Architecture |
IMAGE_FILE_MACHINE_AMD64
|
---|---|
Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
Compilation Date | 2062-Jul-25 12:18:00 |
Detected languages |
English - United States
Russian - Russia |
Debug artifacts |
wextract.pdb
|
CompanyName | Microsoft Corporation |
FileDescription | Самоизвлечение CAB-файлов Win32 |
FileVersion | 11.00.19041.507 (WinBuild.160101.0800) |
InternalName | Wextract |
LegalCopyright | © Корпорация Майкрософт. Все права защищены. |
OriginalFilename | WEXTRACT.EXE .MUI |
ProductName | Internet Explorer |
ProductVersion | 11.00.19041.507 |
Suspicious | Strings found in the binary may indicate undesirable behavior: |
Contains references to system / monitoring tools:
|
Malicious | The PE contains functions mostly used by malware. |
[!] The program may be hiding some of its imports:
|
Malicious | The PE header may have been manually modified. |
Resource CABINET detected as a CAB Installer file.
The resource timestamps differ from the PE header:
|
Malicious | VirusTotal score: 6/71 (Scanned on 2020-10-27 22:49:23) |
DrWeb:
Trojan.MulDrop14.3005
APEX: Malicious Microsoft: Trojan:Win32/Wacatac.C!ml Cylance: Unsafe Yandex: Trojan.Agent!5knfXlRKm2M Cybereason: malicious.5660d3 |
e_magic | MZ |
---|---|
e_cblp | 0x90 |
e_cp | 0x3 |
e_crlc | 0 |
e_cparhdr | 0x4 |
e_minalloc | 0 |
e_maxalloc | 0xffff |
e_ss | 0 |
e_sp | 0xb8 |
e_csum | 0 |
e_ip | 0 |
e_cs | 0 |
e_ovno | 0 |
e_oemid | 0 |
e_oeminfo | 0 |
e_lfanew | 0xe8 |
Signature | PE |
---|---|
Machine |
IMAGE_FILE_MACHINE_AMD64
|
NumberofSections | 6 |
TimeDateStamp | 2062-Jul-25 12:18:00 |
PointerToSymbolTable | 0 |
NumberOfSymbols | 0 |
SizeOfOptionalHeader | 0xf0 |
Characteristics |
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
|
Magic | PE32+ |
---|---|
LinkerVersion | 14.0 |
SizeOfCode | 0x7c00 |
SizeOfInitializedData | 0x21000 |
SizeOfUninitializedData | 0 |
AddressOfEntryPoint | 0x0000000000008200 (Section: .text) |
BaseOfCode | 0x1000 |
ImageBase | 0x140000000 |
SectionAlignment | 0x1000 |
FileAlignment | 0x200 |
OperatingSystemVersion | A.0 |
ImageVersion | A.0 |
SubsystemVersion | 6.0 |
Win32VersionValue | 0 |
SizeOfImage | 0x2e000 |
SizeOfHeaders | 0x400 |
Checksum | 0x2dd5f |
Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_GUARD_CF
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
SizeofStackReserve | 0x80000 |
SizeofStackCommit | 0x2000 |
SizeofHeapReserve | 0x100000 |
SizeofHeapCommit | 0x1000 |
LoaderFlags | 0 |
NumberOfRvaAndSizes | 16 |
ADVAPI32.dll |
GetTokenInformation
RegDeleteValueA RegOpenKeyExA RegQueryInfoKeyA FreeSid OpenProcessToken RegSetValueExA RegCreateKeyExA LookupPrivilegeValueA AllocateAndInitializeSid RegQueryValueExA EqualSid RegCloseKey AdjustTokenPrivileges |
---|---|
KERNEL32.dll |
_lopen
_llseek CompareStringA GetLastError GetFileAttributesA GetSystemDirectoryA LoadLibraryA DeleteFileA GlobalAlloc GlobalFree CloseHandle WritePrivateProfileStringA IsDBCSLeadByte GetWindowsDirectoryA SetFileAttributesA GetProcAddress GlobalLock LocalFree RemoveDirectoryA FreeLibrary _lclose CreateDirectoryA GetPrivateProfileIntA GetPrivateProfileStringA GlobalUnlock ReadFile SizeofResource WriteFile GetDriveTypeA LoadLibraryExA SetFileTime SetFilePointer FindResourceA CreateMutexA GetVolumeInformationA WaitForSingleObject GetCurrentDirectoryA FreeResource GetVersion SetCurrentDirectoryA GetTempPathA LocalFileTimeToFileTime CreateFileA SetEvent TerminateThread GetVersionExA LockResource GetSystemInfo CreateThread ResetEvent LoadResource ExitProcess GetModuleHandleW CreateProcessA FormatMessageA GetTempFileNameA DosDateTimeToFileTime CreateEventA GetExitCodeProcess ExpandEnvironmentStringsA LocalAlloc lstrcmpA FindNextFileA GetCurrentProcess FindFirstFileA GetModuleFileNameA GetShortPathNameA Sleep GetStartupInfoW RtlCaptureContext RtlLookupFunctionEntry RtlVirtualUnwind UnhandledExceptionFilter SetUnhandledExceptionFilter TerminateProcess QueryPerformanceCounter GetCurrentProcessId GetCurrentThreadId GetSystemTimeAsFileTime GetTickCount EnumResourceLanguagesA GetDiskFreeSpaceA MulDiv FindClose |
GDI32.dll |
GetDeviceCaps
|
USER32.dll |
ShowWindow
MsgWaitForMultipleObjects SetWindowPos GetDC GetWindowRect DispatchMessageA GetSystemMetrics CallWindowProcA SetWindowTextA MessageBoxA SendDlgItemMessageA SendMessageA GetDlgItem DialogBoxIndirectParamA GetWindowLongPtrA SetWindowLongPtrA SetForegroundWindow ReleaseDC EnableWindow CharNextA LoadStringA CharPrevA EndDialog MessageBeep ExitWindowsEx SetDlgItemTextA CharUpperA GetDesktopWindow PeekMessageA GetDlgItemTextA |
msvcrt.dll |
?terminate@@YAXXZ
_commode _fmode _acmdln __C_specific_handler memset __setusermatherr _ismbblead _cexit _exit exit __set_app_type __getmainargs _amsg_exit _XcptFilter memcpy_s _vsnprintf _initterm memcpy |
COMCTL32.dll |
#17
|
Cabinet.dll |
#20
#21 #23 #22 |
VERSION.dll |
VerQueryValueA
GetFileVersionInfoSizeA GetFileVersionInfoA |
Please select a folder to store the extracted files. |
%s |
Выберите папку для сохранения извлеченных файлов. |
%s |
Failed to get disk space information from: %s. |
System Message: %s. |
A required resource cannot be located. |
Are you sure you want to cancel? |
Unable to retrieve operating system version information. |
Memory allocation request failed. |
Unable to create extraction thread. |
Cabinet is not valid. |
Filetable full. |
Can not change to destination folder. |
Setup could not find a drive with %s KB free disk space to install the program. Please free up some space first and press RETRY or press CANCEL to exit setup. |
That folder is invalid. Please make sure the folder exists and is writable. |
You must specify a folder with fully qualified pathname or choose Cancel. |
Не удается получить сведения о наличии места на диске от: %s. |
Сообщение системы: %s. |
Не удается найти требуемый ресурс. |
Вы действительно хотите отменить? |
Не удается получить сведения о версии операционной системы. |
Ошибка запроса получения памяти. |
Не удается создать поток извлечения. |
Недопустимый Cab-файл. |
Переполнение таблицы файлов. |
Ошибка перехода в папку. |
Не удалось найти диск, имеющий %s КБ свободного места для установки программы. Освободите место и нажмите кнопку повтора. Для выхода нажмите кнопку отмены. |
Эта папка недействительна. Убедитесь, что папка существует и доступна для записи. |
Укажите полный путь к папке или нажмите кнопку "Отмена". |
Could not update folder edit box. |
Could not load functions required for browser dialog. |
Could not load Shell32.dll required for browser dialog. |
Error creating process <%s>. Reason: %s |
The cluster size in this system is not supported. |
A required resource appears to be corrupted. |
Windows 95 or Windows NT 4.0 Beta 2 or greater is required for this installation. |
Error loading %s |
GetProcAddress() failed on function '%s'. Possible reason: incorrect version of advpack.dll being used. |
Windows 95 or Windows NT is required to install |
Could not create folder '%s' |
To install this program, you need %s KB disk space on drive %s. It is recommended that you free up the required disk space before you continue. |
Do you still want to continue? |
Не удалось обновить поле ввода папки. |
Не удалось загрузить функции для диалогового окна обозревателя. |
Не удалось загрузить библиотеку Shell32.DLL для диалогового окна обозревателя. |
Ошибка создания процесса <%s>. Причина: %s |
Размер кластера не поддерживается этой системой. |
Требуемый ресурс поврежден. |
Для установки требуется Windows 95 или 2-я бета-версия Windows NT 4.0. |
Ошибка загрузки %s |
Ошибка GetProcAddress() для функции "%s". Возможные причины: неправильная версия advpack.dll. |
Для установки необходима операционная система Windows 95 или Windows NT. |
Не удалось создать папку "%s" |
Для установки программы требуется %s КБ места на диске %s. Освободите необходимое место для продолжения. |
Продолжить? |
Error retrieving Windows folder |
NT Shutdown: OpenProcessToken error. |
NT Shutdown: AdjustTokenPrivileges error. |
NT Shutdown: ExitWindowsEx error. |
Extracting file failed. It is most likely caused by low memory (low disk space for swapping file) or corrupted Cabinet file. |
The setup program could not retrieve the volume information for drive (%s) . |
System message: %s. |
Setup could not find a drive with %s KB free disk space to install the program. Please free up some space and try again. |
The installation program appears to be damaged or corrupted. Contact the vendor of this application. |
Ошибка получения папки Windows |
Завершение работы NT: ошибка OpenProcessToken. |
Завершение работы NT: ошибка AdjustTokenPrivileges. |
Завершение работы NT: ошибка ExitWindowsEx. |
Ошибка извлечения файла. Вероятно, недостаточно памяти (нет места на диске для файла подкачки) или файл Cab поврежден. |
Программе установки не удается получить сведения о томе для диска (%s) . |
Системное сообщение: %s. |
Программе установки не удается найти диск с %s КБ свободного места для установки программы. Освободите место и повторите операцию. |
Программа установки повреждена. Обратитесь к поставщику приложения. |
Command line option syntax error. Type Command /? for Help. |
Command line options: |
/Q -- Quiet modes for package, |
/T:<full path> -- Specifies temporary working folder, |
/C -- Extract files only to the folder when used also with /T. |
/C:<Cmd> -- Override Install Command defined by author. |
You must restart your computer before the new settings will take effect. |
Do you want to restart your computer now? |
Another copy of the '%s' package is already running on your system. Do you want to run another copy? |
Could not find the file: %s. |
Ошибка синтаксиса командной строки. Для получения справки введите Command /?. |
Параметры командной строки: |
/Q -- Тихий режим, |
/T:<полный путь> -- Временная рабочая папка, |
/C -- Извлекать файлы только в папку при использовании вместе с /T. |
/C:<команда> -- Заменить команду установки, указанную автором. |
Чтобы новые параметры вступили в силу, необходимо перезагрузить компьютер. |
Вы хотите сделать это сейчас? |
В вашей системе уже выполняется другая копия пакета "%s". Вы хотите запустить другую копию? |
Не удалось найти файл: %s. |
You do not have administrator privileges on this machine. Some installations cannot be completed correctly unless they are run by an administrator. |
The folder '%s' does not exist. Do you want to create it? |
Another copy of the '%s' package is already running on your system. You can only run one copy at a time. |
The '%s' package is not compatible with the version of Windows you are running. |
The '%s' package is not compatible with the version of the file: %s on your system. |
Вы не имеете прав администратора на этом компьютере. Некоторые установки могут быть выполнены только администратором. |
Папка "%s" не существует. Вы хотите создать ее? |
Уже выполняется другая копия пакета "%s". Вы не можете запускать сразу несколько копий. |
Пакет "%s" несовместим с используемой версией Windows. |
Пакет "%s" несовместим с версией файла: %s на вашей системе. |
Characteristics |
0
|
---|---|
TimeDateStamp | 2062-Jul-25 12:18:00 |
Version | 0.0 |
SizeofData | 37 |
AddressOfRawData | 0x9a64 |
PointerToRawData | 0x8a64 |
Referenced File | wextract.pdb |
Characteristics |
0
|
---|---|
TimeDateStamp | 2062-Jul-25 12:18:00 |
Version | 0.0 |
SizeofData | 496 |
AddressOfRawData | 0x9a8c |
PointerToRawData | 0x8a8c |
Characteristics |
0
|
---|---|
TimeDateStamp | 2062-Jul-25 12:18:00 |
Version | 0.0 |
SizeofData | 36 |
AddressOfRawData | 0x9c7c |
PointerToRawData | 0x8c7c |
Size | 0x118 |
---|---|
TimeDateStamp | 1970-Jan-01 00:00:00 |
Version | 0.0 |
GlobalFlagsClear | (EMPTY) |
GlobalFlagsSet | (EMPTY) |
CriticalSectionDefaultTimeout | 0 |
DeCommitFreeBlockThreshold | 0 |
DeCommitTotalFreeThreshold | 0 |
LockPrefixTable | 0 |
MaximumAllocationSize | 0 |
VirtualMemoryThreshold | 0 |
ProcessAffinityMask | 0 |
ProcessHeapFlags | (EMPTY) |
CSDVersion | 0 |
Reserved1 | 0 |
EditList | 0 |
SecurityCookie | 0x14000c008 |
GuardCFCheckFunctionPointer | 5368747592 |
GuardCFDispatchFunctionPointer | 0 |
GuardCFFunctionTable | 0 |
GuardCFFunctionCount | 0 |
GuardFlags | (EMPTY) |
CodeIntegrity.Flags | 0 |
CodeIntegrity.Catalog | 0 |
CodeIntegrity.CatalogOffset | 0 |
CodeIntegrity.Reserved | 0 |
GuardAddressTakenIatEntryTable | 0 |
GuardAddressTakenIatEntryCount | 0 |
GuardLongJumpTargetTable | 0 |
GuardLongJumpTargetCount | 0 |
XOR Key | 0x3690b900 |
---|---|
Unmarked objects | 0 |
C++ objects (27412) | 1 |
ASM objects (27412) | 2 |
C objects (27412) | 18 |
Imports (27412) | 17 |
Total imports | 160 |
264 (27412) | 10 |
Resource objects (27412) | 1 |
Linker (27412) | 1 |