Source: file.exe |
Malware Configuration Extractor: Cerber {"default": {"tor": "cerberhhyed5frqa", "site_1": "onion.to", "site_2": "onion.cab", "site_3": "onion.nu", "site_4": "onion.link", "site_5": "tor2web.org"}, "blacklist": {"countries": ["am", "az", "by", "ge", "kg", "kz", "md", "ru", "tm", "tj", "ua", "uz"], "files": ["bootsect.bak", "desktop.ini", "iconcache.db", "ntuser.dat", "thumbs.db", "wallet.dat"], "folders": [":\\$recycle.bin\\", ":\\$windows.~bt\\", ":\\boot\\", ":\\drivers\\", ":\\program files\\", ":\\program files (x86)\\", ":\\programdata\\", ":\\users\\all users\\", ":\\windows\\", ":\\windows.old\\", "\\appdata\\local\\", "\\appdata\\locallow\\", "\\appdata\\roaming\\adobe\\flash player\\", "\\appdata\\roaming\\ati\\", "\\appdata\\roaming\\google\\", "\\appdata\\roaming\\identities\\", "\\appdata\\roaming\\installshield\\", "\\appdata\\roaming\\intel\\", "\\appdata\\roaming\\macromedia\\flash player\\", "\\appdata\\roaming\\media center programs\\", "\\appdata\\roaming\\microsoft\\", "\\appdata\\roaming\\mozilla\\", "\\appdata\\roaming\\nvidia\\", "\\appdata\\roaming\\opera\\", "\\public\\music\\sample music\\", "\\public\\pictures\\sample pictures\\", "\\public\\videos\\sample videos\\", "\\tor browser\\"], "languages": [1049, 1058, 1059, 1064, 1067, 1068, 1079, 1087, 1088, 1090, 1091, 2072, 2073, 2092, 2115]}, "whitelist": {"folders": [":\\program files (x86)\\steam\\", "\\appdata\\roaming\\microsoft\\office\\", "\\appdata\\roaming\\microsoft\\outlook\\", "\\program files\\microsoft sql server\\"]}, "close_process": ["outlook.exe", "steam.exe", "thebat.exe", "thebat64.exe", "thunderbird.exe", "winword.exe"], "check": {"activity": 0, "country": 1, "language": 1, "vmware": 0, "av": 1}, "av_blacklist": ["Kaspersky Lab", "AVAST Software", "ESET", "Bitdefender", "Bitdefender Agent"], "debug": 0, "encrypt": {"files": [[".contact", ".dbx", ".doc", ".docx", ".jnt", ".jpg", ".mapimail", ".msg", ".oab", ".ods", ".pdf", ".pps", ".ppsm", ".ppt", ".pptm", ".prf", ".pst", ".rar", ".rtf", ".txt", ".wab", ".xls", ".xlsx", ".xml", ".zip", ".1cd", ".3ds", ".3g2", ".3gp", ".7z", ".7zip", ".accdb", ".aoi", ".asf", ".asp", ".aspx", ".asx", ".avi", ".bak", ".cer", ".cfg", ".class", ".config", ".css", ".csv", ".db", ".dds", ".dwg", ".dxf", ".flf", ".flv", ".html", ".idx", ".js", ".key", ".kwm", ".laccdb", ".ldf", ".lit", ".m3u", ".mbx", ".md", ".mdf", ".mid", ".mlb", ".mov", ".mp3", ".mp4", ".mpg", ".obj", ".odt", ".pages", ".php", ".psd", ".pwm", ".rm", ". |