Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- * MalFamily: "Malicious"
- * MalScore: 10.0
- * File Name: "Exes_671c3de7d5f589b80b83b4c7fb38977b.exe"
- * File Size: 1356559
- * File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- * SHA256: "eb2d3cade25c04322d59c521106ab9708e9dfe8af0b1eddbc66bf997652b86fa"
- * MD5: "671c3de7d5f589b80b83b4c7fb38977b"
- * SHA1: "41876c54470bc4190b9f679cdc39857cbb981d3a"
- * SHA512: "aa55371768f4a0800091ee3e5ac4789a0b7dd8b735fff053d066adfaf54a7955eeb40587df08d4c5a94012e9473b1605f0979d5974b42254797bb98348fce7fe"
- * CRC32: "F5332896"
- * SSDEEP: "24576:bNA3R5drXpd6G/B8HskGM0zrqFhYfs7UaFjn48ogzEOFhCylFHGJYxGyiDbGAMGU:G5X6IB8Hp+zrQhf7UaFj48jAOFhCylUS"
- * Process Execution:
- "Exes_671c3de7d5f589b80b83b4c7fb38977b.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "wscript.exe",
- "iet.exe",
- "iet.exe",
- "RegSvcs.exe"
- * Executed Commands:
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\boh.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\boh.vbs ",
- "\"C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe\" sqg=glx",
- "iet.exe sqg=glx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\QHGJZ",
- "\"C:\\Windows\\System32\\WScript.exe\" \"C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\run.vbs\"",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\run.vbs ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\FAZTS",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\PDSXE",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\OOMVZ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\MMEHM",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\AHQUS",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\WDEMX",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\FOFYQ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\NJPFW",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\THBMI",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\JHWHR"
- * Signatures Detected:
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details":
- "process": "iet.exe, PID 2772"
- "Description": "Creates RWX memory",
- "Details":
- "Description": "Detected script timer window indicative of sleep style evasion",
- "Details":
- "Window": "WSH-Timer"
- "Description": "A process attempted to delay the analysis task.",
- "Details":
- "Process": "wscript.exe tried to sleep 660 seconds, actually delayed analysis time by 0 seconds"
- "Description": "Expresses interest in specific running processes",
- "Details":
- "process": "mscorsvw.exe"
- "process": "RegSvcs.exe"
- "Description": "Repeatedly searches for a not-found process, may want to run with startbrowser=1 option",
- "Details":
- "Description": "Reads data out of its own binary image",
- "Details":
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00000000, length: 0x00000007"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00000000, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00000007, length: 0x0014b308"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00001ff0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00003fe0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00005fd0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00007fc0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00009fb0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0000bfa0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0000df90, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0000ff80, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00011f70, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00013f60, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00015f50, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00017f40, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00019f30, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0001bf20, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0001df10, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0001ff00, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00021ef0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00023ee0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00025ed0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00027ec0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00029eb0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0002bea0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0002de90, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0002fe80, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00031e70, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00033e60, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00035e50, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00037e40, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00039e30, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0003be20, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0003de10, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0003fe00, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00041df0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00043de0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00045dd0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00047dc0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00049db0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0004bda0, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0004dd90, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0004fd80, length: 0x00002000"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00050a00, length: 0x00000031"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00050a19, length: 0x000f753c"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148151, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148380, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148559, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148741, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148915, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148b00, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148d2f, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00148f1e, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00149105, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00149313, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x001494ea, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00149719, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014992f, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00149b27, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00149d35, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x00149f24, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014a104, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014a2ef, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014a4ca, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014a6c4, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014a8dd, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014aac0, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014aca8, length: 0x00000029"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014ae8f, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014b059, length: 0x00000028"
- "self_read": "process: Exes_671c3de7d5f589b80b83b4c7fb38977b.exe, pid: 1448, offset: 0x0014b254, length: 0x0000001b"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2720, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1652, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 980, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2172, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 716, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2476, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 1444, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 932, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2280, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 960, offset: 0x00018640, length: 0x00000012"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x00000000, length: 0x00000040"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x000000f0, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x000001e8, length: 0x00000078"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x00018000, length: 0x00000020"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x00018058, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x000181a8, length: 0x00000018"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x00018470, length: 0x00000010"
- "self_read": "process: wscript.exe, pid: 2608, offset: 0x00018640, length: 0x00000012"
- "Description": "Drops a binary and executes it",
- "Details":
- "binary": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe"
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details":
- "Injection": "iet.exe(2436) -> RegSvcs.exe(2128)"
- "Description": "Creates a hidden or system file",
- "Details":
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\aav.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\bkd.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\boh.vbs"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\bvd.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\cal.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\coo.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\dao.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\drt.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\dvl.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\dxb.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ebj.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\eoi.xl"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\epp.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\etb.ppt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ewl.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\fbp.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\gkd.mp3"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\gog.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\hdc.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\hne.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\kgw.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\kuv.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\mai.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\nmf.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\nvp.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ocg.ico"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\omj.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ovd.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\pki.mp4"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\pra.jpg"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\qgh.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\qmo.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\rtx.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\sbh.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\snu.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\sqg=glx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ssf.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\tdu.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\uvr.docx"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\vxk.txt"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wgm.icm"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wir.dat"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wkw.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wvd.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\xbu.bmp"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\xvu.pdf"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ini"
- "file": "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\run.vbs"
- "Description": "File has been identified by 37 Antiviruses on VirusTotal as malicious",
- "Details":
- "MicroWorld-eScan": "Trojan.GenericKD.41475500"
- "FireEye": "Generic.mg.671c3de7d5f589b8"
- "McAfee": "Artemis!671C3DE7D5F5"
- "K7AntiVirus": "Riskware ( 0040eff71 )"
- "Alibaba": "Trojan:Win32/Autoit.5f86fffd"
- "K7GW": "Riskware ( 0040eff71 )"
- "Cybereason": "malicious.4470bc"
- "TrendMicro": "TROJ_GEN.R020C0WGI19"
- "Symantec": "Trojan.Gen.MBT"
- "APEX": "Malicious"
- "Avast": "Win32:Malware-gen"
- "ClamAV": "Win.Dropper.Fakexls-7058214-0"
- "Kaspersky": "Trojan.Win32.Autoit.abzua"
- "BitDefender": "Trojan.GenericKD.41475500"
- "Tencent": "Win32.Trojan.Autoit.Auto"
- "Ad-Aware": "Trojan.GenericKD.41475500"
- "Emsisoft": "Trojan.GenericKD.41475500 (B)"
- "F-Secure": "Trojan.TR/Autoit.yxyhm"
- "Invincea": "heuristic"
- "McAfee-GW-Edition": "BehavesLike.Win32.Backdoor.tc"
- "Sophos": "Mal/Generic-S"
- "Avira": "TR/Autoit.yxyhm"
- "MAX": "malware (ai score=84)"
- "Microsoft": "Trojan:Win32/Bluteal!rfn"
- "Endgame": "malicious (high confidence)"
- "ZoneAlarm": "Trojan.Win32.Autoit.abzua"
- "GData": "Trojan.GenericKD.41475500"
- "AhnLab-V3": "Malware/Win32.Generic.C3338047"
- "ALYac": "Trojan.GenericKD.41475500"
- "Zoner": "Probably RARAutorun"
- "ESET-NOD32": "Win32/Injector.Autoit.EDE"
- "TrendMicro-HouseCall": "TROJ_GEN.R020C0WGI19"
- "Ikarus": "Trojan.Win32.Injector"
- "Fortinet": "AutoIt/Injector.EDE!tr"
- "AVG": "Win32:Malware-gen"
- "CrowdStrike": "win/malicious_confidence_80% (W)"
- "Qihoo-360": "HEUR/QVM06.3.999D.Malware.Gen"
- "Description": "Clamav Hits in Target/Dropped/SuriExtracted",
- "Details":
- "target": "clamav:Win.Dropper.Fakexls-7058214-0, sha256:eb2d3cade25c04322d59c521106ab9708e9dfe8af0b1eddbc66bf997652b86fa, type:PE32 executable (GUI) Intel 80386, for MS Windows"
- * Started Service:
- * Mutexes:
- "DefaultTabtip-MainUI",
- "CicLoadWinStaWinSta0",
- "Local\\MSCTF.CtfMonitorInstMutexDefault1",
- "Local\\ZoneAttributeCacheCounterMutex",
- "Local\\ZonesCacheCounterMutex",
- "Local\\ZonesLockedCacheCounterMutex"
- * Modified Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\__tmp_rar_sfx_access_check_3904296",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wgm.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\sqg=glx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\boh.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\iet.exe",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\pki.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\dao.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wir.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\epp.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\kgw.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\dxb.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\coo.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\rtx.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\eoi.xl",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\fbp.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\xvu.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\vxk.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ewl.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\sbh.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\uvr.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\gog.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\qmo.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\kuv.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ovd.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\hdc.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\dvl.txt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\etb.ppt",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ssf.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\cal.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\xbu.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\gkd.mp3",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wkw.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\nvp.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\wvd.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\mai.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ebj.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\pra.jpg",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ocg.ico",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\bkd.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\bvd.bmp",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\omj.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\drt.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\aav.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\hne.mp4",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\nmf.icm",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\snu.docx",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\tdu.dat",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\qgh.pdf",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\QHGJZ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\ini",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\run.vbs",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\FAZTS",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\PDSXE",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\OOMVZ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\MMEHM",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\AHQUS",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\WDEMX",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\FOFYQ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\NJPFW",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\THBMI",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\JHWHR"
- * Deleted Files:
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\__tmp_rar_sfx_access_check_3904296",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\QHGJZ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\FAZTS",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\PDSXE",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\OOMVZ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\MMEHM",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\AHQUS",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\WDEMX",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\FOFYQ",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\NJPFW",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\THBMI",
- "C:\\Users\\user\\AppData\\Local\\Temp\\42225663\\JHWHR"
- * Modified Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\UNCAsIntranet",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\AutoDetect",
- "HKEY_CURRENT_USER\\Software\\Classes\\Local Settings\\MuiCache\\2F\\52C64B7E\\LanguageList",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\DisableTaskMgr",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\FileExts\\.vbs\\OpenWithProgids\\VBSFile"
- * Deleted Registry Keys:
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\ProxyBypass",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName",
- "HKEY_LOCAL_MACHINE\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\ZoneMap\\IntranetName"
- * DNS Communications:
- * Domains:
- * Network Communication - ICMP:
- * Network Communication - HTTP:
- * Network Communication - SMTP:
- * Network Communication - Hosts:
- * Network Communication - IRC:
Advertisement
Add Comment
Please, Sign In to add comment