File name:

Документы на возврат 3е сентября.001

Full analysis: https://app.any.run/tasks/0fad63c0-e443-46ba-902c-19bed57837d5
Verdict: Malicious activity
Threats:

Pony is a malware with two main functions — stealing information and dropping other viruses with different tasks on infected machines. It has been around since 2011, and it still actively attacks users in Europe and America.

Analysis date: September 03, 2019, 07:12:25
OS: Windows 7 Professional Service Pack 1 (build: 7601, 32 bit)
Tags:
trojan
pony
fareit
Indicators:
MIME: application/x-rar
File info: RAR archive data, v5
MD5:

17D5B367B72F5AD29E912CE8442604DB

SHA1:

0BF041220C6524145AD09348C51B262ACBD4FAB9

SHA256:

B5CEED2EA7BA25C2E132BBCDC7FBACA64BE04EAFCF19FC7D002CD7936D712AEC

SSDEEP:

1536:clFbA+TvQVmU1hX5xk+Kl6KpsXCNsiwqfcONFoJrAL:WbA+TomUb/NKlHyXCuiwqUONFAe

ANY.RUN is an interactive service which provides full access to the guest system. Information in this report could be distorted by user actions and is provided for user acknowledgement as it is. ANY.RUN does not guarantee maliciousness or safety of the content.
  • MALICIOUS

    • Application was dropped or rewritten from another process

      • Документы на возврат 3е сентября.exe (PID: 3312)
      • Документы на возврат 3е сентября.exe (PID: 3856)
    • PONY was detected

      • Документы на возврат 3е сентября.exe (PID: 3856)
    • Detected Pony/Fareit Trojan

      • Документы на возврат 3е сентября.exe (PID: 3856)
    • Connects to CnC server

      • Документы на возврат 3е сентября.exe (PID: 3856)
    • Actions looks like stealing of personal data

      • Документы на возврат 3е сентября.exe (PID: 3856)
  • SUSPICIOUS

    • Application launched itself

      • Документы на возврат 3е сентября.exe (PID: 3312)
    • Executable content was dropped or overwritten

      • WinRAR.exe (PID: 2748)
    • Searches for installed software

      • Документы на возврат 3е сентября.exe (PID: 3856)
    • Starts CMD.EXE for commands execution

      • Документы на возврат 3е сентября.exe (PID: 3856)
    • Connects to server without host name

      • Документы на возврат 3е сентября.exe (PID: 3856)
    • Starts CMD.EXE for self-deleting

      • Документы на возврат 3е сентября.exe (PID: 3856)
  • INFO

    • Application was crashed

      • Документы на возврат 3е сентября.exe (PID: 3312)
      • Документы на возврат 3е сентября.exe (PID: 3856)
Find more information about signature artifacts and mapping to MITRE ATT&CK™ MATRIX at the full report
No Malware configuration.

TRiD

.rar | RAR compressed archive (v5.0) (61.5)
.rar | RAR compressed archive (gen) (38.4)
No data.
screenshotscreenshotscreenshotscreenshotscreenshotscreenshot
All screenshots are available in the full report
All screenshots are available in the full report
Total processes
40
Monitored processes
5
Malicious processes
3
Suspicious processes
0

Behavior graph

Click at the process to see the details
drop and start start winrar.exe документы на возврат 3е сентября.exe #PONY документы на возврат 3е сентября.exe cmd.exe no specs ping.exe no specs

Process information

PID
CMD
Path
Indicators
Parent process
2748"C:\Program Files\WinRAR\WinRAR.exe" "C:\Users\admin\AppData\Local\Temp\Документы на возврат 3е сентября.001.rar"C:\Program Files\WinRAR\WinRAR.exe
explorer.exe
User:
admin
Company:
Alexander Roshal
Integrity Level:
MEDIUM
Description:
WinRAR archiver
Exit code:
0
Version:
5.60.0
Modules
Images
c:\program files\winrar\winrar.exe
c:\systemroot\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\user32.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\usp10.dll
c:\windows\system32\comdlg32.dll
2804ping 127.0.0.1 C:\Windows\system32\PING.EXEcmd.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
TCP/IP Ping Command
Exit code:
0
Version:
6.1.7600.16385 (win7_rtm.090713-1255)
Modules
Images
c:\windows\system32\ping.exe
c:\systemroot\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\iphlpapi.dll
c:\windows\system32\nsi.dll
3312"C:\Users\admin\AppData\Local\Temp\Rar$EXa2748.26502\Документы на возврат 3е сентября.exe" C:\Users\admin\AppData\Local\Temp\Rar$EXa2748.26502\Документы на возврат 3е сентября.exe
WinRAR.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
3221225477
Modules
Images
c:\users\admin\appdata\local\temp\rar$exa2748.26502\документы на возврат 3е сентября.exe
c:\systemroot\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\cmutil.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\gdi32.dll
3748cmd.exe /c ping 127.0.0.1 & del /F /Q "C:\Users\admin\AppData\Local\Temp\Rar$EXa2748.26502\Документы на возврат 3е сентября.exe"C:\Windows\system32\cmd.exeДокументы на возврат 3е сентября.exe
User:
admin
Company:
Microsoft Corporation
Integrity Level:
MEDIUM
Description:
Windows Command Processor
Exit code:
0
Version:
6.1.7601.17514 (win7sp1_rtm.101119-1850)
Modules
Images
c:\windows\system32\cmd.exe
c:\systemroot\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\winbrand.dll
c:\windows\system32\gdi32.dll
c:\windows\system32\user32.dll
c:\windows\system32\lpk.dll
c:\windows\system32\usp10.dll
3856"C:\Users\admin\AppData\Local\Temp\Rar$EXa2748.26502\Документы на возврат 3е сентября.exe" dfsrC:\Users\admin\AppData\Local\Temp\Rar$EXa2748.26502\Документы на возврат 3е сентября.exe
Документы на возврат 3е сентября.exe
User:
admin
Integrity Level:
MEDIUM
Exit code:
3221225477
Modules
Images
c:\users\admin\appdata\local\temp\rar$exa2748.26502\документы на возврат 3е сентября.exe
c:\systemroot\system32\ntdll.dll
c:\windows\system32\kernel32.dll
c:\windows\system32\kernelbase.dll
c:\windows\system32\cmutil.dll
c:\windows\system32\msvcrt.dll
c:\windows\system32\advapi32.dll
c:\windows\system32\sechost.dll
c:\windows\system32\rpcrt4.dll
c:\windows\system32\user32.dll
Total events
551
Read events
509
Write events
42
Delete events
0

Modification events

(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\Interface\Themes
Operation:writeName:ShellExtBMP
Value:
(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\Interface\Themes
Operation:writeName:ShellExtIcon
Value:
(PID) Process:(2748) WinRAR.exeKey:HKEY_CLASSES_ROOT\Local Settings\MuiCache\72\52C64B7E
Operation:writeName:LanguageList
Value:
en-US
(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\ArcHistory
Operation:writeName:0
Value:
C:\Users\admin\AppData\Local\Temp\Документы на возврат 3е сентября.001.rar
(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:name
Value:
120
(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:size
Value:
80
(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:type
Value:
120
(PID) Process:(2748) WinRAR.exeKey:HKEY_CURRENT_USER\Software\WinRAR\FileList\FileColumnWidths
Operation:writeName:mtime
Value:
100
(PID) Process:(3856) Документы на возврат 3е сентября.exeKey:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Tracing\????????? ?? ??????? 3? ????????_RASAPI32
Operation:writeName:EnableFileTracing
Value:
0
(PID) Process:(3856) Документы на возврат 3е сентября.exeKey:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Tracing\????????? ?? ??????? 3? ????????_RASAPI32
Operation:writeName:EnableConsoleTracing
Value:
0
Executable files
1
Suspicious files
0
Text files
0
Unknown types
0

Dropped files

PID
Process
Filename
Type
2748WinRAR.exeC:\Users\admin\AppData\Local\Temp\Rar$EXa2748.26502\Документы на возврат 3е сентября.exeexecutable
MD5:
SHA256:
Download PCAP, analyze network streams, HTTP content and a lot more at the full report
HTTP(S) requests
2
TCP/UDP connections
9
DNS requests
2
Threats
6

HTTP requests

PID
Process
Method
HTTP Code
IP
URL
CN
Type
Size
Reputation
3856
Документы на возврат 3е сентября.exe
POST
195.123.227.99:80
http://195.123.227.99/g_38472341.php
BG
malicious
3856
Документы на возврат 3е сентября.exe
POST
195.123.227.99:80
http://195.123.227.99/g_38472341.php
BG
malicious
Download PCAP, analyze network streams, HTTP content and a lot more at the full report

Connections

PID
Process
IP
Domain
ASN
CN
Reputation
3856
Документы на возврат 3е сентября.exe
104.16.54.3:443
blockchain.info
Cloudflare Inc
US
shared
3856
Документы на возврат 3е сентября.exe
104.16.55.3:443
blockchain.info
Cloudflare Inc
US
shared
3856
Документы на возврат 3е сентября.exe
54.209.25.54:443
api.blockcypher.com
Amazon.com, Inc.
US
malicious
3856
Документы на возврат 3е сентября.exe
195.123.227.99:80
ITL Company
BG
malicious

DNS requests

Domain
IP
Reputation
blockchain.info
  • 104.16.55.3
  • 104.16.54.3
shared
api.blockcypher.com
  • 54.209.25.54
  • 52.86.198.63
malicious

Threats

PID
Process
Class
Message
3856
Документы на возврат 3е сентября.exe
Potential Corporate Privacy Violation
ET POLICY PE EXE or DLL Windows file download HTTP
3856
Документы на возврат 3е сентября.exe
A Network Trojan was detected
ET CURRENT_EVENTS WinHttpRequest Downloading EXE
3856
Документы на возврат 3е сентября.exe
Potentially Bad Traffic
ET INFO SUSPICIOUS Dotted Quad Host MZ Response
3856
Документы на возврат 3е сентября.exe
A Network Trojan was detected
ET TROJAN Pony DLL Download M2
3856
Документы на возврат 3е сентября.exe
A Network Trojan was detected
ET TROJAN Fareit/Pony Downloader Checkin 2
3856
Документы на возврат 3е сентября.exe
A Network Trojan was detected
ET TROJAN Fareit/Pony Downloader Checkin 2
No debug info