SUSPICIOUS — 4690380_pes__2015__russkie_.pdf
SUSPICIOUS — 4690380_pes__2015__russkie_.pdf is a pdf sample analyzed by MalwareAnalyzer by Cyble with a suspicious verdict (56/100). 2 of 53 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
5a9b8b794f14c08216c808773191c4c9e2eb368a17c8179eb680dfcb0a05f305 - SHA-1:
d745263ad39b1a6d3d19941092d2b0b322ec93b3 - MD5:
2fcf177927516532d02e5875cfa4a7dd - ssdeep:
6144:O0ZYvmcCRfOpo/7JBxYZHO22kT0D4yDrxf3ZRoZIufxl:Rum5fso/7OZuZ4yRf3ZQl - TLSH:
T1754802F0DD019C7DDF6C7B54AD30102E5E2B6A5380F02336146799A76278ABB234A739 - Submitted as: 4690380_pes__2015__russkie_.pdf
- File type: pdf · Size: 376905 bytes
- Verdict: suspicious (56/100)
Detections (2 of 53 engines)
- MalwareAnalyser heuristics (entropy/packer): high-entropy-blob
- Emsisoft (Emergency Kit): PDF.Spam.Heur.13
MITRE ATT&CK
Why this verdict
The suspicious score of 56/100 is the fusion of 6 weighted signals:
- Embedded network infrastructure: http://botcraftman.ru/?lip&keyword=pes+2015+%D1%80%D1%83%D1%81%D1%81%D0%BA%D0%B8%D0%B5+%D0%BA%D0%BE%D0%BC%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D1%82%D0%BE%D1%80%D1%8B+%D0%B2%D0%B5%D1%80%D1%81%D0%B8%D1%8F+20+%D1%81%D0%BA%D0%B0%D1%87%D0%B0%D1%82%D1%8C+%D1%82%D0%BE%D1%80%D1%80%D0%B5%D0%BD%D1%82&charset=utf-8, http://img0.liveinternet.ru/images/attach/c/6//4690/4690090_programma__dlya__sozdaniya_.pdf, http://img0.liveinternet.ru/images/attach/c/6//4690/4690085_skachat__programmu__dlya_.pdf - static signal, weight 0.35, confidence 0.60
- Document active content: uri-action - static signal, weight 0.30, confidence 0.60
- Packing/obfuscation: high-entropy-blob - static signal, weight 0.25, confidence 0.55
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90 - Contacted 11 external host(s) at runtime - network signal, weight 0.12, confidence 0.55
- Extracted generic config (4 C2) (generic/advisory) - engine signal, weight 0.15, confidence 0.30
Dynamic analysis (windows)
9613 behavior events · 1 ATT&CK techniques · 3 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- searchapp.bundleassets.example
- inference.location.live.net
- to-do.office.com
- desktop-hsgcbep
- 2.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa
- 252.0.0.224.in-addr.arpa
- 3.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa
- b.f.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa
- 250.255.255.239.in-addr.arpa
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
- 23.40.52.209
- 92.223.78.30 AU · Sydney · AS199524 G-Core Labs Customer assignment
- 23.11.37.157
- 20.184.175.16 US · San Jose · AS8075 Microsoft Corporation
- 52.123.252.229 AU · Sydney · AS8075 Microsoft Corporation
Dropped files
- C:\Users\analyst\AppData\Local\SumatraPDF\sumatrapdfcache\676691d47fc7a57372e5ea98ba5159f5.png -
799090f32a947a7e23cac32f1a32fa2665f253f5ff2cd24f1ab94ccb023630cf - C:\Users\analyst\AppData\Local\SumatraPDF\SumatraPDF-settings.txt -
19787c062738334a3548a4a342f7669c4f963700692b9c71a4b3f111c4bb9426 - root_.cache_dconf_user -
96a296d224f285c67bee93c30f8a309157f0daa35dc5b87e410b78630a09cfc7
Embedded URLs
- http://botcraftman.ru/?lip&keyword=pes+2015+%D1%80%D1%83%D1%81%D1%81%D0%BA%D0%B8%D0%B5+%D0%BA%D0%BE%D0%BC%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D1%82%D0%BE%D1%80%D1%8B+%D0%B2%D0%B5%D1%80%D1%81%D0%B8%D1%8F+20+%D1%81%D0%BA%D0%B0%D1%87%D0%B0%D1%82%D1%8C+%D1%82%D0%BE%D1%80%D1%80%D0%B5%D0%BD%D1%82&charset=utf-8
- http://img0.liveinternet.ru/images/attach/c/6//4690/4690090_programma__dlya__sozdaniya_.pdf
- http://img0.liveinternet.ru/images/attach/c/6//4690/4690085_skachat__programmu__dlya_.pdf
- http://img0.liveinternet.ru/images/attach/c/6//4690/4690258_neva__mt__113_.pdf
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded domains
- botcraftman.ru
- img0.liveinternet.ru
Embedded IP addresses
- 72.154.7.112
- 74.178.240.61
- 92.223.78.30
- 20.184.175.16
- 52.123.252.229
- 135.233.95.80
- 135.232.92.137
- 135.233.95.135
- 20.236.44.162
- 4.247.188.233
- 4.230.171.124
Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report