分析任务

分析类型 虚拟机标签 开始时间 结束时间 持续时间
文件 (Windows) win7-sp1-x64-shaapp03-1 2021-04-22 03:07:16 2021-04-22 03:09:23 127 秒

魔盾分数

1.95

正常的

文件详细信息

文件名 ti_agent.exe
文件大小 3659248 字节
文件类型 PE32+ executable (GUI) x86-64, for MS Windows
MD5 dac2b9a529ab3fe4c5530e277f5cb567
SHA1 abcafc5065f5e8001b7d58f5d32be1b55a50c68a
SHA256 a0f601e564eaed7c8d88be5e04207e56cf5f2ddb7551694e4ef817c9c2db8856
SHA512 e386009a942412d98019d69361bfb1c814ab3a68d1ff1d3496e8c729d8e3a49a2006747d61def6516f2ca5ffa0f7f7220684856f1ce9fde2279d97698ce03832
CRC32 EA84DF2C
Ssdeep 98304:qQGRdD1gSH8odUztalbyYbvhm5loBpenRtfxNDrq:W7rH8eUzgJyeJNBpenP2
Yara 登录查看Yara规则
样本下载 提交漏报

登录查看威胁特征

运行截图


访问主机纪录 (可点击查询WPING实时安全评级)

无主机纪录.

域名解析 (可点击查询WPING实时安全评级)

域名 安全评级 响应
acroipm.adobe.com CNAME acroipm.adobe.com.edgesuite.net
CNAME a1983.dscd.akamai.net
A 23.211.14.171
A 23.211.14.185

摘要

登录查看详细行为信息

PE 信息

初始地址 0x140000000
入口地址 0x140002e20
声明校验值 0x00000000
实际校验值 0x0037e4d9
最低操作系统版本要求 6.0
编译时间 2021-04-19 17:59:28
载入哈希 0ad1b1e3ac1c3e91f8bf85d4ab03f164
图标
图标精确哈希值 af4e8935d4d9be5619171333e0e5e594
图标相似性哈希值 352504e08c56e957cb6622d1b50243d0

版本信息

LegalCopyright
FileVersion
CompanyName
ProductName
ProductVersion
FileDescription
Translation

微软证书验证 (Sign Tool)

SHA1 时间戳 有效性 错误
8c741d786a38085f4cd9fc932ffe46f6ce588b76 Wed Mar 10 13:47:04 2021
WinVerifyTrust returned error 0x80096010
证书链 Certificate Chain 1
发行给 DigiCert Assured ID Root CA
发行人 DigiCert Assured ID Root CA
有效期 Mon Nov 10 080000 2031
SHA1 哈希 0563b8630d62d75abbc8ab1e4bdfb5a899b24d43
证书链 Certificate Chain 2
发行给 DigiCert Assured ID Code Signing CA-1
发行人 DigiCert Assured ID Root CA
有效期 Tue Feb 10 200000 2026
SHA1 哈希 409aa4a74a0cda7c0fee6bd0bb8823d16b5f1875
证书链 Certificate Chain 3
发行给 Tencent Technology(Shenzhen) Company Limited
发行人 DigiCert Assured ID Code Signing CA-1
有效期 Fri Feb 23 075959 2024
SHA1 哈希 b550768bc5f6fd1ad4943b10fe4e6edd1a8571e3
证书链 Timestamp Chain 1
发行给 DigiCert Assured ID Root CA
发行人 DigiCert Assured ID Root CA
有效期 Mon Nov 10 080000 2031
SHA1 哈希 0563b8630d62d75abbc8ab1e4bdfb5a899b24d43
证书链 Timestamp Chain 2
发行给 DigiCert SHA2 Assured ID Timestamping CA
发行人 DigiCert Assured ID Root CA
有效期 Tue Jan 07 200000 2031
SHA1 哈希 3ba63a6e4841355772debef9cdcf4d5af353a297
证书链 Timestamp Chain 3
发行给 DigiCert Timestamp 2021
发行人 DigiCert SHA2 Assured ID Timestamping CA
有效期 Mon Jan 06 080000 2031
SHA1 哈希 e1d782a8e191beef6bca1691b5aab494a6249bf3

PE 数据组成

名称 虚拟地址 虚拟大小 原始数据大小 特征 熵(Entropy)
.text 0x00001000 0x00002602 0x00002800 IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ 6.20
.rdata 0x00004000 0x000004b4 0x00000600 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 3.19
.data 0x00005000 0x00365fc8 0x00365c00 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 8.00
.pdata 0x0036b000 0x00000090 0x00000200 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 1.25
.rsrc 0x0036c000 0x00010c98 0x00010e00 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 2.98
.reloc 0x0037d000 0x00000018 0x00000200 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ 0.29

覆盖

偏移量 0x0037a000
大小 0x000035f0

资源

名称 偏移量 大小 语言 子语言 熵(Entropy) 文件类型
AFX_DIALOG_LAYOUT 0x0036c1e0 0x00000002 LANG_CHINESE SUBLANG_CHINESE_SIMPLIFIED 0.00 data
RT_ICON 0x0036c1e8 0x00010828 LANG_CHINESE SUBLANG_CHINESE_SIMPLIFIED 2.96 dBase III DBT, version number 0, next free block index 40
RT_DIALOG 0x0036c1a0 0x00000040 LANG_CHINESE SUBLANG_CHINESE_SIMPLIFIED 2.37 data
RT_GROUP_ICON 0x0037ca10 0x00000014 LANG_CHINESE SUBLANG_CHINESE_SIMPLIFIED 1.98 MS Windows icon resource - 1 icon, 128x128
RT_VERSION 0x0037ca28 0x00000270 LANG_CHINESE SUBLANG_CHINESE_SIMPLIFIED 3.55 data

导入

库: KERNEL32.dll:
0x140004010 WaitForSingleObject
0x140004018 HeapCreate
0x140004020 GetModuleHandleW
0x140004028 CreateEventW
0x140004030 TerminateProcess
0x140004038 GetCurrentProcess
0x140004048 HeapAlloc
0x140004050 HeapDestroy
0x140004058 RtlCaptureContext
0x140004060 RtlLookupFunctionEntry
0x140004068 RtlVirtualUnwind
0x140004070 UnhandledExceptionFilter
库: USER32.dll:
0x140004088 DialogBoxParamW
库: COMCTL32.dll:
0x140004000 None

.text
`.rdata
@.data
.pdata
@.rsrc
@.reloc
HeapAlloc
CreateEventW
WaitForSingleObject
HeapCreate
GetModuleHandleW
HeapDestroy
KERNEL32.dll
DialogBoxParamW
USER32.dll
COMCTL32.dll
RtlCaptureContext
RtlLookupFunctionEntry
RtlVirtualUnwind
UnhandledExceptionFilter
SetUnhandledExceptionFilter
GetCurrentProcess
TerminateProcess
IsProcessorFeaturePresent
gCc>D
=qjkV:
2d?,\
没有防病毒引擎扫描信息!

进程树


ti_agent.exe, PID: 2512, 上一级进程 PID: 2172

访问主机纪录 (可点击查询WPING实时安全评级)

无主机纪录.

TCP

源地址 源端口 目标地址 目标端口
192.168.122.201 49160 23.211.14.185 acroipm.adobe.com 80

UDP

源地址 源端口 目标地址 目标端口
192.168.122.201 59401 192.168.122.1 53

域名解析 (可点击查询WPING实时安全评级)

域名 安全评级 响应
acroipm.adobe.com CNAME acroipm.adobe.com.edgesuite.net
CNAME a1983.dscd.akamai.net
A 23.211.14.171
A 23.211.14.185

TCP

源地址 源端口 目标地址 目标端口
192.168.122.201 49160 23.211.14.185 acroipm.adobe.com 80

UDP

源地址 源端口 目标地址 目标端口
192.168.122.201 59401 192.168.122.1 53

HTTP 请求

URI HTTP数据
URL专业沙箱检测 -> http://acroipm.adobe.com/11/rdr/CHS/win/nooem/none/message.zip
GET /11/rdr/CHS/win/nooem/none/message.zip HTTP/1.1
Accept: */*
If-Modified-Since: Mon, 08 Nov 2017 08:44:36 GMT
User-Agent: IPM
Host: acroipm.adobe.com
Connection: Keep-Alive
Cache-Control: no-cache

SMTP 流量

无SMTP流量.

IRC 流量

无IRC请求.

ICMP 流量

无ICMP流量.

CIF 报告

无 CIF 结果

网络警报

无警报

TLS

No TLS

Suricata HTTP

No Suricata HTTP

未发现网络提取文件
抱歉! 没有任何文件投放。
没有发现相似的分析.
HTML 总结报告
(需15-60分钟同步)
下载

Processing ( 17.432 seconds )

  • 11.081 Suricata
  • 2.221 Static
  • 1.826 VirusTotal
  • 1.018 NetworkAnalysis
  • 0.916 TargetInfo
  • 0.332 peid
  • 0.011 Strings
  • 0.01 AnalysisInfo
  • 0.006 BehaviorAnalysis
  • 0.006 config_decoder
  • 0.005 Memory

Signatures ( 1.377 seconds )

  • 1.284 md_url_bl
  • 0.015 md_domain_bl
  • 0.012 antiav_detectreg
  • 0.012 ransomware_extensions
  • 0.005 anomaly_persistence_autorun
  • 0.005 antiav_detectfile
  • 0.005 infostealer_ftp
  • 0.004 geodo_banking_trojan
  • 0.004 ransomware_files
  • 0.003 infostealer_bitcoin
  • 0.003 infostealer_im
  • 0.003 network_http
  • 0.002 tinba_behavior
  • 0.002 antianalysis_detectreg
  • 0.002 antivm_vbox_files
  • 0.002 disables_browser_warn
  • 0.002 infostealer_mail
  • 0.002 network_torgateway
  • 0.001 rat_nanocore
  • 0.001 betabot_behavior
  • 0.001 cerber_behavior
  • 0.001 bot_drive
  • 0.001 bot_drive2
  • 0.001 browser_security
  • 0.001 modify_proxy
  • 0.001 maldun_malicious_drop_executable_file_to_temp_folder
  • 0.001 md_bad_drop
  • 0.001 network_cnc_http

Reporting ( 0.508 seconds )

  • 0.507 ReportHTMLSummary
  • 0.001 Malheur
Task ID 631885
Mongo ID 6080787f7e769a0f72493c38
Cuckoo release 1.4-Maldun