分析任务

分析类型 虚拟机标签 开始时间 结束时间 持续时间
文件 (Windows) win7-sp1-x64-hpdapp01-1 2018-11-19 19:53:09 2018-11-19 19:55:59 170 秒

魔盾分数

5.0

可疑的

文件详细信息

文件名 wxss5.9.mapo.exe
文件大小 8905155 字节
文件类型 PE32 executable (GUI) Intel 80386, for MS Windows
MD5 2d0fe7e1e79a680f968e4e29280c44c7
SHA1 5a1fb3c075bccadcfd16c59ee44c054af5b573dd
SHA256 7264659bcb6d9c9844f9622ffa07e89aa3fdbfd8f87d39b58e40749b5fdade8f
SHA512 420a1e58e94e443eb898f5ffea161883777a4c725504439e2bf8fdb529f322df6c495beef8472e6aedc570586e0e6ba3826e583c0f43155390eabdc3a9177540
CRC32 079B717D
Ssdeep 196608:SXtHKuY+5cAu48tsrq9nldwdvDvbbT64IZDPEzbok7qPPgVMe/wUtrHX:SX57Tq9nluDvbbT64qDPWV7K4ie/wUtz
Yara 登录查看Yara规则
样本下载 提交漏报

登录查看威胁特征

运行截图


访问主机纪录 (可点击查询WPING实时安全评级)

直接 IP 安全评级 地理位置
27.159.65.205 中国

域名解析 (可点击查询WPING实时安全评级)

域名 安全评级 响应
ieqgmccbgb66pn86.soft.maposafe.com A 27.159.65.205

摘要

登录查看详细行为信息

PE 信息

初始地址 0x00400000
入口地址 0x00aa73fe
声明校验值 0x00000000
实际校验值 0x008894bc
最低操作系统版本要求 4.0
编译时间 2018-11-17 00:01:30
载入哈希 974cebfcb7179b432a7a5a616e7839c4

版本信息

LegalCopyright
FileVersion
CompanyName
Comments
ProductName
ProductVersion
FileDescription
Translation

PE 数据组成

名称 虚拟地址 虚拟大小 原始数据大小 特征 熵(Entropy)
.text 0x00001000 0x00434000 0x00000000 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 0.00
.mapo 0x00435000 0x00274000 0x00273a4b IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 7.95
.rsrc 0x006a9000 0x00009000 0x00009000 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 4.64
.mapo 0x006b2000 0x00023000 0x000229d8 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 6.36
.mapo2 0x006d5000 0x005de000 0x005dd1c3 IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 7.94

导入

库: kernel32.dll:
0xaa73de LoadLibraryA
0xaa73e2 GetProcAddress
0xaa73e6 GetModuleHandleA
库: WINMM.dll:
0xaa70be midiStreamOut
库: WS2_32.dll:
0xaa70d9 WSACleanup
库: USER32.dll:
0xaa7103 PeekMessageA
库: GDI32.dll:
0xaa7126 Escape
库: WINSPOOL.DRV:
0xaa7152 OpenPrinterA
库: ADVAPI32.dll:
0xaa717f RegOpenKeyExA
库: SHELL32.dll:
库: ole32.dll:
0xaa71e1 CLSIDFromString
库: OLEAUT32.dll:
0xaa71fe LoadTypeLib
库: COMCTL32.dll:
0xaa721b None
库: comdlg32.dll:
0xaa7247 ChooseColorA
库: WININET.dll:
库: urlmon.dll:
0xaa72aa URLDownloadToFileA
库: SHLWAPI.dll:
0xaa72d1 StrTrimA
库: IPHLPAPI.DLL:
0xaa7300 GetAdaptersInfo
库: Secur32.dll:
0xaa732d GetUserNameExA
库: PSAPI.DLL:
库: dbghelp.dll:
0xaa738e MiniDumpWriteDump

.text
.mapo
.rsrc
.mapo
.mapo2
X+NQS
P#'Ps
-DE`-\
G zUt
>`anH
~Msw'@
没有防病毒引擎扫描信息!

进程树


wxss5.9.mapo.exe, PID: 2432, 上一级进程 PID: 2292

访问主机纪录 (可点击查询WPING实时安全评级)

直接 IP 安全评级 地理位置
27.159.65.205 中国

TCP

源地址 源端口 目标地址 目标端口
192.168.122.201 49160 27.159.65.205 ieqgmccbgb66pn86.soft.maposafe.com 80

UDP

源地址 源端口 目标地址 目标端口
192.168.122.201 56018 192.168.122.1 53

域名解析 (可点击查询WPING实时安全评级)

域名 安全评级 响应
ieqgmccbgb66pn86.soft.maposafe.com A 27.159.65.205

TCP

源地址 源端口 目标地址 目标端口
192.168.122.201 49160 27.159.65.205 ieqgmccbgb66pn86.soft.maposafe.com 80

UDP

源地址 源端口 目标地址 目标端口
192.168.122.201 56018 192.168.122.1 53

HTTP 请求

URI HTTP数据
URL专业沙箱检测 -> http://ieqgmccbgb66pn86.soft.maposafe.com/wx.php
POST /wx.php HTTP/1.1
Host:ieqgmccbgb66pn86.soft.maposafe.com
Content-Type: application/x-www-form-urlencoded
Content-Length: 350
Connection:Close;
X-Ca-Request-Mode:debug
X-Ca-Stage:RELEASE
X-Ca-Key:24620321
X-Ca-Nonce:-4407195126435036471-4294967652
X-Ca-Timestamp:1532277194594
X-Ca-Signature-Headers:X-Ca-Key,X-Ca-Nonce,X-Ca-Timestamp
X-Ca-Signature:HVJavbb/ni9hOYK9/nEToNYSGuv+sGtmnY6OUUVMGTQ=

d=oWfSacz2yhhmArMcP4R9gFfkFiDEiS94bFh7bTtWTS0zsfhNIJWangg+o4X+WEMbNBGagESAm5XAtVM3Ij+41MNibHgY+MNHf8AadIZDUhTmPGCFsSVfWY+6ozTV+53WPwgjz0dPS7Ba8zhiWOMdzPm45ZxycVoJqs03xlzePWSSEilDdPCaBr2NmcPhbSYgJNk7NP0C0B2YO5mzS6vT8g2bjdvi+IzAl2tEbCXMsxMv+1p/9NmfJvIWo/D07hjLmmE/ArgM4uOX4zDPgzJVt8E4v66qApHokn4DJrdz1bB9N9pPuyvhyHK5N7DoZNYSwAoCWzU/GlQxXl0XfwRumw==&v=1

SMTP 流量

无SMTP流量.

IRC 流量

无IRC请求.

ICMP 流量

无ICMP流量.

CIF 报告

无 CIF 结果

网络警报

无警报

TLS

No TLS

Suricata HTTP

No Suricata HTTP

未发现网络提取文件
文件名 3949.dll
相关文件
C:\Users\test\AppData\Local\Temp\16890574\3949.dll
文件大小 5522432 字节
文件类型 PE32 executable (DLL) (GUI) Intel 80386, for MS Windows, UPX compressed
MD5 904c06117fda809baa453eca57915bcc
SHA1 36892d2df0671ef099cd32daf40357bc712a4659
SHA256 13e85075be4b6cd7a2d1651da4666cb62aed55708b9d72ba87329e72e25d1e7d
CRC32 93AB997F
Ssdeep 98304:Qx5UvkBXwOLxxbudqfyaSLs6CQiOPrQ+xRcXp9bee0:K5U8BXHxsyyabuPBczbo
魔盾安全分析结果 3.7分析时间:2018-09-24 00:37:30查看分析报告
下载提交魔盾安全分析
没有发现相似的分析.
HTML 总结报告
(需15-60分钟同步)
下载

Processing ( 60.625 seconds )

  • 23.985 Static
  • 11.896 Suricata
  • 10.199 TargetInfo
  • 8.99 NetworkAnalysis
  • 2.721 VirusTotal
  • 1.894 BehaviorAnalysis
  • 0.453 peid
  • 0.325 Dropped
  • 0.057 AnalysisInfo
  • 0.046 Debug
  • 0.037 config_decoder
  • 0.015 Strings
  • 0.007 Memory

Signatures ( 2.713 seconds )

  • 1.908 md_url_bl
  • 0.265 md_bad_drop
  • 0.118 api_spamming
  • 0.099 stealth_decoy_document
  • 0.097 stealth_timeout
  • 0.027 antiav_detectreg
  • 0.023 md_domain_bl
  • 0.016 kovter_behavior
  • 0.014 antiemu_wine_func
  • 0.013 infostealer_browser_password
  • 0.012 infostealer_ftp
  • 0.009 antiav_detectfile
  • 0.007 anomaly_persistence_autorun
  • 0.007 infostealer_im
  • 0.006 geodo_banking_trojan
  • 0.006 infostealer_bitcoin
  • 0.006 ransomware_files
  • 0.005 network_http
  • 0.005 ransomware_extensions
  • 0.004 antivm_vbox_files
  • 0.004 infostealer_mail
  • 0.003 tinba_behavior
  • 0.003 antiav_avast_libs
  • 0.003 injection_createremotethread
  • 0.003 antisandbox_sunbelt_libs
  • 0.003 disables_browser_warn
  • 0.003 network_torgateway
  • 0.002 rat_nanocore
  • 0.002 betabot_behavior
  • 0.002 antisandbox_sboxie_libs
  • 0.002 antiav_bitdefender_libs
  • 0.002 cerber_behavior
  • 0.002 injection_runpe
  • 0.002 browser_security
  • 0.002 modify_proxy
  • 0.001 hawkeye_behavior
  • 0.001 network_tor
  • 0.001 antivm_vbox_libs
  • 0.001 bootkit
  • 0.001 mimics_filetime
  • 0.001 stealth_file
  • 0.001 antivm_generic_services
  • 0.001 reads_self
  • 0.001 ursnif_behavior
  • 0.001 kazybot_behavior
  • 0.001 kibex_behavior
  • 0.001 antivm_generic_scsi
  • 0.001 shifu_behavior
  • 0.001 antivm_generic_disk
  • 0.001 virus
  • 0.001 antivm_generic_diskreg
  • 0.001 antivm_parallels_keys
  • 0.001 antivm_xen_keys
  • 0.001 banker_zeus_mutex
  • 0.001 bot_drive
  • 0.001 bot_drive2
  • 0.001 browser_addon
  • 0.001 disables_system_restore
  • 0.001 disables_windows_defender
  • 0.001 darkcomet_regkeys
  • 0.001 network_cnc_http
  • 0.001 rat_pcclient
  • 0.001 stealth_modify_uac_prompt

Reporting ( 0.41 seconds )

  • 0.41 Malheur
Task ID 215086
Mongo ID 5bf2a51e2e06334ae36c8ac0
Cuckoo release 1.4-Maldun