Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: ""
- [*] MalScore: 10.0
- [*] File Name: "Exes_5b02b9ea8aff89850a13b2515e8d2aad.exe"
- [*] File Size: 25856
- [*] File Type: "MS-DOS executable, MZ for MS-DOS"
- [*] SHA256: "8d9f6a87317d55eb4d8d6614665f61fcb7626f6e18aa0def80508f45f5357e4d"
- [*] MD5: "5b02b9ea8aff89850a13b2515e8d2aad"
- [*] SHA1: "c60fac00ba1b23d1b71ef41b6c541d7bd5b3f51d"
- [*] SHA512: "fc37d9500b6cbd2af69247cb7ad7652375a3f3b8da8d833525edd4d41020c4a23a9237e0ac491632c6c1b5f5d2a217fc4a5dd23f9d238f3275d2ca6cb020a264"
- [*] CRC32: "93602871"
- [*] SSDEEP: "384:5vcTzy5HKrrP4imFRR3svyo21NonHET5nYygPkW04mQ7/menR560axflQgfdXshZ:5vkVroh8fqaHfyH4mQjRfotehk8"
- [*] Process Execution: [
- "Exes_5b02b9ea8aff89850a13b2515e8d2aad.exe",
- "wininit.exe",
- "schtasks.exe",
- "svchost.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Attempts to connect to a dead IP:Port (1 unique times)",
- "Details": [
- {
- "IP": "109.171.35.217:1605"
- }
- ]
- },
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details": [
- {
- "process": "schtasks.exe, PID 356"
- }
- ]
- },
- {
- "Description": "A process attempted to delay the analysis task.",
- "Details": [
- {
- "Process": "wininit.exe tried to sleep 528 seconds, actually delayed analysis time by 0 seconds"
- }
- ]
- },
- {
- "Description": "Reads data out of its own binary image",
- "Details": [
- {
- "self_read": "process: Exes_5b02b9ea8aff89850a13b2515e8d2aad.exe, pid: 2496, offset: 0x00000000, length: 0x00006500"
- },
- {
- "self_read": "process: Exes_5b02b9ea8aff89850a13b2515e8d2aad.exe, pid: 2496, offset: 0x0000003c, length: 0x00001000"
- },
- {
- "self_read": "process: Exes_5b02b9ea8aff89850a13b2515e8d2aad.exe, pid: 2496, offset: 0x00001610, length: 0x00004ef0"
- },
- {
- "self_read": "process: wininit.exe, pid: 3036, offset: 0x00000000, length: 0x00006500"
- },
- {
- "self_read": "process: wininit.exe, pid: 3036, offset: 0x0000003c, length: 0x00001000"
- },
- {
- "self_read": "process: wininit.exe, pid: 3036, offset: 0x00001610, length: 0x00004ef0"
- }
- ]
- },
- {
- "Description": "Drops a binary and executes it",
- "Details": [
- {
- "binary": "C:\\Users\\user\\AppData\\Roaming\\wininit.exe"
- }
- ]
- },
- {
- "Description": "Sniffs keystrokes",
- "Details": [
- {
- "GetAsyncKeyState": "Process: Exes_5b02b9ea8aff89850a13b2515e8d2aad.exe(2496)"
- }
- ]
- },
- {
- "Description": "A process was set to shut the system down when terminated",
- "Details": [
- {
- "process": "wininit.exe:3036"
- }
- ]
- },
- {
- "Description": "Attempts to execute a Living Off The Land Binary command for post exeploitation",
- "Details": [
- {
- "MITRE T1078 - schtask": "(Tactic: Execution, Persistence, Privilege Escalation)"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\DriverStartup"
- },
- {
- "data": "\"C:\\Users\\user\\AppData\\Roaming\\wininit.exe\" .."
- },
- {
- "key": "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\DriverStartup"
- },
- {
- "data": "\"C:\\Users\\user\\AppData\\Roaming\\wininit.exe\" .."
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\ChromeUpdate.exe"
- },
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\ChromeUpdate.exe"
- },
- {
- "task": "schtasks /create /sc minute /mo 1 /tn Server /tr C:\\Users\\user\\AppData\\Local\\Temp/Server.exe"
- }
- ]
- },
- {
- "Description": "Creates a hidden or system file",
- "Details": [
- {
- "file": "C:\\Users\\user\\AppData\\Roaming\\wininit.exe"
- }
- ]
- },
- {
- "Description": "File has been identified by 39 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "Bkav": "W32.HusmotarLTV.Trojan"
- },
- {
- "MicroWorld-eScan": "Generic.Malware.SL!bg.34AB5AFB"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "SUPERAntiSpyware": "Trojan.Agent/Gen-Dropper"
- },
- {
- "Arcabit": "Generic.Malware.SL!bg.34AB5AFB"
- },
- {
- "F-Prot": "W32/MSIL_Bladabindi.BO.gen!Eldorado"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Avast": "Win32:Evo-gen [Susp]"
- },
- {
- "Kaspersky": "HEUR:Trojan.Win32.Generic"
- },
- {
- "BitDefender": "Generic.Malware.SL!bg.34AB5AFB"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "Emsisoft": "Generic.Malware.SL!bg.34AB5AFB (B)"
- },
- {
- "F-Secure": "Trojan.TR/Dropper.Gen"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.mc"
- },
- {
- "Trapmine": "malicious.high.ml.score"
- },
- {
- "FireEye": "Generic.mg.5b02b9ea8aff8985"
- },
- {
- "Ikarus": "Trojan.Win32.Agent"
- },
- {
- "Cyren": "W32/MSIL_Bladabindi.BO.gen!Eldorado"
- },
- {
- "Avira": "TR/Dropper.Gen"
- },
- {
- "MAX": "malware (ai score=83)"
- },
- {
- "Antiy-AVL": "Trojan/Win32.AGeneric"
- },
- {
- "Microsoft": "Backdoor:MSIL/Bladabindi.BT!bit"
- },
- {
- "ZoneAlarm": "HEUR:Trojan.Win32.Generic"
- },
- {
- "GData": "Generic.Malware.SL!bg.34AB5AFB"
- },
- {
- "AhnLab-V3": "Trojan/Win32.Agent.C195594"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "Trojan.MSIL.DOTHETUK"
- },
- {
- "ALYac": "Generic.Malware.SL!bg.34AB5AFB"
- },
- {
- "Ad-Aware": "Generic.Malware.SL!bg.34AB5AFB"
- },
- {
- "Malwarebytes": "Backdoor.Bladabindi"
- },
- {
- "ESET-NOD32": "a variant of MSIL/Bladabindi.BB"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "Fortinet": "MSIL/Bladabindi.BO!tr"
- },
- {
- "AVG": "Win32:Evo-gen [Susp]"
- },
- {
- "Cybereason": "malicious.a8aff8"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (D)"
- },
- {
- "Qihoo-360": "HEUR/QVM03.0.FC1D.Malware.Gen"
- }
- ]
- },
- {
- "Description": "Creates a copy of itself",
- "Details": [
- {
- "copy": "C:\\Users\\user\\AppData\\Roaming\\wininit.exe"
- },
- {
- "copy": "C:\\Users\\user\\AppData\\Local\\Temp\\Server.exe"
- },
- {
- "copy": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\ChromeUpdate.exe"
- }
- ]
- }
- ]
- [*] Started Service: []
- [*] Executed Commands: [
- "C:\\Users\\user\\AppData\\Roaming\\wininit.exe ",
- "Hassan firewall add allowedprogram \"C:\\Users\\user\\AppData\\Roaming\\wininit.exe\" \"wininit.exe\" ENABLE",
- "schtasks /create /sc minute /mo 1 /tn Server /tr C:\\Users\\user\\AppData\\Local\\Temp/Server.exe"
- ]
- [*] Mutexes: [
- "Global\\CLR_CASOFF_MUTEX",
- "DriverStartup",
- "Global\\.net clr networking"
- ]
- [*] Modified Files: [
- "C:\\Users\\user\\AppData\\Roaming\\wininit.exe",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\ChromeUpdate.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\Server.exe",
- "C:\\Windows\\sysnative\\Tasks\\Server",
- "\\Device\\LanmanDatagramReceiver",
- "\\??\\PIPE\\srvsvc"
- ]
- [*] Deleted Files: [
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\security.config.cch.2496.28663000",
- "C:\\Windows\\Microsoft.NET\\Framework64\\v2.0.50727\\CONFIG\\enterprisesec.config.cch.2496.28663000",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\CLR Security Config\\v2.0.50727.312\\64bit\\security.config.cch.2496.28663015",
- "C:\\Windows\\Tasks\\Server.job"
- ]
- [*] Modified Registry Keys: [
- "HKEY_CURRENT_USER\\di",
- "HKEY_CURRENT_USER\\Environment\\SEE_MASK_NOZONECHECKS",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\DriverStartup",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run\\DriverStartup",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4}\\Path",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4}\\Hash",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Server\\Id",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tree\\Server\\Index",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4}\\Triggers",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\TaskCache\\Tasks\\{AC2897E8-418F-4C77-9CA3-B2BDC3DECAB4}\\DynamicInfo"
- ]
- [*] Deleted Registry Keys: [
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Server.job",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Schedule\\CompatibilityAdapter\\Signatures\\Server.job.fp"
- ]
- [*] DNS Communications: []
- [*] Domains: []
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "_CorExeMain",
- "address": "0x402000"
- }
- ],
- "dll": "mscoree.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00007002",
- "overlay": {
- "size": "0x00004d00",
- "offset": "0x00001800"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00402e5e",
- "timestamp": "2010-12-09 18:58:19",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00002000",
- "size_of_data": "0x00001000",
- "entropy": "5.25",
- "raw_address": "0x00000200",
- "virtual_size": "0x00000e64",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00004000",
- "size_of_data": "0x00000400",
- "entropy": "3.52",
- "raw_address": "0x00001200",
- "virtual_size": "0x00000400",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00006000",
- "size_of_data": "0x00000200",
- "entropy": "6.52",
- "raw_address": "0x00001600",
- "virtual_size": "0x0000000c",
- "characteristics_raw": "0x42000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00002e0c",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000004f"
- },
- {
- "virtual_address": "0x00004000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000400"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00006000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000000c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00002000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000008"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00002008",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000048"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "f34d5f2d4577ed6d9ceec516c1f5a744",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 1,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "advapi32.dll.RegOpenKeyExW",
- "advapi32.dll.RegQueryInfoKeyW",
- "advapi32.dll.RegEnumKeyExW",
- "advapi32.dll.RegEnumValueW",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegQueryValueExW",
- "shlwapi.dll.UrlIsW",
- "kernel32.dll.InitializeCriticalSectionAndSpinCount",
- "msvcrt.dll._set_error_mode",
- "msvcrt.dll.?set_terminate@@YAP6AXXZP6AXXZ@Z",
- "kernel32.dll.FindActCtxSectionStringW",
- "kernel32.dll.GetSystemWindowsDirectoryW",
- "mscoree.dll.GetProcessExecutableHeap",
- "mscorwks.dll._CorExeMain",
- "mscorwks.dll.GetCLRFunction",
- "advapi32.dll.RegisterTraceGuidsW",
- "advapi32.dll.UnregisterTraceGuids",
- "advapi32.dll.GetTraceLoggerHandle",
- "advapi32.dll.GetTraceEnableLevel",
- "advapi32.dll.GetTraceEnableFlags",
- "advapi32.dll.TraceEvent",
- "mscoree.dll.IEE",
- "mscorwks.dll.IEE",
- "mscoree.dll.GetStartupFlags",
- "mscoree.dll.GetHostConfigurationFile",
- "mscoree.dll.GetCORSystemDirectory",
- "ntdll.dll.RtlVirtualUnwind",
- "kernel32.dll.IsWow64Process",
- "advapi32.dll.AllocateAndInitializeSid",
- "advapi32.dll.OpenProcessToken",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.InitializeAcl",
- "advapi32.dll.AddAccessAllowedAce",
- "advapi32.dll.FreeSid",
- "kernel32.dll.SetThreadStackGuarantee",
- "kernel32.dll.FlsSetValue",
- "kernel32.dll.FlsGetValue",
- "kernel32.dll.FlsAlloc",
- "kernel32.dll.FlsFree",
- "kernel32.dll.AddVectoredContinueHandler",
- "kernel32.dll.RemoveVectoredContinueHandler",
- "advapi32.dll.ConvertSidToStringSidW",
- "shell32.dll.SHGetFolderPathW",
- "kernel32.dll.FlushProcessWriteBuffers",
- "kernel32.dll.GetWriteWatch",
- "kernel32.dll.ResetWriteWatch",
- "kernel32.dll.CreateMemoryResourceNotification",
- "kernel32.dll.QueryMemoryResourceNotification",
- "kernel32.dll.GlobalMemoryStatusEx",
- "ole32.dll.CoInitializeEx",
- "cryptbase.dll.SystemFunction036",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "ole32.dll.CoGetContextToken",
- "kernel32.dll.GetFullPathNameW",
- "kernel32.dll.GetVersionExW",
- "advapi32.dll.CryptAcquireContextA",
- "advapi32.dll.CryptReleaseContext",
- "advapi32.dll.CryptCreateHash",
- "advapi32.dll.CryptDestroyHash",
- "advapi32.dll.CryptHashData",
- "advapi32.dll.CryptGetHashParam",
- "advapi32.dll.CryptImportKey",
- "advapi32.dll.CryptExportKey",
- "advapi32.dll.CryptGenKey",
- "advapi32.dll.CryptGetKeyParam",
- "advapi32.dll.CryptDestroyKey",
- "advapi32.dll.CryptVerifySignatureA",
- "advapi32.dll.CryptSignHashA",
- "advapi32.dll.CryptGetProvParam",
- "advapi32.dll.CryptGetUserKey",
- "advapi32.dll.CryptEnumProvidersA",
- "mscoree.dll.GetMetaDataInternalInterface",
- "mscorwks.dll.GetMetaDataInternalInterface",
- "mscorjit.dll.getJit",
- "kernel32.dll.lstrlen",
- "kernel32.dll.lstrlenW",
- "kernel32.dll.SetErrorMode",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.GetFileType",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.ReadFile",
- "user32.dll.GetForegroundWindow",
- "user32.dll.GetWindowTextA",
- "ole32.dll.CoTaskMemAlloc",
- "kernel32.dll.GetACP",
- "kernel32.dll.GetUserDefaultUILanguage",
- "kernel32.dll.UnmapViewOfFile",
- "ole32.dll.CoTaskMemFree",
- "advapi32.dll.RegSetValueExW",
- "user32.dll.GetAsyncKeyState",
- "user32.dll.GetKeyState",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.CreateMutexW",
- "kernel32.dll.GetEnvironmentVariableW",
- "kernel32.dll.GetFileAttributesExW",
- "kernel32.dll.WriteFile",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.RtlMoveMemory",
- "shell32.dll.ShellExecuteEx",
- "shell32.dll.ShellExecuteExW",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#386",
- "kernel32.dll.LocalFree",
- "ole32.dll.CoWaitForMultipleHandles",
- "sechost.dll.LookupAccountNameLocalW",
- "advapi32.dll.LookupAccountSidW",
- "sechost.dll.LookupAccountSidLocalW",
- "cryptsp.dll.CryptAcquireContextW",
- "cryptsp.dll.CryptGenRandom",
- "ole32.dll.NdrOleInitializeExtension",
- "ole32.dll.CoGetClassObject",
- "ole32.dll.CoGetMarshalSizeMax",
- "ole32.dll.CoMarshalInterface",
- "ole32.dll.CoUnmarshalInterface",
- "ole32.dll.StringFromIID",
- "ole32.dll.CoGetPSClsid",
- "ole32.dll.CoCreateInstance",
- "ole32.dll.CoReleaseMarshalData",
- "ole32.dll.DcomChannelSetHResult",
- "rpcrtremote.dll.I_RpcExtInitializeExtensionPoint",
- "comctl32.dll.#321",
- "kernel32.dll.CreateActCtxW",
- "kernel32.dll.AddRefActCtx",
- "kernel32.dll.ReleaseActCtx",
- "kernel32.dll.ActivateActCtx",
- "kernel32.dll.DeactivateActCtx",
- "kernel32.dll.GetCurrentActCtx",
- "kernel32.dll.QueryActCtxW",
- "cryptsp.dll.CryptReleaseContext",
- "user32.dll.SendMessageTimeoutA",
- "kernel32.dll.GetStartupInfoW",
- "kernel32.dll.CreateProcessW",
- "shfolder.dll.SHGetFolderPathW",
- "kernel32.dll.CopyFileW",
- "kernel32.dll.GetTempPathW",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.FindClose",
- "kernel32.dll.FindNextFileW",
- "user32.dll.WaitForInputIdle",
- "kernel32.dll.SetFileAttributesW",
- "user32.dll.GetProcessWindowStation",
- "user32.dll.GetUserObjectInformationA",
- "kernel32.dll.SetConsoleCtrlHandler",
- "kernel32.dll.GetModuleHandleW",
- "user32.dll.GetClassInfoW",
- "user32.dll.RegisterClassW",
- "user32.dll.CreateWindowExW",
- "user32.dll.DefWindowProcW",
- "kernel32.dll.GetCurrentProcessId",
- "advapi32.dll.LookupPrivilegeValueW",
- "kernel32.dll.GetCurrentProcess",
- "advapi32.dll.AdjustTokenPrivileges",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.GetExitCodeProcess",
- "ntdll.dll.NtSetInformationProcess",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.GetCurrentThreadId",
- "user32.dll.RegisterWindowMessageW",
- "user32.dll.GetSystemMetrics",
- "kernel32.dll.GetProcAddress",
- "gdi32.dll.GetStockObject",
- "user32.dll.SetWindowLongPtrW",
- "user32.dll.GetWindowLongPtrW",
- "user32.dll.CallWindowProcW",
- "user32.dll.GetClientRect",
- "user32.dll.GetWindowRect",
- "user32.dll.GetParent",
- "ole32.dll.OleInitialize",
- "ole32.dll.CoRegisterMessageFilter",
- "user32.dll.PeekMessageW",
- "mscoree.dll.ND_RI2",
- "ws2_32.dll.WSAStartup",
- "ws2_32.dll.WSASocketW",
- "ws2_32.dll.setsockopt",
- "ws2_32.dll.WSAEventSelect",
- "ws2_32.dll.ioctlsocket",
- "ws2_32.dll.closesocket",
- "kernel32.dll.GetComputerNameW",
- "advapi32.dll.ConvertStringSecurityDescriptorToSecurityDescriptorW",
- "kernel32.dll.CreateFileMappingW",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.VirtualQuery",
- "advapi32.dll.CreateWellKnownSid",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.OpenMutexW",
- "kernel32.dll.GetProcessTimes",
- "ws2_32.dll.inet_addr",
- "ws2_32.dll.WSAConnect",
- "kernel32.dll.GetProcessWorkingSetSize",
- "kernel32.dll.SetProcessWorkingSetSize",
- "user32.dll.GetWindowTextLengthA",
- "kernel32.dll.FormatMessageW",
- "ws2_32.dll.shutdown",
- "version.dll.GetFileVersionInfoSizeW",
- "version.dll.GetFileVersionInfoW",
- "version.dll.VerQueryValueW",
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "sspicli.dll.GetUserNameExW",
- "advapi32.dll.GetUserNameW",
- "xmllite.dll.CreateXmlWriter",
- "xmllite.dll.CreateXmlWriterOutputWithEncodingName",
- "ole32.dll.CoUninitialize"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "_CorExeMain",
- "address": "0x402000"
- }
- ],
- "dll": "mscoree.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x00007002",
- "overlay": {
- "size": "0x00004d00",
- "offset": "0x00001800"
- },
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x00402e5e",
- "timestamp": "2010-12-09 18:58:19",
- "osversion": "4.0",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00002000",
- "size_of_data": "0x00001000",
- "entropy": "5.25",
- "raw_address": "0x00000200",
- "virtual_size": "0x00000e64",
- "characteristics_raw": "0x60000020"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00004000",
- "size_of_data": "0x00000400",
- "entropy": "3.52",
- "raw_address": "0x00001200",
- "virtual_size": "0x00000400",
- "characteristics_raw": "0x40000040"
- },
- {
- "name": ".reloc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00006000",
- "size_of_data": "0x00000200",
- "entropy": "6.52",
- "raw_address": "0x00001600",
- "virtual_size": "0x0000000c",
- "characteristics_raw": "0x42000040"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00002e0c",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x0000004f"
- },
- {
- "virtual_address": "0x00004000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x00000400"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00006000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x0000000c"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00002000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000008"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00002008",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000048"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "f34d5f2d4577ed6d9ceec516c1f5a744",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 1,
- "versioninfo": []
- }
- }
Add Comment
Please, Sign In to add comment