分析任务

分析类型 虚拟机标签 开始时间 结束时间 持续时间
文件 (Windows) win7-sp1-x64-shaapp03-1 2020-10-27 19:21:49 2020-10-27 19:23:55 126 秒

魔盾分数

10.0

危险的

文件详细信息

文件名 AIDA64_Extreme_v6.30_Lite.exe
文件大小 2746110 字节
文件类型 PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed
MD5 e610fcd029563bd5b10009f395f41fa1
SHA1 442aa01ee86248ef514c32a996004a089e714871
SHA256 e2736691c59e15b6a76df1e2e77b0f0fb546558fb56554366bddd485d63c0f9c
SHA512 11ba558e88739c9c538acddfafe2c070be964f0f5a3e9837db733323d84b4ed437cb4fc56703a8913fbc46659f3415f29bb4a2b692d28cc9e4675882b3ee660f
CRC32 3E0E70D4
Ssdeep 49152:QqRdXvgaq5XeZenrVb+SU9z6O47pUGZZYK8OTQU5xzUfaOB/WNY2x0iLU:Qqfvk5XrVb+/96O47pUGZGWLTUSOBeNc
Yara 登录查看Yara规则
样本下载 提交误报

登录查看威胁特征

运行截图


访问主机纪录 (可点击查询WPING实时安全评级)

无主机纪录.

域名解析 (可点击查询WPING实时安全评级)

域名 安全评级 响应
acroipm.adobe.com CNAME acroipm.adobe.com.edgesuite.net
A 104.114.76.200
CNAME a1983.dscd.akamai.net
A 104.114.76.136

摘要

登录查看详细行为信息

PE 信息

初始地址 0x00400000
入口地址 0x00428980
声明校验值 0x00000000
实际校验值 0x002ac4f0
最低操作系统版本要求 4.0
编译时间 2012-12-31 08:38:51
载入哈希 c1f9ea6d51ba4934aeaee8b1f7d283d7
图标
图标精确哈希值 6089f4416dfc323da588e8b983fbc2ec
图标相似性哈希值 d4272ed35b142085c59d4053480fb51e

版本信息

FileDescription
Translation

PE 数据组成

名称 虚拟地址 虚拟大小 原始数据大小 特征 熵(Entropy)
UPX0 0x00001000 0x00018000 0x00000000 IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 0.00
UPX1 0x00019000 0x00010000 0x0000fc00 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 7.91
.rsrc 0x00029000 0x00004000 0x00004000 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 4.27

覆盖

偏移量 0x00013e00
大小 0x0028a8fe

资源

名称 偏移量 大小 语言 子语言 熵(Entropy) 文件类型
RT_ICON 0x0002c110 0x00000468 LANG_NEUTRAL SUBLANG_NEUTRAL 2.81 GLS_BINARY_LSB_FIRST
RT_ICON 0x0002c110 0x00000468 LANG_NEUTRAL SUBLANG_NEUTRAL 2.81 GLS_BINARY_LSB_FIRST
RT_ICON 0x0002c110 0x00000468 LANG_NEUTRAL SUBLANG_NEUTRAL 2.81 GLS_BINARY_LSB_FIRST
RT_GROUP_ICON 0x0002c57c 0x00000030 LANG_NEUTRAL SUBLANG_NEUTRAL 2.03 MS Windows icon resource - 3 icons, 256x256
RT_VERSION 0x0002c5b0 0x0000012c LANG_ENGLISH SUBLANG_ENGLISH_US 3.16 data
RT_MANIFEST 0x0002c6e0 0x000005f8 LANG_CHINESE SUBLANG_CHINESE_SIMPLIFIED 5.42 XML 1.0 document text

导入

库: ADVAPI32.dll:
0x42cda0 FreeSid
库: COMCTL32.dll:
0x42cda8 None
库: GDI32.dll:
0x42cdb0 DeleteDC
库: KERNEL32.DLL:
0x42cdb8 LoadLibraryA
0x42cdbc ExitProcess
0x42cdc0 GetProcAddress
0x42cdc4 VirtualProtect
库: MSVCRT.dll:
0x42cdcc free
库: ole32.dll:
0x42cdd4 CoInitialize
库: OLEAUT32.dll:
0x42cddc SysAllocString
库: SHELL32.dll:
0x42cde4 SHGetMalloc
库: USER32.dll:
0x42cdec GetDC

.rsrc
4[ja:
EfUS_
+58Lo
ystemInfo'6w
:w8E@z@
,xoaO
3456o
/GenutSU
ADVAPI32.dll
COMCTL32.dll
GDI32.dll
KERNEL32.DLL
MSVCRT.dll
ole32.dll
OLEAUT32.dll
SHELL32.dll
USER32.dll
FreeSid
DeleteDC
ExitProcess
GetProcAddress
LoadLibraryA
VirtualProtect
CoInitialize
SHGetMalloc
GetDC
VS_VERSION_INFO
StringFileInfo
040904E4
FileDescription
AIDA64 Extreme Lite
VarFileInfo
Translation
没有防病毒引擎扫描信息!

进程树


AIDA64_Extreme_v6.30_Lite.exe, PID: 2316, 上一级进程 PID: 2156
aida64.exe, PID: 2512, 上一级进程 PID: 2316
services.exe, PID: 432, 上一级进程 PID: 344
AcroRd32.exe, PID: 816, 上一级进程 PID: 304
mscorsvw.exe, PID: 3036, 上一级进程 PID: 432
mscorsvw.exe, PID: 2216, 上一级进程 PID: 432

访问主机纪录 (可点击查询WPING实时安全评级)

无主机纪录.

TCP

无TCP连接纪录.

UDP

源地址 源端口 目标地址 目标端口
192.168.122.201 59401 192.168.122.1 53

域名解析 (可点击查询WPING实时安全评级)

域名 安全评级 响应
acroipm.adobe.com CNAME acroipm.adobe.com.edgesuite.net
A 104.114.76.200
CNAME a1983.dscd.akamai.net
A 104.114.76.136

TCP

无TCP连接纪录.

UDP

源地址 源端口 目标地址 目标端口
192.168.122.201 59401 192.168.122.1 53

HTTP 请求

未发现HTTP请求.

SMTP 流量

无SMTP流量.

IRC 流量

无IRC请求.

ICMP 流量

无ICMP流量.

CIF 报告

无 CIF 结果

网络警报

无警报

TLS

No TLS

Suricata HTTP

No Suricata HTTP

未发现网络提取文件
抱歉! 没有任何文件投放。
没有发现相似的分析.
HTML 总结报告
(需15-60分钟同步)
下载

Processing ( 21.91 seconds )

  • 10.76 Suricata
  • 6.638 BehaviorAnalysis
  • 1.377 Static
  • 1.001 VirusTotal
  • 0.772 NetworkAnalysis
  • 0.688 TargetInfo
  • 0.331 AnalysisInfo
  • 0.324 peid
  • 0.013 Strings
  • 0.004 config_decoder
  • 0.002 Memory

Signatures ( 1.103 seconds )

  • 0.176 api_spamming
  • 0.142 stealth_decoy_document
  • 0.137 antivm_generic_disk
  • 0.136 stealth_timeout
  • 0.129 bootkit
  • 0.055 antiav_detectreg
  • 0.022 infostealer_ftp
  • 0.015 mimics_filetime
  • 0.014 reads_self
  • 0.013 infostealer_im
  • 0.012 stealth_file
  • 0.012 antivm_generic_scsi
  • 0.011 antidbg_windows
  • 0.011 virus
  • 0.011 antianalysis_detectreg
  • 0.009 infostealer_browser_password
  • 0.009 kovter_behavior
  • 0.009 antiav_detectfile
  • 0.009 md_domain_bl
  • 0.009 md_url_bl
  • 0.008 antiemu_wine_func
  • 0.008 antivm_generic_services
  • 0.008 shifu_behavior
  • 0.007 anomaly_persistence_autorun
  • 0.007 anormaly_invoke_kills
  • 0.007 hancitor_behavior
  • 0.007 infostealer_mail
  • 0.006 infostealer_bitcoin
  • 0.006 ransomware_files
  • 0.005 infostealer_browser
  • 0.005 ransomware_extensions
  • 0.004 antiav_avast_libs
  • 0.004 antisandbox_sunbelt_libs
  • 0.003 betabot_behavior
  • 0.003 antisandbox_sboxie_libs
  • 0.003 antiav_bitdefender_libs
  • 0.003 kibex_behavior
  • 0.003 antivm_vbox_files
  • 0.003 antivm_xen_keys
  • 0.003 geodo_banking_trojan
  • 0.002 tinba_behavior
  • 0.002 rat_nanocore
  • 0.002 maldun_malicious_write_executeable_under_temp_to_regrun
  • 0.002 injection_createremotethread
  • 0.002 antivm_vbox_window
  • 0.002 sets_autoconfig_url
  • 0.002 ipc_namedpipe
  • 0.002 antivm_generic_diskreg
  • 0.002 antivm_parallels_keys
  • 0.002 modify_proxy
  • 0.002 disables_browser_warn
  • 0.002 darkcomet_regkeys
  • 0.002 network_torgateway
  • 0.002 recon_fingerprint
  • 0.001 hawkeye_behavior
  • 0.001 network_tor
  • 0.001 antivm_vbox_libs
  • 0.001 dridex_behavior
  • 0.001 maldun_anomaly_write_exe_and_obsfucate_extension
  • 0.001 maldun_anomaly_massive_file_ops
  • 0.001 ransomware_message
  • 0.001 ransomeware_modifies_desktop_wallpaper
  • 0.001 exec_crash
  • 0.001 disables_wfp
  • 0.001 cerber_behavior
  • 0.001 injection_runpe
  • 0.001 antisandbox_script_timer
  • 0.001 securityxploded_modules
  • 0.001 antidbg_devices
  • 0.001 antisandbox_productid
  • 0.001 antivm_xen_keys
  • 0.001 antivm_hyperv_keys
  • 0.001 antivm_vbox_acpi
  • 0.001 antivm_vbox_keys
  • 0.001 antivm_vmware_keys
  • 0.001 antivm_vpc_keys
  • 0.001 banker_zeus_mutex
  • 0.001 bot_drive
  • 0.001 bot_drive2
  • 0.001 browser_addon
  • 0.001 browser_security
  • 0.001 maldun_malicious_drop_executable_file_to_temp_folder
  • 0.001 maldun_anomaly_invoke_vb_vba
  • 0.001 md_bad_drop
  • 0.001 rat_pcclient

Reporting ( 0.584 seconds )

  • 0.523 ReportHTMLSummary
  • 0.061 Malheur
Task ID 583402
Mongo ID 5f98036d7e769a0a8e08e6d2
Cuckoo release 1.4-Maldun