Architecture |
IMAGE_FILE_MACHINE_I386
|
---|---|
Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
Compilation Date | 2023-Jun-28 09:20:41 |
Detected languages |
Chinese - PRC
|
Debug artifacts |
C:\ReleaseAI\win\Release\stubs\x86\ExternalUi.pdb
|
CompanyName | MonKeyDu |
FileDescription | VMware Workstation Pro 补丁 Installer |
FileVersion | 17.0.2 |
InternalName | VMware Workstation Pro 补丁 |
LegalCopyright | Copyright (C) 2023 MonKeyDu |
OriginalFileName | VMware Workstation Pro 补丁.exe |
ProductName | VMware Workstation Pro 补丁 |
ProductVersion | 17.0.2 |
Info | Matching compiler(s): | Microsoft Visual C++ 6.0 - 8.0 |
Suspicious | Strings found in the binary may indicate undesirable behavior: |
Contains references to security software:
|
Info | Cryptographic algorithms detected in the binary: |
Uses constants related to MD5
Uses constants related to SHA256 Uses constants related to AES |
Suspicious | The PE contains functions most legitimate programs don't use. |
[!] The program may be hiding some of its imports:
|
Suspicious | The file contains overlay data. |
6557780 bytes of data starting at offset 0x35a600.
The overlay data has an entropy of 7.99997 and is possibly compressed or encrypted. |
Malicious | VirusTotal score: 7/71 (Scanned on 2023-09-09 11:10:36) |
BitDefenderTheta:
Gen:NN.ZexaF.36662.@x3@au72Cceb
Bkav: W32.AIDetectMalware Cynet: Malicious (score: 100) Kaspersky: HEUR:Trojan-Banker.Win32.ChePro.gen Rising: Trojan.Generic@AI.100 (RDML:LtXOY4P5HIr8dkwXw2TREQ) Symantec: ML.Attribute.HighConfidence ZoneAlarm: HEUR:Trojan-Banker.Win32.ChePro.gen |
e_magic | MZ |
---|---|
e_cblp | 0x90 |
e_cp | 0x3 |
e_crlc | 0 |
e_cparhdr | 0x4 |
e_minalloc | 0 |
e_maxalloc | 0xffff |
e_ss | 0 |
e_sp | 0xb8 |
e_csum | 0 |
e_ip | 0 |
e_cs | 0 |
e_ovno | 0 |
e_oemid | 0 |
e_oeminfo | 0 |
e_lfanew | 0x120 |
Signature | PE |
---|---|
Machine |
IMAGE_FILE_MACHINE_I386
|
NumberofSections | 5 |
TimeDateStamp | 2023-Jun-28 09:20:41 |
PointerToSymbolTable | 0 |
NumberOfSymbols | 0 |
SizeOfOptionalHeader | 0xe0 |
Characteristics |
IMAGE_FILE_32BIT_MACHINE
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
|
Magic | PE32 |
---|---|
LinkerVersion | 14.0 |
SizeOfCode | 0x267200 |
SizeOfInitializedData | 0xf3000 |
SizeOfUninitializedData | 0 |
AddressOfEntryPoint | 0x001DD680 (Section: .text) |
BaseOfCode | 0x1000 |
BaseOfData | 0x269000 |
ImageBase | 0x400000 |
SectionAlignment | 0x1000 |
FileAlignment | 0x200 |
OperatingSystemVersion | 6.0 |
ImageVersion | 0.0 |
SubsystemVersion | 6.0 |
Win32VersionValue | 0 |
SizeOfImage | 0x367000 |
SizeOfHeaders | 0x400 |
Checksum | 0 |
Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
SizeofStackReserve | 0x100000 |
SizeofStackCommit | 0x1000 |
SizeofHeapReserve | 0x100000 |
SizeofHeapCommit | 0x1000 |
LoaderFlags | 0 |
NumberOfRvaAndSizes | 16 |
KERNEL32.dll |
CreateFileW
CloseHandle WriteFile DeleteFileW HeapDestroy HeapSize HeapReAlloc HeapFree HeapAlloc GetProcessHeap SizeofResource LockResource LoadResource FindResourceW FindResourceExW CreateEventExW WaitForSingleObject CreateProcessW GetLastError GetExitCodeProcess SetEvent RemoveDirectoryW GetProcAddress GetModuleHandleW GetWindowsDirectoryW CreateDirectoryW GetTempPathW GetTempFileNameW MoveFileW EnterCriticalSection LeaveCriticalSection GetModuleFileNameW DeleteCriticalSection InitializeCriticalSectionAndSpinCount GetCurrentThreadId RaiseException SetLastError GlobalUnlock GlobalLock GlobalAlloc MulDiv lstrcmpW CreateEventW FindClose FindFirstFileW GetFullPathNameW InitializeCriticalSection lstrcpynW CreateThread LoadLibraryExW GetCurrentProcess Sleep WideCharToMultiByte GetDiskFreeSpaceExW DecodePointer GetExitCodeThread GetCurrentProcessId FreeLibrary GetSystemDirectoryW lstrlenW VerifyVersionInfoW VerSetConditionMask lstrcmpiW LoadLibraryW GetDriveTypeW CompareStringW FindNextFileW GetLogicalDriveStringsW GetFileSize GetFileAttributesW GetShortPathNameW GetFinalPathNameByHandleW SetFileAttributesW GetFileTime CopyFileW ReadFile SetFilePointer SetFileTime SystemTimeToFileTime MultiByteToWideChar GetSystemInfo WaitForMultipleObjects GetVersionExW VirtualProtect VirtualQuery LoadLibraryExA GetStringTypeW LocalFree LocalAlloc SetUnhandledExceptionFilter FileTimeToSystemTime GetEnvironmentVariableW GetSystemTime GetDateFormatW GetTimeFormatW GetLocaleInfoW CreateToolhelp32Snapshot Process32FirstW Process32NextW FormatMessageW GetEnvironmentStringsW InitializeCriticalSectionEx LoadLibraryA GetModuleFileNameA GetCurrentThread GetConsoleOutputCP FlushFileBuffers Wow64DisableWow64FsRedirection Wow64RevertWow64FsRedirection IsWow64Process SetConsoleTextAttribute GetStdHandle GetConsoleScreenBufferInfo OutputDebugStringW GetTickCount GetCommandLineW SetCurrentDirectoryW SetEndOfFile EnumResourceLanguagesW GetSystemDefaultLangID GetUserDefaultLangID GetLocalTime ResetEvent GlobalFree GetPrivateProfileStringW GetPrivateProfileSectionNamesW WritePrivateProfileStringW CreateNamedPipeW ConnectNamedPipe TerminateThread CompareFileTime CopyFileExW OpenEventW PeekNamedPipe WaitForSingleObjectEx QueryPerformanceCounter QueryPerformanceFrequency EncodePointer LCMapStringEx CompareStringEx GetCPInfo GetSystemTimeAsFileTime IsDebuggerPresent InitializeSListHead InterlockedPopEntrySList InterlockedPushEntrySList FlushInstructionCache IsProcessorFeaturePresent VirtualAlloc VirtualFree UnhandledExceptionFilter TerminateProcess GetStartupInfoW RtlUnwind TlsAlloc TlsGetValue TlsSetValue TlsFree ExitThread FreeLibraryAndExitThread GetModuleHandleExW ExitProcess GetFileType LCMapStringW IsValidLocale GetUserDefaultLCID EnumSystemLocalesW GetTimeZoneInformation GetConsoleMode GetFileSizeEx SetFilePointerEx FindFirstFileExW IsValidCodePage GetACP GetOEMCP GetCommandLineA FreeEnvironmentStringsW SetEnvironmentVariableW SetStdHandle ReadConsoleW WriteConsoleW GetProcessAffinityMask GetModuleHandleA GlobalMemoryStatus ReleaseSemaphore CreateSemaphoreW |
---|---|
msi.dll (delay-loaded) |
#6
#62 #139 #54 #58 #147 #140 #221 #94 #51 #169 #80 #224 #19 #96 #281 #137 #166 #52 #150 #78 #141 #90 #204 #113 #16 #116 #67 #114 #120 #47 #26 #34 #145 #103 #74 #118 #20 #160 #159 #32 #186 #171 #195 #48 #121 #24 #70 #205 #92 #8 #158 #49 #125 #17 #115 |
Attributes | 0x1 |
---|---|
Name | msi.dll |
ModuleHandle | 0x2fba20 |
DelayImportAddressTable | 0x2fb8e4 |
DelayImportNameTable | 0x2f46ec |
BoundDelayImportTable | 0x2f63bc |
UnloadDelayImportTable | 0 |
TimeStamp | 1970-Jan-01 00:00:00 |
设置 |
此压缩文件已损坏. |
此压缩文件包含不受支持的版本. |
无法启动 Windows 安装程序. |
读取文件时出错. |
提取时出错. |
正在检查完整性 (MD5)... |
%s 选项 |
正在提取主应用程序文件... |
网址 |
命令行: |
%s [选项] |
选项: |
%s |
<msiOptions> - msiexec.exe 运行 MSI 程序包的选项</msiOptions> |
名称 |
正在安装 %s |
点击完成按钮安装主应用程序. |
%s 设置 |
查找: 没有. |
%d 小时 %d 分种 %s/秒 |
%d 分钟 %d 秒 %s/秒 |
%d 秒 %s秒 |
正在打开网站 %s |
正在下载 %s |
从压缩文件中提取文件... |
文件正在提取到 %s |
%s 文件无法解包. 错误信息: %s |
必须安装 Java Runtime Environment 1.5 或更高版本才能解包 JAR 文件. |
另一个安装实例已在运行. |
找到可接受的版本. |
- 显示此对话框 |
<path> - 将所有文件提取到 <path></path></path> |
- 在没有用户界面的情况下启动 EXE 设置 |
-使用基本 UI 启动 EXE 安装程序 |
- 设置支持的列表语言 |
<lang_id> - 使用指定语言启动 EXE 安装程序 |
<username> - 代理使用的用户名 |
<password> - 代理使用的密码 |
<path_to_log_file> - 在指定路径上创建日志文件 |
错误: %s |
您必须重新启动计算机才能继续安装. 按是立即重新启动或按否取消安装并稍后手动重启. |
确认 |
正在解开文件: %s |
文件夹中没有足够的空间: %s |
请释放一些空间并点击重试或点击取消中止安装. |
准备就绪... |
- 不检查新版本 |
%s 语言 |
正在搜索运行环境... |
<instance_id> - 安装新实例 |
<instance_product_code> - 升级已安装的实例 |
<instance_product_code> - 维护已安装的实例 |
<new_instance_name> - 安装实例产品名称时更改实例产品名称 |
- 设置安装 AES 加密程序包所需的密码 |
疑问 |
将执行所选实例的升级,您想继续吗? |
<prereq_id_list> - 指定要安装的 wich 运行环境 |
- 跳过运行环境安装程序 |
<instance_product_name> - uninstall an installed instance |
连接到 %s |
位于 %s 上的服务器 %s 需要用户名和密码, 请在下面输入. |
无法访问: %s |
还有一个更新的版本 %s (%s). |
您想下载并安装它吗? |
检查更新版本... |
无法下载更新版本 (错误: %s). 您是否要重试或继续并安装当前版本? |
无法从文件中读取 "%s". 错误: %s |
无法写入文件 "%s". 错误: %s |
版本 |
安装程序软件包使用 AES 256 算法加密. 要继续设置过程, 您应提供解密程序包所需的密码. |
正在删除已提取的文件... |
EXE 引导程序和 MSI 数据库之间的数字签名不匹配 |
返回 |
下一步 |
完成 |
取消 |
下载的文件没有预期的大小 |
%s 强制运行环境未正确安装. |
正在搜索已安装的 Appx 程序包... |
安装 Appx 程序包... |
正在移除 Appx 程序包... |
正在下载资源文件存档... |
无效的命令行 |
无法初始化窗口应用程序 |
内部错误 |
此处理器类型不支持此安装包。请与产品供应商联系。 |
高级安装程序 |
意外异常。 |
应用程序遇到了无法处理的问题。 |
很抱歉给您带来不便。 |
异常 (在 %2!ls!:%3!ld!) - %1!ls! |
STD 异常 (在 %2!ls!:%3!ld!) - %1!hs! |
A COM API 返回错误: [0x%1!lX!]. |
%1!ls! %3!ls!:%4!ld! %2!ls! |
无法分配内存。 |
文件中的分析错误: "%1!ls!" 在第几行: [%2!ld!] 列: [%3!ld!] (代码: %4!ls!). |
不支持的文件编码。 |
无法读取文件 "%1!ls!" . |
找不到文件: "%1!ls!". |
打开文件时出错: "%1!ls!". |
无法写入文件 "%1!ls!" |
不支持的命令文件格式。支持的文件格式有:ANSI、UTF-8、Unicode Little Endian 和 Unicode Big Endian。当文件以 UTF-8 和 Unicode 编码时,需要字节顺序标记 (BOM)。文件的第一行必须以 "%1!ls!".开头。 |
参数 %s 缺少值。 |
无效的 "%s" 参数值: "%s". |
未知参数: |
也许你应该改用: |
缺少必需的参数: %s. |
需要以下参数之一: |
空指针异常。 |
解析 XML 文件时出错: "%1!ls!". |
无效的 XPath 表达式: "%1!ls!". |
命令 "%s" 未知。也许你应该改用 "%s" |
无效的 XSL 转换。 |
筛选的输入无效。 |
您的输入已被过滤,因为它包含此字段的无效字符。 |
您的输入已被过滤。 |
端口号需要在 0-65564 范围内。 |
调用 MSI API 时出错: %1!ld! 方法: %2!ls! Table: %3!ls!. |
调用 MSI API 时出错: %1!ld! 方法: %2!ls! 表e: %3!ls!. 扩展错误: %4!ls!. |
提供有效的脱机注册表句柄。 |
注册表值 "%s" 中的十六进制字符串 "%s".无效。 |
版本无效! |
每个数字后都可以使用下划线,最后一个数字除外。 |
无效的版本格式,预期:主要、主要.次要、主要.次要.构建或主要.次要.构建.修订。 |
无效的版本格式,预期:主要或主要。 |
无效的点序列。 |
版本不允许以点字符开头。 |
版本不允许以点字符结尾。 |
版本号的每个部分必须是介于 0 和 0 之间的整数 |
Azure 密钥保管库 DGSS 库令牌无效。DGSS 令牌: '%1!ls!' |
访问 Azure 密钥保管库时出错。错误描述: %s |
参数 %s 不能为空。 |
Signature | 0xfeef04bd |
---|---|
StructVersion | 0x10000 |
FileVersion | 17.0.2.0 |
ProductVersion | 17.0.2.0 |
FileFlags |
VS_FF_DEBUG
|
FileOs |
VOS_DOS_WINDOWS32
VOS_NT_WINDOWS32
VOS__WINDOWS32
|
FileType |
VFT_DLL
|
Language | Chinese - PRC |
CompanyName | MonKeyDu |
FileDescription | VMware Workstation Pro 补丁 Installer |
FileVersion (#2) | 17.0.2 |
InternalName | VMware Workstation Pro 补丁 |
LegalCopyright | Copyright (C) 2023 MonKeyDu |
OriginalFileName | VMware Workstation Pro 补丁.exe |
ProductName | VMware Workstation Pro 补丁 |
ProductVersion (#2) | 17.0.2 |
Resource LangID | Chinese - PRC |
---|
Characteristics |
0
|
---|---|
TimeDateStamp | 2023-Jun-28 09:20:41 |
Version | 0.0 |
SizeofData | 74 |
AddressOfRawData | 0x29d5e4 |
PointerToRawData | 0x29bbe4 |
Referenced File | C:\ReleaseAI\win\Release\stubs\x86\ExternalUi.pdb |
Characteristics |
0
|
---|---|
TimeDateStamp | 2023-Jun-28 09:20:41 |
Version | 0.0 |
SizeofData | 20 |
AddressOfRawData | 0x29d630 |
PointerToRawData | 0x29bc30 |
Characteristics |
0
|
---|---|
TimeDateStamp | 2023-Jun-28 09:20:41 |
Version | 0.0 |
SizeofData | 1116 |
AddressOfRawData | 0x29d644 |
PointerToRawData | 0x29bc44 |
Characteristics |
0
|
---|---|
TimeDateStamp | 2023-Jun-28 09:20:41 |
Version | 0.0 |
SizeofData | 0 |
AddressOfRawData | 0 |
PointerToRawData | 0 |
StartAddressOfRawData | 0x69dab0 |
---|---|
EndAddressOfRawData | 0x69dab8 |
AddressOfIndex | 0x6fc298 |
AddressOfCallbacks | 0x6694cc |
SizeOfZeroFill | 0 |
Characteristics |
IMAGE_SCN_ALIGN_4BYTES
|
Callbacks | (EMPTY) |
Size | 0xc0 |
---|---|
TimeDateStamp | 1970-Jan-01 00:00:00 |
Version | 0.0 |
GlobalFlagsClear | (EMPTY) |
GlobalFlagsSet | (EMPTY) |
CriticalSectionDefaultTimeout | 0 |
DeCommitFreeBlockThreshold | 0 |
DeCommitTotalFreeThreshold | 0 |
LockPrefixTable | 0 |
MaximumAllocationSize | 0 |
VirtualMemoryThreshold | 0 |
ProcessAffinityMask | 0 |
ProcessHeapFlags | (EMPTY) |
CSDVersion | 0 |
Reserved1 | 0 |
EditList | 0 |
SecurityCookie | 0x6f8024 |
SEHandlerTable | 0x69a9ac |
SEHandlerCount | 2764 |
XOR Key | 0xc14cfedc |
---|---|
Unmarked objects | 0 |
ASM objects (29395) | 13 |
C++ objects (29395) | 187 |
C objects (CVTCIL) (29395) | 1 |
C objects (32420) | 19 |
ASM objects (32420) | 25 |
C++ objects (32420) | 106 |
C objects (29395) | 26 |
Imports (29395) | 3 |
C++ objects (CVTCIL) (29395) | 1 |
Total imports | 745 |
C++ objects (LTCG) (VS 2015-2022 runtime 32532) | 381 |
Resource objects (VS 2015-2022 runtime 32532) | 1 |
151 | 1 |
Linker (VS 2015-2022 runtime 32532) | 1 |