Gridinsoft Logo
File Icon

Apps-anywhere-setup-6965a25eb9-1.6.0.exe Stealer Redline 分析

技术分析

文件名 apps-anywhere-setup-6965a25eb9-1.6.0.exe
文件类型
PE32 executable (GUI) Intel 80386, for MS Windows
扫描器版本 1.0.147.174
数据库版本 2023-11-21 01:02:44 UTC

Spy.Win32.Redline.lu!heur

恶意软件家族: Redline

RedLine Stealer是一个数据渗透工具,针对浏览器数据、系统信息和已安装软件凭据。通过电子邮件附件和受损网站传播。除了数据盗窃外,它还作为额外恶意软件载荷的传递机制,在受感染系统上创建多个攻击向量。
N/A
检测率
13,460,064
文件大小(字节)
2023-11-21
分析日期

扫描另一个文件

文件识别

哈希类型 操作
MD5
e886e15265a2bbf958909f1ce0db490e
SHA1
a5554a2c14d7903413ad201a0e324bda5d692ffc
SHA256
bdf569d1969aefb77ffb635e5ec28b338fb70d13c2851993c126b31437ab0273
SHA512
f36c67d801a6445a89b4ba00fcbbf03722196c2ee2bce53f147e06e51fc487e0d4883068353bfe4cbbe7a4321aa536e5d076a63b473857c2532b02a6a43fa780
ImpHash
646167cce332c1c252cdcb1839e0cf48

PE 分析

基本信息

图标
哈希: 3e91cc67e146308239c15a39134ff14e
模糊: 2e2cf0d16805fb9dfdfc9b2658485b99
dHash: f0f0f4d8c8c8d8f0
映像基址 0x00400000
入口点 0x00406a00
编译时间 2068-06-21 06:07:02
校验和 0x00cd7e92 (实际: 0x00cd7e92)
操作系统版本 10.0
PEiD 签名 PE32 executable (GUI) Intel 80386, for MS Windows
PDB 路径 wextract.pdb
数字签名 OK
导入 8
ADVAPI32, KERNEL32, GDI32, USER32, msvcrt, COMCTL32, Cabinet, VERSION
导出 0 函数
资源 56 资源
5

数字签名

DigiCert SHA2 Assured ID Timestamping CA DigiCert, Inc. (US)
DigiCert Assured ID Root CA DigiCert Inc (US)
DigiCert Trusted Root G4 DigiCert, Inc. (US)
DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 Software2 Ltd (GB)

版本信息

CompanyName Microsoft Corporation
FileDescription Win32 Cabinet Self-Extractor
FileVersion 11.00.18362.1 (WinBuild.160101.0800)
InternalName Wextract
LegalCopyright © Microsoft Corporation. All rights reserved.
OriginalFilename WEXTRACT.EXE .MUI
ProductName Internet Explorer
ProductVersion 11.00.18362.1
Translation 0x0409 0x04b0
CompanyName Microsoft Corporation
FileDescription Win32 Kabinettutpakking
FileVersion 11.00.18362.1430 (WinBuild.160101.0800)
InternalName Wextract
LegalCopyright © Microsoft Corporation. Med enerett.
OriginalFilename WEXTRACT.EXE .MUI
ProductName Internet Explorer
ProductVersion 11.00.18362.1430
Translation 0x0414 0x04b0

PE 节

名称 虚拟地址 虚拟大小 原始大小 特征 MD5
.text 0x00001000 25,284 bytes 25,600 bytes 6.30 (正常) IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ AF345FF4844CAF4B46F0D1DE66BA215C
.data 0x00008000 6,728 bytes 512 bytes 4.97 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 7B9890A93C0516BB070E1170CFDE54D5
.idata 0x0000a000 4,178 bytes 4,608 bytes 5.02 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 6DD96376163996642EA3177EB8F57CE1
.rsrc 0x0000c000 13,410,304 bytes 13,409,792 bytes 8.00 (打包/加密) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 243391EF0E3EEF11BA4C310CE1304AD0
.reloc 0x00cd6000 2,184 bytes 2,560 bytes 6.27 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ DDBA0788E55665F614E9118142A37359
熵分析警报

1 检测到高熵(≥7.5)的节 - 可能存在打包/加密

资源分析

资源总数: 56 (13,406,424 字节)
资源类型 数量 总大小 百分比
AVI 1 11,802 字节
0.1%
RT_ICON 13 85,490 字节
0.6%
RT_DIALOG 12 4,976 字节
0%
RT_STRING 12 12,440 字节
0.1%
RT_RCDATA 14 13,287,458 字节
99.1%
RT_GROUP_ICON 1 188 字节
0%
RT_VERSION 2 2,052 字节
0%
RT_MANIFEST 1 2,018 字节
0%

证书链分析

证书 #1
主题 DigiCert Timestamp 2021
DigiCert, Inc.
US
颁发者 DigiCert SHA2 Assured ID Timestamping CA
序列号 17624174242159194906345698804472279261
证书 #2
主题 DigiCert SHA2 Assured ID Timestamping CA
DigiCert Inc
US
颁发者 DigiCert Assured ID Root CA
序列号 14129007222345747367286704854105834005
证书 #3
主题 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
DigiCert, Inc.
US
颁发者 DigiCert Trusted Root G4
序列号 11533403529598586876501374841704918745
证书 #4
主题 Software2 Ltd
Software2 Ltd
GB
颁发者 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
序列号 3857630229308256319361480615603917685
证书验证状态

OK

Spy.Win32.Redline.lu!heur 移除

Gridinsoft 能够识别并消除 Spy.Win32.Redline.lu!heur,无需用户进一步干预。

下载反恶意软件

移除说明

按照以下步骤完全从系统中移除威胁

  1. 首先下载 Gridinsoft Anti-Malware 到您的计算机。
  2. 双击 gsam-zh-install.exe 文件,按照屏幕上的说明安装程序。
  3. Gridinsoft Anti-Malware 安装完成后,程序将在扫描界面打开。
  4. 点击 "标准扫描" 按钮开始扫描您的计算机以查找威胁。
  5. 扫描过程完成后,点击 "立即清理" 以移除任何检测到的威胁。
  6. 如果提示,请重新启动系统以完成移除过程并确保所有威胁都被消除。
重要提示:开始之前
断开互联网连接以防止恶意软件传播或下载其他威胁。在安全模式下运行扫描以更好地检测和移除持久性威胁。

发表评论

分享您对此文件的想法或见解。您是否同意我们的结论?

* 您的反馈可能会影响我们的评级。您的电子邮件将保密,仅在必要时用于与您联系。
您对 的评分

Gridinsoft Anti-Malware

清除您的计算机上的各种恶意软件

GridinSoft Anti-Malware 将帮助您保护您的计算机免受 spyware特洛伊⽊⻢ backdoor , rootkits。 GridinSoft Anti-Malware 可以清除您的系统,使其远离针对您的私⼈数据的恼⼈⼴告软件和其他恶意对象。

Gridinsoft Anti-Malware