964, offset: 0x00000080, length: 0x00000200"
- "self_read": "process: RegSvcs.exe, pid: 2964, offset: 0x00000178, length: 0x00000200"
- "self_read": "process: RegSvcs.exe, pid: 2964, offset: 0x00005b20, length: 0x00000200"
- "self_read": "process: RegSvcs.exe, pid: 2964, offset: 0x00005b3c, length: 0x00000200"
- "Description": "A process created a hidden window",
- "Details":
- "Process": "RegSvcs.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp79B5.tmp\""
- "Process": "RegSvcs.exe -> \"schtasks.exe\" /create /f /tn \"DSL Subsystem Task\" /xml \"C:\\Users\\user\\AppData\\Local\\Temp\\tmp8407.tmp\""
- "Process": "svchost.exe -> \\\\?\\C:\\Windows\\system32\\wbem\\WMIADAP.EXE"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wim.exe"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "wim.exe(800) -> RegSvcs.exe(2964)"
- "Description": "Attempts to remove evidence of file being downloaded from the Internet",
- "Details":
- "file": "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\RegSvcs.exe:Zone.Identifier"
- "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
- "Details":
- "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
- "Description": "Installs itself for autorun at Windows startup",
- "Details":
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\qwertyuiuytrertyu.exe"
- "data": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wim.exe C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\TRS_EV~1"
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem"
- "data": "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe"
- "Description": "Exhibits behavior characteristic of Nanocore RAT",
- "Details":
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wim.exe"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\bmv.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\cni.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\coc.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\crc.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\cuj.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dft.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dgc.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\djw.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dnv.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dqf.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\eqa.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\esu.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\frn.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gas.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gde.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gkl.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gmi.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gxr.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\heg.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\hgj.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\hik.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\hsg.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\ifv.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\ikd.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\iqv.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\itd.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\jbb.vbs"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\kug.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\lhp.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\lmh.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\luu.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\nan.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\nhk.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\qjm.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\qmt.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\qql.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rdo.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rif.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rte.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rvu.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\sxd.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\tah.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\tgh.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\trs=evu"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\ufs.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\uwe.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\vjf.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wnh.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wuu.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\xhl.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\xxk.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\41802843"
- "Description": "File has been identified by 38 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Trojan.GenericKD.32163547"
- "McAfee": "Artemis!F71D5C3D9272"
- "Alibaba": "Trojan:Win32/Starter.ali2000005"
- "K7GW": "Riskware ( 0040eff71 )"
- "K7AntiVirus": "Riskware ( 0040eff71 )"
- "Arcabit": "Trojan.Generic.D1EAC6DB"
- "Symantec": "Trojan.Gen.MBT"
- "ESET-NOD32": "Win32/Injector.Autoit.EDE"
- "APEX": "Malicious"
- "Avast": "Win32:Malware-gen"
- "ClamAV": "Win.Malware.0040eff-7058212-0"
- "Kaspersky": "Trojan.Win32.NanoBot.mov"
- "BitDefender": "Trojan.GenericKD.32163547"
- "Tencent": "Win32.Trojan.Nanobot.Ebgn"
- "Ad-Aware": "Trojan.GenericKD.32163547"
- "Emsisoft": "Trojan.GenericKD.32163547 (B)"
- "Comodo": "Malware@#g33djwg9i0gx"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Backdoor.tc"
- "FireEye": "Generic.mg.f71d5c3d92723b79"
- "Sophos": "Mal/Generic-S"
- "Paloalto": "generic.ml"
- "Cyren": "W32/Trojan.JYTG-5424"
- "Avira": "TR/AD.Nanocore.zzzlv"
- "Microsoft": "Trojan:Win32/Occamy.C"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "Trojan.Win32.NanoBot.mov"
- "GData": "Trojan.GenericKD.32163547"
- "AhnLab-V3": "Trojan/Win32.RL_Agent.R273974"
- "ALYac": "Trojan.GenericKD.32163547"
- "MAX": "malware (ai score=59)"
- "Zoner": "Probably RARAutorun"
- "TrendMicro-HouseCall": "TROJ_GEN.R002C0WGJ19"
- "Fortinet": "AutoIt/Injector.EDE!tr"
- "AVG": "Win32:Malware-gen"
- "Cybereason": "malicious.7bb4ba"
- "CrowdStrike": "win/malicious_confidence_80% (W)"
- "Qihoo-360": "Win32/Trojan.BO.73b"
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details":
- "target": "clamav:Win.Malware.0040eff-7058212-0, sha256:74619922864d2354101e329f3f9079eb1b02b438545658c1ef9ac9300b42c033, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- "Description": "Collects information to fingerprint the system",
- "Details":
- "Description": "Created network traffic indicative of malicious activity",
- "Details":
- "signature": "ET TROJAN Possible NanoCore C2 60B"
- * Started Service:
- * Mutexes:
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex",
- "Global\\CLR_CASOFF_MUTEX",
- "Global\\0e9f044e-5c49-4702-bfa3-2880805abe42",
- "Global\\.net clr networking",
- "Global\\ADAP_WMI_ENTRY",
- "Global\\RefreshRA_Mutex",
- "Global\\RefreshRA_Mutex_Lib",
- "Global\\RefreshRA_Mutex_Flag"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\__tmp_rar_sfx_access_check_15823000",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dqf.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\trs=evu",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\jbb.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wim.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\frn.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\uwe.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\qjm.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\qmt.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\ifv.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\heg.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dnv.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\nan.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rdo.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\coc.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\esu.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dgc.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\dft.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\cuj.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\hsg.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gkl.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wnh.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\xhl.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\wuu.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\ufs.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\tgh.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\lhp.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\bmv.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\cni.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\djw.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\qql.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\lmh.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\vjf.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\eqa.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gmi.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gxr.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\nhk.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\crc.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rte.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\ikd.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\hik.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\xxk.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rvu.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gas.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\iqv.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\itd.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\gde.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\kug.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\hgj.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\rif.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\sxd.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\luu.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\tah.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\RSECG",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\run.dat",
- "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp79B5.tmp",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\task.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp8407.tmp",
- "C:\\Windows\\sysnative\\Tasks\\DSL Subsystem",
- "C:\\Windows\\sysnative\\Tasks\\DSL Subsystem Task",
- "\\Device\\LanmanDatagramReceiver",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\DataStore.edb",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edb.chk",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.ini",
- "\\??\\PIPE\\samr",
- "C:\\Windows\\sysnative\\wbem\\repository\\WRITABLE.TST",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING1.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING2.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\MAPPING3.MAP",
- "C:\\Windows\\sysnative\\wbem\\repository\\OBJECTS.DATA",
- "C:\\Windows\\sysnative\\wbem\\repository\\INDEX.BTR",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2WMI SELF-INSTRUMENTATION EVENT PROVIDER",
- "\\??\\pipe\\PIPE_EVENTROOT\\CIMV2PROVIDERSUBSYSTEM",
- "\\??\\WMIDataDevice"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\__tmp_rar_sfx_access_check_15823000",
- "C:\\Users\\user\\AppData\\Local\\Temp\\41802843\\RSECG",
- "C:\\Program Files (x86)\\DSL Subsystem\\dslss.exe",
- "C:\\Users\\user\\AppData\\Roaming\\C1515A12-1764-4632-ACE9-A9DFF9253200\\DSL Subsystem\\dslss.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp79B5.tmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\tmp8407.tmp",
- "C:\\Windows\\Microsoft.NET\\Framework\\v2.0.50727\\RegSvcs.exe:Zone.Identifier",
- "C:\\Windows\\Tasks\\DSL Subsystem.job",
- "C:\\Windows\\Tasks\\DSL Subsystem Task.job",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MpIdleTask",
- "C:\\Windows\\sysnative\\Tasks\\Microsoft\\Windows Defender\\MP Scheduled Scan",
- "C:\\Windows\\SoftwareDistribution\\DataStore\\Logs\\edbtmp.log",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl.h",
- "C:\\Windows\\sysnative\\wbem\\Performance\\WmiApRpl_new.h"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\qwertyuiuytrertyu.exe",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Run\\DSL Subsystem",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\1CDD8E4B-9C11-4A5C-B274-BF91E107038D\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\1CDD8E4B-9C11-4A5C-B274-BF91E107038D\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\1CDD8E4B-9C11-4A5C-B274-BF91E107038D\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem Task\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\DSL Subsystem Task\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\E0FA044E-120E-427D-A5EE-A3C2A235D445\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\PreviousServiceShutdown",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ProcessID",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Microsoft\\Windows Defender\\MP Scheduled Scan\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\F6F51815-5381-4CB4-A2F8-7A279A2B2025\\DynamicInfo",
- "HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Wbem\\Transports\\Decoupled\\Server",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\CreationTime",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\MarshaledProxy",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\Transports\\Decoupled\\Server\\ProcessIdentifier",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\ConfigValueEssNeedsLoading",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\List of event-active namespaces",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\ESS\\//./root/CIMV2\\SCM Event Provider",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\IDE\\DiskVBOX_HARDDISK___________________________1.0_____\\5&33d1638a&0&0.0.0_0-00000000-0000-0000-0000-000000000000",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\advapi32.dllMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\en-US\\advapi32.dll.muiMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ACPI.sysACPIMOFResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ACPI.sys.muiACPIMOFResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\ndis.sysMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\drivers\\en-US\\ndis.sys.muiMofResourceName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\mssmbios.sysMofResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\mssmbios.sys.muiMofResource",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\HDAudBus.sysHDAudioMofName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\HDAudBus.sys.muiHDAudioMofName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\intelppm.sysPROCESSORWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\en-US\\intelppm.sys.muiPROCESSORWMI",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\portcls.SYSPortclsMof",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\System32\\Drivers\\en-US\\portcls.SYS.muiPortclsMof",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem Task.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\DSL Subsystem Task.job.fp",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\CIMOM\\LastServiceStart",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\WBEM\\WDM\\C:\\Windows\\system32\\DRIVERS\\monitor.sysMonitorWMI"
- * DNS Communications:
- "type": "A",
- "request": "benzkartel.duckdns.org",
- "answers":
- "data": "192.169.69.25",
- "type": "A"
- * Domains:
- "ip": "192.169.69.25",
- "domain": "benzkartel.duckdns.org"
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment