Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- [*] MalFamily: "Malicious"
- [*] MalScore: 10.0
- [*] File Name: "Gozi_90d05fe9ee4668c6dffd6941241255fc.exe"
- [*] File Size: 336384
- [*] File Type: "PE32 executable (GUI) Intel 80386, for MS Windows"
- [*] SHA256: "9b105604844dc1c8cde873ff09a0be4767fb72d37c4550e8c23a760d32b5d699"
- [*] MD5: "90d05fe9ee4668c6dffd6941241255fc"
- [*] SHA1: "3bb0f567831e02bc2290f133ec707d4db028d324"
- [*] SHA512: "7786da6272829a9afe05e86efa1b2107b83de5aedd975d78bd1e348e9aa96a24b6275398eb7e9cdf4e32d865eb7da1c4805bd6b34862f7d70604c05ad757bd12"
- [*] CRC32: "B7FD3CDA"
- [*] SSDEEP: "6144:B4ihJ2pFnv1mVbDjPRSHMxgsYObOze2FKh5DAn1w8OtywXMnMhKdnNwod4FWuF:BvIp+bvPDbph5b8Ot7UMhKZ1"
- [*] Process Execution: [
- "Gozi_90d05fe9ee4668c6dffd6941241255fc.exe",
- "control.exe",
- "rundll32.exe",
- "explorer.exe"
- ]
- [*] Signatures Detected: [
- {
- "Description": "Creates RWX memory",
- "Details": []
- },
- {
- "Description": "Possible date expiration check, exits too soon after checking local time",
- "Details": [
- {
- "process": "control.exe, PID 2652"
- }
- ]
- },
- {
- "Description": "The binary likely contains encrypted or compressed data.",
- "Details": [
- {
- "section": "name: .rsrc, entropy: 7.83, characteristics: IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE, raw_size: 0x0004be00, virtual_size: 0x0004bda0"
- }
- ]
- },
- {
- "Description": "Deletes its original binary from disk",
- "Details": []
- },
- {
- "Description": "Executed a process and injected code into it, probably while unpacking",
- "Details": [
- {
- "Injection": "Gozi_90d05fe9ee4668c6dffd6941241255fc.exe(2360) -> control.exe(2652)"
- }
- ]
- },
- {
- "Description": "Sniffs keystrokes",
- "Details": [
- {
- "SetWindowsHookExA": "Process: explorer.exe(2044)"
- }
- ]
- },
- {
- "Description": "Creates or sets a registry key to a long series of bytes, possibly to store a binary or malware config",
- "Details": [
- {
- "regkeyval": "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\Microsoft\\0EEC6689-1584-7006-0F22-19A4B3765D18\\Client32"
- },
- {
- "regkeyval": "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\Microsoft\\0EEC6689-1584-7006-0F22-19A4B3765D18\\Client64"
- }
- ]
- },
- {
- "Description": "Installs itself for autorun at Windows startup",
- "Details": [
- {
- "key": "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\aecaM1M0"
- },
- {
- "data": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\ApiMM1M0\\aeevpisp.exe"
- }
- ]
- },
- {
- "Description": "File has been identified by 24 Antiviruses on VirusTotal as malicious",
- "Details": [
- {
- "Qihoo-360": "HEUR/QVM19.1.26E1.Malware.Gen"
- },
- {
- "Cylance": "Unsafe"
- },
- {
- "CrowdStrike": "win/malicious_confidence_100% (D)"
- },
- {
- "K7GW": "Trojan ( 00549d461 )"
- },
- {
- "K7AntiVirus": "Trojan ( 00549d461 )"
- },
- {
- "Symantec": "ML.Attribute.HighConfidence"
- },
- {
- "APEX": "Malicious"
- },
- {
- "Kaspersky": "UDS:DangerousObject.Multi.Generic"
- },
- {
- "Rising": "Trojan.Kryptik!8.8 (TFE:dGZlOgETiZ6BUioEag)"
- },
- {
- "Endgame": "malicious (high confidence)"
- },
- {
- "Invincea": "heuristic"
- },
- {
- "McAfee-GW-Edition": "BehavesLike.Win32.Generic.fc"
- },
- {
- "Trapmine": "malicious.high.ml.score"
- },
- {
- "FireEye": "Generic.mg.90d05fe9ee4668c6"
- },
- {
- "Microsoft": "Trojan:Win32/Wacatac.B!ml"
- },
- {
- "ZoneAlarm": "UDS:DangerousObject.Multi.Generic"
- },
- {
- "Acronis": "suspicious"
- },
- {
- "VBA32": "Trojan.FakeAV.01657"
- },
- {
- "Malwarebytes": "Trojan.MalPack.VAK"
- },
- {
- "SentinelOne": "DFI - Malicious PE"
- },
- {
- "eGambit": "Unsafe.AI_Score_98%"
- },
- {
- "AVG": "FileRepMalware"
- },
- {
- "Cybereason": "malicious.7831e0"
- },
- {
- "Avast": "FileRepMalware"
- }
- ]
- },
- {
- "Description": "Creates a copy of itself",
- "Details": [
- {
- "copy": "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\ApiMM1M0\\aeevpisp.exe"
- }
- ]
- }
- ]
- [*] Started Service: []
- [*] Executed Commands: [
- "C:\\Windows\\system32\\control.exe /?",
- "\"C:\\Windows\\system32\\rundll32.exe\" Shell32.dll,Control_RunDLL /?",
- "%SystemRoot%\\system32\\rundll32.exe Shell32.dll,Control_RunDLL /?"
- ]
- [*] Mutexes: [
- "\\xe6\\xa5\\xa7\\xe6\\x91\\xb9\\xe6\\x99\\xae\\xe6\\xb9\\xb7\\xe7\\x9d\\xa8\\xe6\\xa9\\xa6o\\xe7\\x89\\xa6\\xe6\\x8d\\xb4\\xe6\\xa1\\xb2\\xe7\\x91\\xa3\\xe6\\x95\\xb4\\xe7\\x81\\xaa\\xe7\\x99\\xa3\\xe7\\x81\\xa7b\\xe6\\xa9\\xaa\\xe6\\xbd\\xb8\\xe6\\x85\\xb3\\xe6\\xa1\\xaa\\xe7\\x95\\xb9\\xe6\\xad\\xaa\\xe6\\x85\\xa5\\xe7\\xa8\\x80\\xe6\\xb9\\xb8\\xe6\\xb9\\xba\\xe6\\x95\\xa2\\xe6\\xb9\\xb6\\xe6\\xad\\xa8\\xe6\\x9d\\xabm",
- "{BA1A8490-D16A-FCA5-2B8E-95F08FA29924}",
- "Local\\{CA7E941A-A1DF-8C74-7B9E-6580DFB269B4}",
- "Local\\{143F7FD9-631F-66FD-8D88-47FA113C6BCE}",
- "Local\\{C24B3540-3918-44E4-D316-7DB8B7AA016C}",
- "{DABB3154-7159-1C84-CBAE-35102FC23944}",
- "{D6E9679E-3D17-786F-776A-C12C9B3E8520}"
- ]
- [*] Modified Files: [
- "\\??\\mailslot\\sl938",
- "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\ApiMM1M0\\aeevpisp.exe",
- "\\??\\pipe\\{A6CCF2CA-CD7B-C8EA-873A-517CAB0E1570}"
- ]
- [*] Deleted Files: [
- "C:\\Users\\user\\AppData\\Local\\Temp\\Gozi_90d05fe9ee4668c6dffd6941241255fc.exe"
- ]
- [*] Modified Registry Keys: [
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\Microsoft\\0EEC6689-1584-7006-0F22-19A4B3765D18",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\Microsoft\\0EEC6689-1584-7006-0F22-19A4B3765D18\\Client32",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\Microsoft\\0EEC6689-1584-7006-0F22-19A4B3765D18\\Client64",
- "HKEY_CURRENT_USER\\Software\\AppDataLow\\Software\\Microsoft\\0EEC6689-1584-7006-0F22-19A4B3765D18\\Client",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\aecaM1M0",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\EnableSPDY3_0",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\{S38OS404-1Q43-42S2-9305-67QR0O28SP23}\\rkcybere.rkr",
- "HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\UserAssist\\{CEBFF5CD-ACE2-4F4F-9178-9926F41749EA}\\Count\\HRZR_PGYFRFFVBA"
- ]
- [*] Deleted Registry Keys: []
- [*] DNS Communications: [
- {
- "type": "A",
- "request": "11totalzaelooop11.club",
- "answers": [
- {
- "data": "",
- "type": "NXDOMAIN"
- }
- ]
- }
- ]
- [*] Domains: [
- {
- "ip": "",
- "domain": "11totalzaelooop11.club"
- }
- ]
- [*] Network Communication - ICMP: []
- [*] Network Communication - HTTP: []
- [*] Network Communication - SMTP: []
- [*] Network Communication - Hosts: []
- [*] Network Communication - IRC: []
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetSystemDirectoryW",
- "address": "0x407960"
- },
- {
- "name": "CreateMailslotW",
- "address": "0x407964"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x407968"
- },
- {
- "name": "GetCurrentThread",
- "address": "0x40796c"
- },
- {
- "name": "SetCurrentDirectoryA",
- "address": "0x407970"
- },
- {
- "name": "OpenMutexW",
- "address": "0x407974"
- },
- {
- "name": "CreateProcessA",
- "address": "0x407978"
- },
- {
- "name": "FindClose",
- "address": "0x40797c"
- },
- {
- "name": "LoadLibraryW",
- "address": "0x407980"
- },
- {
- "name": "WriteConsoleA",
- "address": "0x407984"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x407988"
- },
- {
- "name": "GetFileAttributesA",
- "address": "0x40798c"
- },
- {
- "name": "lstrcmp",
- "address": "0x407990"
- },
- {
- "name": "GetConsoleTitleW",
- "address": "0x407994"
- },
- {
- "name": "GetLongPathNameW",
- "address": "0x407998"
- },
- {
- "name": "FreeConsole",
- "address": "0x40799c"
- },
- {
- "name": "CreateFileW",
- "address": "0x4079a0"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x4079a4"
- },
- {
- "name": "lstrcpyA",
- "address": "0x4079a8"
- },
- {
- "name": "GetVolumeInformationA",
- "address": "0x4079ac"
- },
- {
- "name": "OpenFileMappingA",
- "address": "0x4079b0"
- },
- {
- "name": "FindFirstFileA",
- "address": "0x4079b4"
- },
- {
- "name": "CreateThread",
- "address": "0x4079b8"
- },
- {
- "name": "GetVolumeNameForVolumeMountPointW",
- "address": "0x4079bc"
- },
- {
- "name": "VirtualProtect",
- "address": "0x4079c0"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "AuthzAddSidsToContext",
- "address": "0x4079c8"
- },
- {
- "name": "AuthzFreeContext",
- "address": "0x4079cc"
- },
- {
- "name": "AuthzInitializeContextFromSid",
- "address": "0x4079d0"
- }
- ],
- "dll": "authz.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0005506e",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0040100c",
- "timestamp": "2017-12-27 05:20:09",
- "osversion": "5.1",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00001400",
- "entropy": "4.93",
- "raw_address": "0x00000200",
- "virtual_size": "0x00001338",
- "characteristics_raw": "0x60000000"
- },
- {
- "name": ".kdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00003000",
- "size_of_data": "0x00004e00",
- "entropy": "1.39",
- "raw_address": "0x00001600",
- "virtual_size": "0x00004cbc",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00008000",
- "size_of_data": "0x0004be00",
- "entropy": "7.83",
- "raw_address": "0x00006400",
- "virtual_size": "0x0004bda0",
- "characteristics_raw": "0xc00000c0"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x000079dc",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000028"
- },
- {
- "virtual_address": "0x00008000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0004bda0"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "4946827c5bff5df45fd8fefc98d58fdf",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 2,
- "versioninfo": []
- }
- }
- [*] Resolved APIs: [
- "kernel32.dll.SortGetHandle",
- "kernel32.dll.SortCloseHandle",
- "kernel32.dll.HeapAlloc",
- "kernel32.dll.HeapFree",
- "kernel32.dll.GetTickCount",
- "kernel32.dll.HeapCreate",
- "kernel32.dll.ExitThread",
- "kernel32.dll.GetLastError",
- "kernel32.dll.GetModuleHandleA",
- "kernel32.dll.Sleep",
- "kernel32.dll.GetProcAddress",
- "kernel32.dll.VirtualProtect",
- "kernel32.dll.CreateFileA",
- "kernel32.dll.WriteFile",
- "kernel32.dll.ReadFile",
- "kernel32.dll.CreateMailslotA",
- "kernel32.dll.CloseHandle",
- "kernel32.dll.GetCurrentProcessId",
- "kernel32.dll.HeapReAlloc",
- "kernel32.dll.lstrlenA",
- "kernel32.dll.WaitForSingleObject",
- "kernel32.dll.TerminateThread",
- "kernel32.dll.GetModuleFileNameW",
- "kernel32.dll.VirtualAlloc",
- "kernel32.dll.LoadLibraryA",
- "kernel32.dll.GetExitCodeThread",
- "kernel32.dll.CreateThread",
- "user32.dll.wsprintfA",
- "ntdll.dll.memset",
- "ntdll.dll.memcpy",
- "ntdll.dll.ZwOpenProcess",
- "ntdll.dll.ZwOpenProcessToken",
- "ntdll.dll.NtCreateSection",
- "ntdll.dll.ZwClose",
- "ntdll.dll.RtlNtStatusToDosError",
- "ntdll.dll.NtUnmapViewOfSection",
- "ntdll.dll.NtMapViewOfSection",
- "ntdll.dll.NtQuerySystemInformation",
- "ntdll.dll.mbstowcs",
- "ntdll.dll.ZwQueryInformationProcess",
- "ntdll.dll.ZwQueryInformationToken",
- "ntdll.dll.RtlFreeUnicodeString",
- "ntdll.dll.RtlUpcaseUnicodeString",
- "ntdll.dll.RtlUnwind",
- "ntdll.dll.NtQueryVirtualMemory",
- "shlwapi.dll.StrRChrA",
- "shlwapi.dll.PathCombineW",
- "shlwapi.dll.PathFindExtensionA",
- "shlwapi.dll.PathFindExtensionW",
- "shlwapi.dll.StrChrA",
- "shlwapi.dll.StrStrIW",
- "shlwapi.dll.PathFindFileNameW",
- "kernel32.dll.SetWaitableTimer",
- "kernel32.dll.MoveFileExW",
- "kernel32.dll.SetEvent",
- "kernel32.dll.CreateEventA",
- "kernel32.dll.CreateProcessA",
- "kernel32.dll.CreateFileW",
- "kernel32.dll.lstrlenW",
- "kernel32.dll.ResetEvent",
- "kernel32.dll.CreateFileMappingW",
- "kernel32.dll.lstrcmpiW",
- "kernel32.dll.lstrcatW",
- "kernel32.dll.DeleteFileW",
- "kernel32.dll.CreateWaitableTimerA",
- "kernel32.dll.MapViewOfFile",
- "kernel32.dll.GetFileSize",
- "kernel32.dll.ExitProcess",
- "kernel32.dll.HeapDestroy",
- "kernel32.dll.SleepEx",
- "kernel32.dll.InterlockedDecrement",
- "kernel32.dll.InterlockedIncrement",
- "kernel32.dll.GetSystemTimeAsFileTime",
- "kernel32.dll.OpenProcess",
- "kernel32.dll.GetTempPathA",
- "kernel32.dll.GetCurrentThreadId",
- "kernel32.dll.GetTempFileNameA",
- "kernel32.dll.lstrcmpiA",
- "kernel32.dll.SetLastError",
- "kernel32.dll.GetFileTime",
- "kernel32.dll.FindNextFileA",
- "kernel32.dll.FindClose",
- "kernel32.dll.FindFirstFileA",
- "kernel32.dll.CompareFileTime",
- "kernel32.dll.VirtualProtectEx",
- "kernel32.dll.SuspendThread",
- "kernel32.dll.ResumeThread",
- "kernel32.dll.lstrcmpA",
- "kernel32.dll.lstrcpyA",
- "kernel32.dll.GetLongPathNameW",
- "kernel32.dll.GetVersion",
- "kernel32.dll.ExpandEnvironmentStringsA",
- "kernel32.dll.lstrcatA",
- "kernel32.dll.LocalFree",
- "kernel32.dll.SetEndOfFile",
- "kernel32.dll.CreateDirectoryW",
- "kernel32.dll.FlushFileBuffers",
- "kernel32.dll.lstrcpyW",
- "kernel32.dll.SetFilePointer",
- "kernel32.dll.VirtualFree",
- "kernel32.dll.GetModuleFileNameA",
- "user32.dll.wsprintfW",
- "user32.dll.GetCursorPos",
- "advapi32.dll.RegDeleteValueW",
- "advapi32.dll.RegEnumKeyExA",
- "advapi32.dll.RegOpenKeyW",
- "advapi32.dll.GetTokenInformation",
- "advapi32.dll.ConvertStringSecurityDescriptorToSecurityDescriptorA",
- "advapi32.dll.RegSetValueExA",
- "advapi32.dll.RegQueryValueExA",
- "advapi32.dll.RegCreateKeyA",
- "advapi32.dll.RegCloseKey",
- "advapi32.dll.RegOpenKeyExA",
- "advapi32.dll.RegQueryValueExW",
- "advapi32.dll.RegOpenKeyA",
- "advapi32.dll.GetSidSubAuthority",
- "advapi32.dll.GetSidSubAuthorityCount",
- "advapi32.dll.OpenProcessToken",
- "shell32.dll.ShellExecuteExW",
- "ole32.dll.CoUninitialize",
- "ole32.dll.CoInitializeEx",
- "kernel32.dll.IsWow64Process",
- "user32.dll.FindWindowA",
- "user32.dll.GetWindowThreadProcessId",
- "kernel32.dll.Wow64EnableWow64FsRedirection",
- "ntdll.dll.ZwWow64QueryInformationProcess64",
- "ntdll.dll.ZwWow64ReadVirtualMemory64",
- "ntdll.dll.sprintf",
- "ntdll.dll.strcpy",
- "ntdll.dll._snprintf",
- "ntdll.dll._wcsupr",
- "ntdll.dll._strupr",
- "ntdll.dll.memmove",
- "ntdll.dll.wcscpy",
- "ntdll.dll.ZwQueryKey",
- "ntdll.dll.RtlImageNtHeader",
- "ntdll.dll.wcstombs",
- "ntdll.dll.RtlAdjustPrivilege",
- "ntdll.dll._snwprintf",
- "ntdll.dll.__C_specific_handler",
- "ntdll.dll.__chkstk",
- "kernel32.dll.GetExitCodeProcess",
- "kernel32.dll.GetVersionExA",
- "kernel32.dll.FileTimeToLocalFileTime",
- "kernel32.dll.QueueUserWorkItem",
- "kernel32.dll.GetLocalTime",
- "kernel32.dll.FileTimeToSystemTime",
- "kernel32.dll.CreateDirectoryA",
- "kernel32.dll.RemoveDirectoryA",
- "kernel32.dll.DeleteFileA",
- "kernel32.dll.GetCurrentThread",
- "kernel32.dll.GetWindowsDirectoryA",
- "kernel32.dll.CopyFileW",
- "kernel32.dll.TerminateProcess",
- "kernel32.dll.DuplicateHandle",
- "kernel32.dll.SwitchToThread",
- "kernel32.dll.UnmapViewOfFile",
- "kernel32.dll.OpenWaitableTimerA",
- "kernel32.dll.OpenMutexA",
- "kernel32.dll.WaitForMultipleObjects",
- "kernel32.dll.CreateMutexA",
- "kernel32.dll.ReleaseMutex",
- "kernel32.dll.InitializeCriticalSection",
- "kernel32.dll.LeaveCriticalSection",
- "kernel32.dll.EnterCriticalSection",
- "kernel32.dll.UnregisterWait",
- "kernel32.dll.TlsGetValue",
- "kernel32.dll.LoadLibraryExW",
- "kernel32.dll.TlsSetValue",
- "kernel32.dll.RegisterWaitForSingleObject",
- "kernel32.dll.TlsAlloc",
- "kernel32.dll.OpenEventA",
- "kernel32.dll.GetDriveTypeW",
- "kernel32.dll.GetLogicalDriveStringsW",
- "kernel32.dll.WideCharToMultiByte",
- "kernel32.dll.CreateFileMappingA",
- "kernel32.dll.OpenFileMappingA",
- "kernel32.dll.lstrcpynA",
- "kernel32.dll.GlobalLock",
- "kernel32.dll.GlobalUnlock",
- "kernel32.dll.Thread32First",
- "kernel32.dll.Thread32Next",
- "kernel32.dll.QueueUserAPC",
- "kernel32.dll.OpenThread",
- "kernel32.dll.CreateToolhelp32Snapshot",
- "kernel32.dll.CallNamedPipeA",
- "kernel32.dll.WaitNamedPipeA",
- "kernel32.dll.ConnectNamedPipe",
- "kernel32.dll.GetOverlappedResult",
- "kernel32.dll.DisconnectNamedPipe",
- "kernel32.dll.CreateNamedPipeA",
- "kernel32.dll.CancelIo",
- "kernel32.dll.GetSystemTime",
- "kernel32.dll.RemoveVectoredExceptionHandler",
- "kernel32.dll.AddVectoredExceptionHandler",
- "kernel32.dll.LocalAlloc",
- "kernel32.dll.FreeLibrary",
- "kernel32.dll.RaiseException",
- "kernel32.dll.DeleteCriticalSection",
- "kernel32.dll.ExpandEnvironmentStringsW",
- "kernel32.dll.RemoveDirectoryW",
- "kernel32.dll.FindNextFileW",
- "kernel32.dll.GetFileAttributesW",
- "kernel32.dll.SetFilePointerEx",
- "kernel32.dll.FindFirstFileW",
- "kernel32.dll.GetComputerNameW",
- "advapi32.dll.GetUserNameA",
- "psapi.dll.EnumProcessModules",
- "shlwapi.dll.StrToIntExA",
- "shlwapi.dll.StrTrimA",
- "user32.dll.GetShellWindow",
- "ntdll.dll.RtlExitUserThread",
- "kernel32.dll.CreateRemoteThread",
- "advapi32.dll.GetUserNameW",
- "shlwapi.dll.PathFindFileNameA",
- "shlwapi.dll.StrChrW",
- "setupapi.dll.CM_Get_Device_Interface_List_Size_ExW",
- "setupapi.dll.CM_Get_Device_Interface_List_ExW",
- "comctl32.dll.#386",
- "psapi.dll.GetProcessImageFileNameW",
- "advapi32.dll.UnregisterTraceGuids",
- "comctl32.dll.#321",
- "kernel32.dll.FlsGetValue",
- "ole32.dll.CreateStreamOnHGlobal",
- "shlwapi.dll.StrStrIA",
- "user32.dll.SetWindowsHookExA",
- "winhttp.dll.WinHttpOpen",
- "user32.dll.RegisterClassA",
- "user32.dll.CreateWindowExA",
- "user32.dll.GetWindowLongPtrA",
- "user32.dll.DefWindowProcA",
- "user32.dll.SetWindowLongPtrA",
- "user32.dll.SetClipboardViewer",
- "user32.dll.IsClipboardFormatAvailable",
- "user32.dll.GetClipboardOwner",
- "user32.dll.RegisterDeviceNotificationA",
- "shlwapi.dll.PathFileExistsW",
- "advapi32.dll.RegSetValueExW",
- "user32.dll.GetMessageA",
- "winhttp.dll.WinHttpConnect",
- "winhttp.dll.WinHttpOpenRequest",
- "winhttp.dll.WinHttpQueryOption",
- "winhttp.dll.WinHttpSetOption",
- "winhttp.dll.WinHttpSendRequest",
- "ws2_32.dll.GetAddrInfoW",
- "winhttp.dll.WinHttpCloseHandle",
- "rpcrt4.dll.RpcBindingFree",
- "shell32.dll.Control_RunDLLW",
- "uxtheme.dll.ThemeInitApiHook",
- "user32.dll.IsProcessDPIAware",
- "dwmapi.dll.DwmIsCompositionEnabled",
- "cryptbase.dll.SystemFunction036"
- ]
- [*] Static Analysis: {
- "pe": {
- "peid_signatures": null,
- "imports": [
- {
- "imports": [
- {
- "name": "GetSystemDirectoryW",
- "address": "0x407960"
- },
- {
- "name": "CreateMailslotW",
- "address": "0x407964"
- },
- {
- "name": "LoadLibraryA",
- "address": "0x407968"
- },
- {
- "name": "GetCurrentThread",
- "address": "0x40796c"
- },
- {
- "name": "SetCurrentDirectoryA",
- "address": "0x407970"
- },
- {
- "name": "OpenMutexW",
- "address": "0x407974"
- },
- {
- "name": "CreateProcessA",
- "address": "0x407978"
- },
- {
- "name": "FindClose",
- "address": "0x40797c"
- },
- {
- "name": "LoadLibraryW",
- "address": "0x407980"
- },
- {
- "name": "WriteConsoleA",
- "address": "0x407984"
- },
- {
- "name": "GetCurrentProcess",
- "address": "0x407988"
- },
- {
- "name": "GetFileAttributesA",
- "address": "0x40798c"
- },
- {
- "name": "lstrcmp",
- "address": "0x407990"
- },
- {
- "name": "GetConsoleTitleW",
- "address": "0x407994"
- },
- {
- "name": "GetLongPathNameW",
- "address": "0x407998"
- },
- {
- "name": "FreeConsole",
- "address": "0x40799c"
- },
- {
- "name": "CreateFileW",
- "address": "0x4079a0"
- },
- {
- "name": "VirtualAlloc",
- "address": "0x4079a4"
- },
- {
- "name": "lstrcpyA",
- "address": "0x4079a8"
- },
- {
- "name": "GetVolumeInformationA",
- "address": "0x4079ac"
- },
- {
- "name": "OpenFileMappingA",
- "address": "0x4079b0"
- },
- {
- "name": "FindFirstFileA",
- "address": "0x4079b4"
- },
- {
- "name": "CreateThread",
- "address": "0x4079b8"
- },
- {
- "name": "GetVolumeNameForVolumeMountPointW",
- "address": "0x4079bc"
- },
- {
- "name": "VirtualProtect",
- "address": "0x4079c0"
- }
- ],
- "dll": "kernel32.dll"
- },
- {
- "imports": [
- {
- "name": "AuthzAddSidsToContext",
- "address": "0x4079c8"
- },
- {
- "name": "AuthzFreeContext",
- "address": "0x4079cc"
- },
- {
- "name": "AuthzInitializeContextFromSid",
- "address": "0x4079d0"
- }
- ],
- "dll": "authz.dll"
- }
- ],
- "digital_signers": null,
- "exported_dll_name": null,
- "actual_checksum": "0x0005506e",
- "overlay": null,
- "imagebase": "0x00400000",
- "reported_checksum": "0x00000000",
- "icon_hash": null,
- "entrypoint": "0x0040100c",
- "timestamp": "2017-12-27 05:20:09",
- "osversion": "5.1",
- "sections": [
- {
- "name": ".text",
- "characteristics": "IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ",
- "virtual_address": "0x00001000",
- "size_of_data": "0x00001400",
- "entropy": "4.93",
- "raw_address": "0x00000200",
- "virtual_size": "0x00001338",
- "characteristics_raw": "0x60000000"
- },
- {
- "name": ".kdata",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00003000",
- "size_of_data": "0x00004e00",
- "entropy": "1.39",
- "raw_address": "0x00001600",
- "virtual_size": "0x00004cbc",
- "characteristics_raw": "0xc0000040"
- },
- {
- "name": ".rsrc",
- "characteristics": "IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE",
- "virtual_address": "0x00008000",
- "size_of_data": "0x0004be00",
- "entropy": "7.83",
- "raw_address": "0x00006400",
- "virtual_size": "0x0004bda0",
- "characteristics_raw": "0xc00000c0"
- }
- ],
- "resources": [],
- "dirents": [
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x000079dc",
- "name": "IMAGE_DIRECTORY_ENTRY_IMPORT",
- "size": "0x00000028"
- },
- {
- "virtual_address": "0x00008000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESOURCE",
- "size": "0x0004bda0"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_EXCEPTION",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_SECURITY",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BASERELOC",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DEBUG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COPYRIGHT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_GLOBALPTR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_TLS",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_IAT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR",
- "size": "0x00000000"
- },
- {
- "virtual_address": "0x00000000",
- "name": "IMAGE_DIRECTORY_ENTRY_RESERVED",
- "size": "0x00000000"
- }
- ],
- "exports": [],
- "guest_signers": {},
- "imphash": "4946827c5bff5df45fd8fefc98d58fdf",
- "icon_fuzzy": null,
- "icon": null,
- "pdbpath": null,
- "imported_dll_count": 2,
- "versioninfo": []
- }
- }
Advertisement
Add Comment
Please, Sign In to add comment