File name:

Синий экран(удаление системы).exe

Full analysis: https://app.any.run/tasks/89b559e1-f98f-4f58-858c-4f706122f8aa
Verdict: Malicious activity
Analysis date: June 12, 2024, 16:24:15
OS: Windows 7 Professional Service Pack 1 (build: 7601, 32 bit)
Indicators:
MIME: application/x-dosexec
File info: PE32 executable (GUI) Intel 80386, for MS Windows
MD5:

0B1D512BEE47FC64067F743763CD840D

SHA1:

6441A289F36775FED609001E25820A30DA40DDC8

SHA256:

51B773B8DA399FC0A14F2CD9A4CF1D1B3A24F143B71E2AF320277EF2D9C9967A

SSDEEP:

49152:9TEoXJMkQn75SAy9PD86GwUssZqtkytqFGoXLMqXrrn0wcoLgGdddddddddddddc:xEWQby9q9ZY7AUowtPZWVVpDrlw

ANY.RUN is an interactive service which provides full access to the guest system. Information in this report could be distorted by user actions and is provided for user acknowledgement as it is. ANY.RUN does not guarantee maliciousness or safety of the content.
  • MALICIOUS

    • Drops the executable file immediately after the start

      • Синий экран(удаление системы).exe (PID: 3964)
      • Porno!.exe (PID: 1680)
    • Actions looks like stealing of personal data

      • Синий экран(удаление системы).exe (PID: 3964)
  • SUSPICIOUS

    • Mutex name with non-standard characters

      • Синий экран(удаление системы).exe (PID: 3964)
    • Reads security settings of Internet Explorer

      • Porno!.exe (PID: 1680)
    • Executable content was dropped or overwritten

      • Porno!.exe (PID: 1680)
    • Reads the Internet Settings

      • Porno!.exe (PID: 1680)
    • Creates file in the systems drive root

      • ntvdm.exe (PID: 2204)
  • INFO

    • Create files in a temporary directory

      • Синий экран(удаление системы).exe (PID: 3964)
      • Porno!.exe (PID: 1680)
      • PacMan.exe (PID: 2080)
      • ntvdm.exe (PID: 2204)
    • Reads the computer name

      • Синий экран(удаление системы).exe (PID: 3964)
      • форматирование реальное.exe (PID: 1116)
      • Porno!.exe (PID: 1680)
      • Синий экран(удаление системы).exe (PID: 2240)
      • Синий экран(удаление системы).exe (PID: 1284)
      • Синий экран(удаление системы).exe (PID: 2232)
      • Удаление Windows 3.0.exe (PID: 1380)
      • Удаление Windows 3.0.exe (PID: 856)
      • Типо Winlock.exe (PID: 2480)
      • Синий экран(удаление системы).exe (PID: 1620)
    • Checks supported languages

      • Синий экран(удаление системы).exe (PID: 3964)
      • форматирование реальное.exe (PID: 1116)
      • Porno!.exe (PID: 1680)
      • Синий экран(удаление системы).exe (PID: 1620)
      • Синий экран(удаление системы).exe (PID: 1284)
      • Синий экран(удаление системы).exe (PID: 2232)
      • Синий экран(удаление системы).exe (PID: 2240)
      • PacMan.exe (PID: 2080)
      • Удаление Windows 3.0.exe (PID: 1380)
      • Удаление Windows 3.0.exe (PID: 856)
      • Типо Winlock.exe (PID: 2480)
    • Manual execution by a user

      • форматирование реальное.exe (PID: 1116)
      • Porno!.exe (PID: 1680)
      • Синий экран(удаление системы).exe (PID: 1620)
      • Синий экран(удаление системы).exe (PID: 2240)
      • Синий экран(удаление системы).exe (PID: 2232)
      • PacMan.exe (PID: 2080)
      • Удаление Windows 3.0.exe (PID: 856)
      • Типо Winlock.exe (PID: 2480)
      • Удаление Windows 3.0.exe (PID: 1380)
      • Синий экран(удаление системы).exe (PID: 1284)
    • Reads the machine GUID from the registry

      • PacMan.exe (PID: 2080)
Find more information about signature artifacts and mapping to MITRE ATT&CK™ MATRIX at the full report
No Malware configuration.

TRiD

.exe | Win32 Executable Borland Delphi 7 (44)
.exe | Win32 Executable Borland Delphi 5 (29.9)
.exe | Win32 Executable Borland Delphi 6 (17.4)
.exe | InstallShield setup (2.8)
.exe | Win32 EXE PECompact compressed (generic) (2.7)

EXIF

EXE

MachineType: Intel 386 or later, and compatibles
TimeStamp: 1992:06:19 22:22:17+00:00
ImageFileCharacteristics: Executable, No line numbers, No symbols, Bytes reversed lo, 32-bit, Bytes reversed hi
PEType: PE32
LinkerVersion: 2.25
CodeSize: 29696
InitializedDataSize: 10752
UninitializedDataSize: -
EntryPoint: 0x80e4
OSVersion: 4
ImageVersion: -
SubsystemVersion: 4
Subsystem: Windows GUI
No data.
screenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshot
All screenshots are available in the full report
All screenshots are available in the full report
Total processes
54
Monitored processes
12
Malicious processes
1
Suspicious processes
1

Behavior graph

Click at the process to see the details
start синий экран(удаление системы).exe форматирование реальное.exe no specs porno!.exe ntvdm.exe no specs синий экран(удаление системы).exe no specs синий экран(удаление системы).exe no specs синий экран(удаление системы).exe no specs синий экран(удаление системы).exe no specs pacman.exe no specs типо winlock.exe no specs удаление windows 3.0.exe no specs удаление windows 3.0.exe no specs

Process information

PID
CMD
Path
Indicators
Parent process
856"C:\Users\admin\Desktop\Удаление Windows 3.0.exe" C:\Users\admin\Desktop\Удаление Windows 3.0.exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\удаление windows 3.0.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
1116"C:\Users\admin\Desktop\форматирование реальное.exe" C:\Users\admin\Desktop\форматирование реальное.exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\форматирование реальное.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
1284"C:\Users\admin\Desktop\Синий экран(удаление системы).exe" C:\Users\admin\Desktop\Синий экран(удаление системы).exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\синий экран(удаление системы).exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
1380"C:\Users\admin\Desktop\Удаление Windows 3.0.exe" C:\Users\admin\Desktop\Удаление Windows 3.0.exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\удаление windows 3.0.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
1620"C:\Users\admin\Desktop\Синий экран(удаление системы).exe" C:\Users\admin\Desktop\Синий экран(удаление системы).exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\синий экран(удаление системы).exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
1680"C:\Users\admin\Desktop\Porno!.exe" C:\Users\admin\Desktop\Porno!.exe
explorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\porno!.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
2080"C:\Users\admin\Desktop\PacMan.exe" C:\Users\admin\Desktop\PacMan.exeexplorer.exe
User:
admin
Company:
BSG
Integrity Level:
MEDIUM
Exit code:
0
Version:
1.00
Modules
Images
c:\users\admin\desktop\pacman.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\msvbvm60.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
2204"C:\Windows\system32\ntvdm.exe" -i1 -wsC:\Windows\System32\ntvdm.exePorno!.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
NTVDM.EXE
Version:
6.1.7600.16385 (win7_rtm.090713-1255)
Modules
Images
c:\windows\system32\ntvdm.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\user32.dll
2232"C:\Users\admin\Desktop\New folder\Синий экран(удаление системы).exe" C:\Users\admin\Desktop\New folder\Синий экран(удаление системы).exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\new folder\синий экран(удаление системы).exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
2240"C:\Users\admin\Desktop\New folder\Синий экран(удаление системы).exe" C:\Users\admin\Desktop\New folder\Синий экран(удаление системы).exeexplorer.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
0
Modules
Images
c:\users\admin\desktop\new folder\синий экран(удаление системы).exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
Total events
8 807
Read events
8 799
Write events
8
Delete events
0

Modification events

(PID) Process:(1680) Porno!.exeKey:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap
Operation:writeName:ProxyBypass
Value:
1
(PID) Process:(1680) Porno!.exeKey:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap
Operation:writeName:IntranetName
Value:
1
(PID) Process:(1680) Porno!.exeKey:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap
Operation:writeName:UNCAsIntranet
Value:
1
(PID) Process:(1680) Porno!.exeKey:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap
Operation:writeName:AutoDetect
Value:
0
Executable files
1
Suspicious files
33
Text files
3
Unknown types
10

Dropped files

PID
Process
Filename
Type
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-003D-0000-0000-0000000FF1CE}-C\setup.exeatn
MD5:56009AA0F6743D9C4848839C72DDDA4A
SHA256:3A77AE222C7EC13CAAF7965412F1709FD98BC1D0C41FF5F30A2187B33E468908
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-040C-0000-0000000FF1CE}-C\dwtrig20.exeatn
MD5:F2E5CFB8F498639BAF77B6A55FB9325E
SHA256:51FADBA4DEBB9030662F2593EDE938F175656208AAA30C9B214FA580114613E0
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-0410-0000-0000000FF1CE}-C\dwtrig20.exebinary
MD5:F2E5CFB8F498639BAF77B6A55FB9325E
SHA256:51FADBA4DEBB9030662F2593EDE938F175656208AAA30C9B214FA580114613E0
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-0410-0000-0000000FF1CE}-C\DW20.EXEatn
MD5:885455EE948E2CC8EF2CFD9F2FEA572C
SHA256:AB7EC60B102ABEAEFC347A96DC443FEE562873413D0C3EAEFB254C8E3DB6A181
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-0411-0000-0000000FF1CE}-C\DW20.EXEatn
MD5:885455EE948E2CC8EF2CFD9F2FEA572C
SHA256:AB7EC60B102ABEAEFC347A96DC443FEE562873413D0C3EAEFB254C8E3DB6A181
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-0412-0000-0000000FF1CE}-C\DW20.EXEbinary
MD5:885455EE948E2CC8EF2CFD9F2FEA572C
SHA256:AB7EC60B102ABEAEFC347A96DC443FEE562873413D0C3EAEFB254C8E3DB6A181
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-0411-0000-0000000FF1CE}-C\dwtrig20.exeatn
MD5:F2E5CFB8F498639BAF77B6A55FB9325E
SHA256:51FADBA4DEBB9030662F2593EDE938F175656208AAA30C9B214FA580114613E0
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-0407-0000-0000000FF1CE}-C\DW20.EXEatn
MD5:885455EE948E2CC8EF2CFD9F2FEA572C
SHA256:AB7EC60B102ABEAEFC347A96DC443FEE562873413D0C3EAEFB254C8E3DB6A181
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-003D-0000-0000-0000000FF1CE}-C\ose.exeatn
MD5:94952DDE7F498F9AFF1475FC94052D88
SHA256:6160D2F75B0F51E72A58CB89BBDE082FB6154568E6EEAD7EACDD1FBE3952E6F3
3964Синий экран(удаление системы).exeC:\MSOCache\All Users\{90140000-006E-041F-0000-0000000FF1CE}-C\dwtrig20.exeatn
MD5:F2E5CFB8F498639BAF77B6A55FB9325E
SHA256:51FADBA4DEBB9030662F2593EDE938F175656208AAA30C9B214FA580114613E0
Download PCAP, analyze network streams, HTTP content and a lot more at the full report
HTTP(S) requests
0
TCP/UDP connections
3
DNS requests
0
Threats
0

HTTP requests

No HTTP requests
Download PCAP, analyze network streams, HTTP content and a lot more at the full report

Connections

PID
Process
IP
Domain
ASN
CN
Reputation
4
System
192.168.100.255:137
whitelisted
4
System
192.168.100.255:138
whitelisted
224.0.0.252:5355
unknown

DNS requests

No data

Threats

No threats detected
No debug info