| Architecture |
IMAGE_FILE_MACHINE_I386
|
|---|---|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date | 2000-Nov-24 11:50:57 |
| Detected languages |
English - United States
Portuguese - Portugal |
| Debug artifacts |
wextract.pdb
|
| CompanyName | Atelier Cassette |
| FileDescription | |
| FileVersion | 1.0.0.0 |
| InternalName | Wextract |
| LegalCopyright | |
| OriginalFilename | WEXTRACT.EXE .MUI |
| ProductName | |
| ProductVersion | 1.0.0.0 |
| Suspicious | PEiD Signature: |
FASM 1.5x
FASM v1.5x |
| Suspicious | Strings found in the binary may indicate undesirable behavior: |
Contains references to system / monitoring tools:
|
| Malicious | The PE contains functions mostly used by malware. |
[!] The program may be hiding some of its imports:
|
| Malicious | The PE is possibly a dropper. |
Resource CABINET detected as a CAB Installer file.
Resources amount for 99.8115% of the executable. |
| Malicious | VirusTotal score: 7/70 (Scanned on 2026-03-13 12:20:13) |
APEX:
Malicious
Google: Detected Gridinsoft: Spy.Win32.Redline.lu!heur Ikarus: Trojan.Dropper Jiangmin: Trojan.Generic.hjqbs Microsoft: Trojan:Win32/Wacatac.B!ml Trapmine: malicious.high.ml.score |
| e_magic | MZ |
|---|---|
| e_cblp | 0x90 |
| e_cp | 0x3 |
| e_crlc | 0 |
| e_cparhdr | 0x4 |
| e_minalloc | 0 |
| e_maxalloc | 0xffff |
| e_ss | 0 |
| e_sp | 0xb8 |
| e_csum | 0 |
| e_ip | 0 |
| e_cs | 0 |
| e_ovno | 0 |
| e_oemid | 0 |
| e_oeminfo | 0 |
| e_lfanew | 0xe0 |
| Signature | PE |
|---|---|
| Machine |
IMAGE_FILE_MACHINE_I386
|
| NumberofSections | 5 |
| TimeDateStamp | 2000-Nov-24 11:50:57 |
| PointerToSymbolTable | 0 |
| NumberOfSymbols | 0 |
| SizeOfOptionalHeader | 0xe0 |
| Characteristics |
IMAGE_FILE_32BIT_MACHINE
IMAGE_FILE_EXECUTABLE_IMAGE
|
| Magic | PE32 |
|---|---|
| LinkerVersion | 14.0 |
| SizeOfCode | 0x6400 |
| SizeOfInitializedData | 0x12a7600 |
| SizeOfUninitializedData | 0 |
| AddressOfEntryPoint | 0x00006A00 (Section: .text) |
| BaseOfCode | 0x1000 |
| BaseOfData | 0x8000 |
| ImageBase | 0x400000 |
| SectionAlignment | 0x1000 |
| FileAlignment | 0x200 |
| OperatingSystemVersion | A.0 |
| ImageVersion | A.0 |
| SubsystemVersion | 6.0 |
| Win32VersionValue | 0 |
| SizeOfImage | 0x12b3000 |
| SizeOfHeaders | 0x400 |
| Checksum | 0x12c24d3 |
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_GUARD_CF
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
| SizeofStackReserve | 0x40000 |
| SizeofStackCommit | 0x2000 |
| SizeofHeapReserve | 0x100000 |
| SizeofHeapCommit | 0x1000 |
| LoaderFlags | 0 |
| NumberOfRvaAndSizes | 16 |
| ADVAPI32.dll |
GetTokenInformation
RegDeleteValueA RegOpenKeyExA RegQueryInfoKeyA FreeSid OpenProcessToken RegSetValueExA RegCreateKeyExA LookupPrivilegeValueA AllocateAndInitializeSid RegQueryValueExA EqualSid RegCloseKey AdjustTokenPrivileges |
|---|---|
| KERNEL32.dll |
_lopen
_llseek CompareStringA GetLastError GetFileAttributesA GetSystemDirectoryA LoadLibraryA DeleteFileA GlobalAlloc GlobalFree CloseHandle WritePrivateProfileStringA IsDBCSLeadByte GetWindowsDirectoryA SetFileAttributesA GetProcAddress GlobalLock LocalFree RemoveDirectoryA FreeLibrary _lclose CreateDirectoryA GetPrivateProfileIntA GetPrivateProfileStringA GlobalUnlock ReadFile SizeofResource WriteFile GetDriveTypeA lstrcmpA SetFileTime SetFilePointer FindResourceA CreateMutexA GetVolumeInformationA ExpandEnvironmentStringsA GetCurrentDirectoryA FreeResource GetVersion SetCurrentDirectoryA GetTempPathA LocalFileTimeToFileTime CreateFileA SetEvent TerminateThread GetVersionExA LockResource GetSystemInfo CreateThread ResetEvent LoadResource ExitProcess GetModuleHandleW CreateProcessA FormatMessageA GetTempFileNameA DosDateTimeToFileTime CreateEventA GetExitCodeProcess FindNextFileA LocalAlloc GetShortPathNameA MulDiv GetDiskFreeSpaceA EnumResourceLanguagesA GetTickCount GetSystemTimeAsFileTime GetCurrentThreadId GetCurrentProcessId QueryPerformanceCounter TerminateProcess SetUnhandledExceptionFilter UnhandledExceptionFilter GetStartupInfoW Sleep FindClose GetCurrentProcess FindFirstFileA WaitForSingleObject GetModuleFileNameA LoadLibraryExA |
| GDI32.dll |
GetDeviceCaps
|
| USER32.dll |
SetWindowLongA
GetDlgItemTextA DialogBoxIndirectParamA ShowWindow MsgWaitForMultipleObjects SetWindowPos GetDC GetWindowRect DispatchMessageA GetDesktopWindow CharUpperA SetDlgItemTextA ExitWindowsEx MessageBeep EndDialog CharPrevA LoadStringA CharNextA EnableWindow ReleaseDC SetForegroundWindow PeekMessageA GetDlgItem SendMessageA SendDlgItemMessageA MessageBoxA SetWindowTextA GetWindowLongA CallWindowProcA GetSystemMetrics |
| msvcrt.dll |
_controlfp
?terminate@@YAXXZ _acmdln _initterm __setusermatherr _except_handler4_common memcpy _ismbblead __p__fmode _cexit _exit exit __set_app_type __getmainargs _amsg_exit __p__commode _XcptFilter memcpy_s _vsnprintf memset |
| COMCTL32.dll |
#17
|
| Cabinet.dll |
#22
#23 #21 #20 |
| VERSION.dll |
GetFileVersionInfoA
VerQueryValueA GetFileVersionInfoSizeA |
| Please select a folder to store the extracted files. |
| %s |
| Selecione a pasta onde pretende armazenar os ficheiros extraídos. |
| %s |
| Failed to get disk space information from: %s. |
| System Message: %s. |
| A required resource cannot be located. |
| Are you sure you want to cancel? |
| Unable to retrieve operating system version information. |
| Memory allocation request failed. |
| Unable to create extraction thread. |
| Cabinet is not valid. |
| Filetable full. |
| Can not change to destination folder. |
| Setup could not find a drive with %s KB free disk space to install the program. Please free up some space first and press RETRY or press CANCEL to exit setup. |
| That folder is invalid. Please make sure the folder exists and is writable. |
| You must specify a folder with fully qualified pathname or choose Cancel. |
| Não foi possível obter informações sobre o espaço em disco de: %s. |
| Mensagem do sistema: %s. |
| Não foi possível localizar um recurso necessário. |
| Tem a certeza de que deseja cancelar? |
| Não foi possível obter informações sobre a versão do sistema operativo. |
| O pedido de atribuição de memória falhou. |
| Não foi possível criar o módulo de extração. |
| O arquivo não é válido. |
| A tabela de ficheiros está cheia. |
| Não é possível mudar para a pasta de destino. |
| O programa de configuração não conseguiu encontrar uma unidade com %s KB de espaço em disco livre para instalar o programa. Primeiro liberte algum espaço e prima "REPETIR" ou prima "CANCELAR" para sair da configuração. |
| A pasta é inválida. Certifique-se de que a pasta existe e de que pode gravar nela. |
| Tem de especificar uma pasta com um caminho correto ou selecionar 'Cancelar'. |
| Could not update folder edit box. |
| Could not load functions required for browser dialog. |
| Could not load Shell32.dll required for browser dialog. |
| Error creating process <%s>. Reason: %s |
| The cluster size in this system is not supported. |
| A required resource appears to be corrupted. |
| Windows 95 or Windows NT 4.0 Beta 2 or greater is required for this installation. |
| Error loading %s |
| GetProcAddress() failed on function '%s'. Possible reason: incorrect version of advpack.dll being used. |
| Windows 95 or Windows NT is required to install |
| Could not create folder '%s' |
| To install this program, you need %s KB disk space on drive %s. It is recommended that you free up the required disk space before you continue. |
| Do you still want to continue? |
| Não foi possível atualizar a caixa de edição da pasta. |
| Não foi possível carregar as funções necessárias para a caixa de diálogo do browser. |
| Não foi possível carregar o ficheiro Shell32.dll necessário para a caixa de diálogo do browser. |
| Erro ao criar o processo <%s>. Razão: %s |
| O tamanho do conjunto de unidades deste sistema não é suportado. |
| Um dos recursos necessários parece estar danificado. |
| É necessário o Windows 95, o Windows NT 4.0 Beta 2 ou superior para proceder a esta instalação. |
| Erro ao carregar %s |
| GetProcAddress() falhou na função '%s'. Razão possível: versão incorreta do advpack.dll a ser utilizada. |
| É necessário o Windows 95 ou Windows NT para instalar |
| Não foi possível criar a pasta "%s" |
| Para instalar este programa, necessita de %s KB de espaço em disco na unidade %s. Recomenda-se que liberte o espaço em disco necessário antes de continuar. |
| Ainda assim pretende continuar? |
| Error retrieving Windows folder |
| NT Shutdown: OpenProcessToken error. |
| NT Shutdown: AdjustTokenPrivileges error. |
| NT Shutdown: ExitWindowsEx error. |
| Extracting file failed. It is most likely caused by low memory (low disk space for swapping file) or corrupted Cabinet file. |
| The setup program could not retrieve the volume information for drive (%s) . |
| System message: %s. |
| Setup could not find a drive with %s KB free disk space to install the program. Please free up some space and try again. |
| The installation program appears to be damaged or corrupted. Contact the vendor of this application. |
| Erro ao obter a pasta do Windows |
| Encerramento do NT: erro OpenProcessToken. |
| Encerramento do NT: erro AdjustTokenPrivileges. |
| Encerramento do NT: erro ExitWindowsEx. |
| Falha ao extrair o ficheiro. É possível que tenha sido provocada por falta de memória (pouco espaço em disco para o ficheiro de comutação) ou por um arquivo de ficheiros danificado. |
| O programa de configuração não conseguiu obter as informações de volume para a unidade (%s). |
| Mensagem do sistema: %s. |
| O programa de configuração não conseguiu localizar uma unidade com %s KB de espaço em disco livre para instalar o programa. Liberte algum espaço e volte a tentar. |
| O programa de instalação parece estar danificado. Contacte o fabricante desta aplicação. |
| Command line option syntax error. Type Command /? for Help. |
| Command line options: |
| /Q -- Quiet modes for package, |
| /T:<full path> -- Specifies temporary working folder, |
| /C -- Extract files only to the folder when used also with /T. |
| /C:<Cmd> -- Override Install Command defined by author. |
| You must restart your computer before the new settings will take effect. |
| Do you want to restart your computer now? |
| Another copy of the '%s' package is already running on your system. Do you want to run another copy? |
| Could not find the file: %s. |
| Erro de sintaxe nas opções da linha de comandos. Escreva o comando /? para |
| obter Ajuda. |
| Opções da linha de comandos: |
| /Q -- Modos não assistidos do pacote, |
| /T:<caminho completo> -- Especifica a pasta de trabalho temporária, |
| /C -- Extrai ficheiros só para a pasta quando utilizada com a opção /T. |
| /C:<Cmd> -- Substitui o comando "Instalar" definido pelo autor. |
| Tem de reiniciar o computador para que as novas definições surtam efeito. |
| Pretende reiniciar o computador agora? |
| Já está em execução no sistema outra cópia do pacote "%s". Pretende executar outra cópia? |
| Não foi possível localizar o ficheiro: %s. |
| You do not have administrator privileges on this machine. Some installations cannot be completed correctly unless they are run by an administrator. |
| The folder '%s' does not exist. Do you want to create it? |
| Another copy of the '%s' package is already running on your system. You can only run one copy at a time. |
| The '%s' package is not compatible with the version of Windows you are running. |
| The '%s' package is not compatible with the version of the file: %s on your system. |
| Não tem privilégios de administrador neste computador. Algumas das instalações não serão concluídas corretamente a menos que sejam executadas pelo administrador. |
| A pasta "%s" não existe. Pretende criá-la? |
| Já está em execução no sistema outra cópia do pacote "%s". Só pode executar uma cópia de cada vez. |
| O pacote "%s" não é compatível com a versão do Windows em execução. |
| O pacote "%s" não é compatível com a versão do ficheiro: %s existente no sistema. |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2000-Nov-24 11:50:57 |
| Version | 0.0 |
| SizeofData | 37 |
| AddressOfRawData | 0x1474 |
| PointerToRawData | 0x874 |
| Referenced File | wextract.pdb |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2000-Nov-24 11:50:57 |
| Version | 0.0 |
| SizeofData | 472 |
| AddressOfRawData | 0x149c |
| PointerToRawData | 0x89c |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2000-Nov-24 11:50:57 |
| Version | 0.0 |
| SizeofData | 36 |
| AddressOfRawData | 0x1674 |
| PointerToRawData | 0xa74 |
| Size | 0xac |
|---|---|
| TimeDateStamp | 1970-Jan-01 00:00:00 |
| Version | 0.0 |
| GlobalFlagsClear | (EMPTY) |
| GlobalFlagsSet | (EMPTY) |
| CriticalSectionDefaultTimeout | 0 |
| DeCommitFreeBlockThreshold | 0 |
| DeCommitTotalFreeThreshold | 0 |
| LockPrefixTable | 0 |
| MaximumAllocationSize | 0 |
| VirtualMemoryThreshold | 0 |
| ProcessAffinityMask | 0 |
| ProcessHeapFlags | (EMPTY) |
| CSDVersion | 0 |
| Reserved1 | 0 |
| EditList | 0 |
| SecurityCookie | 0x408004 |
| SEHandlerTable | 0x401470 |
| SEHandlerCount | 1 |
| GuardCFCheckFunctionPointer | 4235912 |
| GuardCFDispatchFunctionPointer | 0 |
| GuardCFFunctionTable | 0 |
| GuardCFFunctionCount | 0 |
| GuardFlags | (EMPTY) |
| CodeIntegrity.Flags | 0 |
| CodeIntegrity.Catalog | 0 |
| CodeIntegrity.CatalogOffset | 0 |
| CodeIntegrity.Reserved | 0 |
| GuardAddressTakenIatEntryTable | 0 |
| GuardAddressTakenIatEntryCount | 0 |
| GuardLongJumpTargetTable | 0 |
| GuardLongJumpTargetCount | 0 |
| XOR Key | 0x28a3070b |
|---|---|
| Unmarked objects | 0 |
| C++ objects (27412) | 1 |
| ASM objects (27412) | 1 |
| C objects (27412) | 20 |
| Imports (27412) | 17 |
| Total imports | 158 |
| C objects (LTCG) (27412) | 9 |
| Resource objects (27412) | 1 |
| Linker (27412) | 1 |
No comments yet.