Top Banner
ID: 674490 Sample Name: client.exe Cookbook: defaultwindowsfilecookbook.jbs Time: 19:43:21 Date: 27/07/2022 Version: 35.0.0 Citrine
114

Automated Malware Analysis Report for client.exe - Generated by ...

May 09, 2023

Download

Documents

Khang Minh
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Automated Malware Analysis Report for client.exe - Generated by ...

ID: 674490Sample Name: client.exeCookbook:defaultwindowsfilecookbook.jbsTime: 19:43:21Date: 27/07/2022Version: 35.0.0 Citrine

Page 2: Automated Malware Analysis Report for client.exe - Generated by ...

244444444444555555667777888888

1011

111212121212121212121212131313141414151515161616171717181818191919202020202121212222

Table of Contents

Table of ContentsWindows Analysis Report client.exe

OverviewGeneral InformationDetectionSignaturesClassification

Process TreeMalware ConfigurationYara Signatures

Initial SampleSigma SignaturesSnort SignaturesJoe Sandbox Signatures

NetworkingHooking and other Techniques for Hiding and Protection

Mitre Att&ck MatrixBehavior GraphScreenshots

ThumbnailsAntivirus, Machine Learning and Genetic Malware Detection

Initial SampleDropped FilesUnpacked PE FilesDomainsURLs

Domains and IPsContacted DomainsContacted URLsURLs from Memory and BinariesWorld Map of Contacted IPs

Public IPs

General InformationWarnings

SimulationsBehavior and APIs

Joe Sandbox View / ContextIPsDomainsASNsJA3 FingerprintsDropped Files

Created / dropped FilesC:\Users\user\AppData\Local\Temp\tso_portable\AIRAliases.jsC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dllC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Adobe AIR.vchC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\CaptiveAppEntry.exeC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYINGC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-LGPL-2.1C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-MPL-1.1C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pcre2\COPYINGC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pixman\COPYINGC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF32.dllC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF64.dllC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit.dllC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\LGPL License.txtC:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\Notice WebKit.txtC:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\application.xmlC:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\hashC:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\license.txtC:\Users\user\AppData\Local\Temp\tso_portable\META-INF\signatures.xmlC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-convert-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-locale-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-math-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-runtime-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-stdio-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-string-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-time-l1-1-0.dllC:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.cssC:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.jsC:\Users\user\AppData\Local\Temp\tso_portable\client.exeC:\Users\user\AppData\Local\Temp\tso_portable\client.swf

Copyright Joe Security LLC 2022 Page 2 of 114

Page 3: Automated Malware Analysis Report for client.exe - Generated by ...

22232323242424242525252525262626

262626282828282992929292939396

113

114114114

114

C:\Users\user\AppData\Local\Temp\tso_portable\index.htmlC:\Users\user\AppData\Local\Temp\tso_portable\jquery-ui.min.jsC:\Users\user\AppData\Local\Temp\tso_portable\jquery.min.jsC:\Users\user\AppData\Local\Temp\tso_portable\library.swfC:\Users\user\AppData\Local\Temp\tso_portable\mimetypeC:\Users\user\AppData\Local\Temp\tso_portable\ucrtbase.dll

Static File InfoGeneralFile IconStatic PE Info

GeneralEntrypoint PreviewData DirectoriesSectionsResourcesImports

Network BehaviorNetwork Port DistributionTCP PacketsUDP PacketsDNS QueriesDNS AnswersHTTP Request Dependency GraphHTTPS Proxied Packets

StatisticsSystem Behavior

Analysis Process: client.exePID: 5088, Parent PID: 1544GeneralFile Activities

File CreatedFile WrittenFile Read

Registry ActivitiesKey CreatedKey Value Created

Disassembly

Copyright Joe Security LLC 2022 Page 3 of 114

Page 4: Automated Malware Analysis Report for client.exe - Generated by ...

Windows Analysis Report client.exe

Overview

General Information

Sample Name:

client.exe

Analysis ID: 674490

MD5: 08ff93f2999e7bd…

SHA1: c2932b581eeb43…

SHA256: 093351aff32d9ec…

Infos:

Detection

Score: 48

Range: 0 - 100

Whitelisted: false

Confidence: 100%

Signatures

Flash file may contain encrypted jav…

Yara detected Generic Downloader

Uses 32bit PE files

Queries the volume information (nam…

Uses code obfuscation techniques (…

PE file contains sections with non-s…

JA3 SSL client fingerprint seen in co…

Found dropped PE file which has no…

HTTP GET or POST without a user …

Uses insecure TLS / SSL version fo…

Enables debug privileges

Creates a DirectInput object (often f…

PE file does not import any functions

Sample file is different than original …

PE file contains strange resources

Drops PE files

Tries to load missing DLLs

Binary contains a suspicious time s…

Classification

Ransomware

Spreading

Phishing

Banker

Trojan / Bot

Adware

Spyware

Exploiter

Evader

Miner

clean

clean

clean

clean

clean

clean

clean

suspicious

suspicious

suspicious

suspicious

suspicious

suspicious

suspicious

malicious

malicious

malicious

malicious

malicious

malicious

malicious

System is w10x64native

client.exe (PID: 5088 cmdline: "C:\Users\user\Desktop\client.exe" MD5: 08FF93F2999E7BDCCFA7D1663E778C4E)

cleanup

⊘ No configs have been found

Source Rule Description Author Strings

client.exe JoeSecurity_GenericDownloader_1

Yara detected Generic Downloader

Joe Security

⊘ No Sigma rule has matched

Process Tree

Malware Configuration

Yara Signatures

Initial Sample

Sigma Signatures

Copyright Joe Security LLC 2022 Page 4 of 114

Page 5: Automated Malware Analysis Report for client.exe - Generated by ...

Networking

Hooking and other Techniques for Hiding and Protection

⊘ No Snort rule has matched

InitialAccess

Execution PersistencePrivilegeEscalation

DefenseEvasion

CredentialAccess

DiscoveryLateralMovement

Collection ExfiltrationCommandandControl

NetworkEffects

RemoteServiceEffects

Impact

ValidAccounts

2CommandandScriptingInterpreter

1DLL Side-Loading

1DLL Side-Loading

1Disable orModifyTools

1InputCapture

1SecuritySoftwareDiscovery

RemoteServices

1InputCapture

ExfiltrationOver OtherNetworkMedium

1EncryptedChannel

Eavesdropon InsecureNetworkCommunication

RemotelyTrackDeviceWithoutAuthorization

ModifySystemPartition

DefaultAccounts

1Scripting

Boot orLogonInitialization Scripts

Boot orLogonInitialization Scripts

1 1Deobfuscate/DecodeFiles orInformation

LSASSMemory

1 2SystemInformationDiscovery

RemoteDesktopProtocol

1ArchiveCollectedData

ExfiltrationOverBluetooth

1IngressToolTransfer

Exploit SS7to RedirectPhoneCalls/SMS

RemotelyWipe DataWithoutAuthorization

DeviceLockout

DomainAccounts

At (Linux) LogonScript(Windows)

LogonScript(Windows)

1Scripting

SecurityAccountManager

QueryRegistry

SMB/Windows AdminShares

Data fromNetworkSharedDrive

AutomatedExfiltration

2Non-ApplicationLayerProtocol

Exploit SS7to TrackDeviceLocation

ObtainDeviceCloudBackups

DeleteDeviceData

LocalAccounts

At(Windows)

LogonScript(Mac)

LogonScript(Mac)

1ObfuscatedFiles orInformation

NTDS SystemNetworkConfigurationDiscovery

DistributedComponentObjectModel

InputCapture

ScheduledTransfer

3ApplicationLayerProtocol

SIM CardSwap

CarrierBillingFraud

CloudAccounts

Cron NetworkLogonScript

NetworkLogonScript

1Timestomp

LSASecrets

RemoteSystemDiscovery

SSH Keylogging DataTransferSize Limits

FallbackChannels

ManipulateDeviceCommunication

ManipulateApp StoreRankingsor Ratings

ReplicationThroughRemovableMedia

Launchd Rc.common

Rc.common

1DLL Side-Loading

CachedDomainCredentials

SystemOwner/User Discovery

VNC GUI InputCapture

ExfiltrationOver C2Channel

MultibandCommunication

Jamming orDenial ofService

AbuseAccessibility Features

Snort Signatures

Joe Sandbox Signatures

Yara detected Generic Downloader

Flash file may contain encrypted javascript

Mitre Att&ck Matrix

Behavior Graph

Copyright Joe Security LLC 2022 Page 5 of 114

Page 6: Automated Malware Analysis Report for client.exe - Generated by ...

Behavior GraphID: 674490

Sample: client.exe

Startdate: 27/07/2022

Architecture: WINDOWS

Score: 48

sirris.tsomaps.com

Flash file may containencrypted javascript

Yara detected GenericDownloader

client.exe

15 52

started

sirris.tsomaps.com

91.121.91.162, 443, 49785

OVHFR

France

C:\Users\user\AppData\Local\...\ucrtbase.dll, PE32

dropped

C:\Users\user\AppData\Local\...\client.exe, PE32+

dropped

C:\Users\...\api-ms-win-crt-time-l1-1-0.dll, PE32

dropped

13 other files (none is malicious)

dropped

Legend:

Process

Signature

Created File

DNS/IP Info

Is Dropped

Is Windows Process

Number of created Registry Values

Number of created Files

Visual Basic

Delphi

Java

.Net C# or VB.NET

C, C++ or other language

Is malicious

Internet

Hide Legend

This section contains all screenshots as thumbnails, including those not shown in the slideshow.

Screenshots

Thumbnails

Copyright Joe Security LLC 2022 Page 6 of 114

Page 7: Automated Malware Analysis Report for client.exe - Generated by ...

Source Detection Scanner Label Link

client.exe 6% Virustotal Browse

client.exe 2% ReversingLabs

Source Detection Scanner Label Link

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dll 0% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\CaptiveAppEntry.exe

0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\CaptiveAppEntry.exe

0% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF32.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF32.dll 3% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF64.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF64.dll 0% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit.dll 0% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-convert-l1-1-0.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-convert-l1-1-0.dll 0% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dll 0% ReversingLabs

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dll 0% Metadefender Browse

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dll 0% ReversingLabs

⊘ No Antivirus matches

Antivirus, Machine Learning and Genetic Malware Detection

Initial Sample

Dropped Files

Unpacked PE Files

Copyright Joe Security LLC 2022 Page 7 of 114

Page 8: Automated Malware Analysis Report for client.exe - Generated by ...

⊘ No Antivirus matches

Source Detection Scanner Label Link

https://www.thesettlersonline.ro%/ro/api/user/uplay 0% Avira URL Cloud safe

https://www.thesettlersonline.it 0% Virustotal Browse

https://www.thesettlersonline.it 0% Avira URL Cloud safe

https://www.thesettlersonline.it%/it/api/user/uplay 0% Avira URL Cloud safe

https://www.diesiedleronline.de%/de/api/user/uplay 0% Avira URL Cloud safe

https://www.thesettlersonline.net%/en/api/user/uplay 0% Avira URL Cloud safe

https://www.thesettlersonline.nl%/nl/api/user/uplay 0% Avira URL Cloud safe

127.0.0.1:9000/https://ubistatic-a.akamaihd.net/0018/live 0% Avira URL Cloud safe

https://www.thesettlersonline.com.br 0% Avira URL Cloud safe

https://www.thesettlersonline.cz%/cz/api/user/uplay=/cs/domovsk%C3%A1-str%C3%A1nka 0% Avira URL Cloud safe

https://www.thesettlersonline.gr%/el/api/user/uplay 0% Avira URL Cloud safe

https://www.thesettlersonline.ro 0% Avira URL Cloud safe

xmlsoft.org/XSLT/Templates: 0% Avira URL Cloud safe

icl.com/saxonFound 0% Avira URL Cloud safe

https://www.thesettlersonline.fr%/fr/api/user/uplay5/fr/page-de-d%C3%A9marrage 0% Avira URL Cloud safe

https://www.thesettlersonline.gr 0% Avira URL Cloud safe

https://auth.adobefpl.com/1/ 0% Avira URL Cloud safe

https://www.thesettlersonline.pl%/pl/api/user/uplay7/pl/strona-g%C5%82%C3%B3wna 0% Avira URL Cloud safe

exslt.org/common 0% Avira URL Cloud safe

https://www.thesettlersonline.ru%/ru/api/user/uplay 0% Avira URL Cloud safe

https://www.thesettlersonline.es%/es/api/user/uplay3/es/p%C3%A1gina-de-inicio 0% Avira URL Cloud safe

a.http://%sSharedObject.UriMismatchpendingSharedObject.BadPersistenceSTUVWXYZ23456789ABCDEFGH

0% Avira URL Cloud safe

xmlsoft.org/XSLT/ 0% Avira URL Cloud safe

xmlsoft.org/XSLT/namespace 0% Avira URL Cloud safe

www.jclark.com/xt 0% Avira URL Cloud safe

exslt.org/commonnode-setdata-typexsltDoSortFunction: 0% Avira URL Cloud safe

icl.com/saxon 0% Avira URL Cloud safe

https://auth.adobefpl.com/1/?nocache=load-authorized-features-from-data 0% Avira URL Cloud safe

https://www.thesettlersonline.com.br%/pt/api/user/uplay//pt/p%C3%A1gina-inicial 0% Avira URL Cloud safe

Name IP Active Malicious Antivirus Detection Reputation

sirris.tsomaps.com 91.121.91.162 true false high

Name Malicious Antivirus Detection Reputation

https://sirris.tsomaps.com/client.swf false high

Name Source Malicious Antivirus Detection Reputation

https://sirris.tsomaps.com/ client.exe, 00000002.00000002.97650685655.0000000007B40000.00000004.00000800.00020000.00000000.sdmp, client.exe, 00000002.00000003.92612532848.0000000007B40000.00000004.00000800.00020000.00000000.sdmp

false high

https://www.thesettlersonline.ro%/ro/api/user/uplayclient.exe false Avira URL Cloud: safe low

www.macromedia.com Adobe AIR.dll.2.dr false high

Domains

URLs

Domains and IPs

Contacted Domains

Contacted URLs

URLs from Memory and Binaries

Copyright Joe Security LLC 2022 Page 8 of 114

Page 9: Automated Malware Analysis Report for client.exe - Generated by ...

https://sirris.tsomaps.com client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

https://www.thesettlersonline.it client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false 0%, Virustotal, BrowseAvira URL Cloud: safe

unknown

https://www.thesettlersonline.it%/it/api/user/uplay client.exe false Avira URL Cloud: safe low

www.ibm.com/data/dtd/v11/ibmxhtml1-transitional.dtd

WebKit.dll.2.dr false high

https://www.diesiedleronline.de%/de/api/user/uplayclient.exe false Avira URL Cloud: safe low

jqueryui.com jquery-ui.min.js.2.dr false high

https://www.thesettlersonline.com client.exe false high

https://juego-thesettlersonline.com client.exe false high

uri.etsi.org/01903/v1.1.1# Adobe AIR.dll.2.dr false high

https://www.thesettlersonline.es client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

www.openssl.org/support/faq.html. Adobe AIR.dll.2.dr false high

www.macromedia.com/go/ac2e1eab Adobe AIR.dll.2.dr false high

www.openssl.org/support/faq.html Adobe AIR.dll.2.dr false high

https://www.thesettlersonline.net%/en/api/user/uplayclient.exe false Avira URL Cloud: safe low

https://www.thesettlersonline.nl%/nl/api/user/uplayclient.exe false Avira URL Cloud: safe low

127.0.0.1:9000/https://ubistatic-a.akamaihd.net/0018/live

client.exe false Avira URL Cloud: safe unknown

https://www.thesettlersonline.com.br client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false Avira URL Cloud: safe unknown

https://www.thesettlersonline.cz%/cz/api/user/uplay=/cs/domovsk%C3%A1-str%C3%A1nka

client.exe false Avira URL Cloud: safe low

https://www.thesettlersonline.gr%/el/api/user/uplayclient.exe false Avira URL Cloud: safe low

https://www.thesettlersonline.ro client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false Avira URL Cloud: safe unknown

https://www.thesettlersonline.nl client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

https://www.thesettlersonline.ru client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

https://www.macromedia.com/support/flashplayer/sys/www.macromedia.comgpu.txterror:

Adobe AIR.dll.2.dr false high

https://www.thesettlersonline.net client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

xmlsoft.org/XSLT/Templates: WebKit.dll.2.dr false Avira URL Cloud: safe unknown

https://www.thesettlersonline.fr client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

schemas.xmlsoap.org/ws/2005/05/identity/claims/name

client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

https://sirris.tsomaps.com/client.swf.sumKhttps://sirris.tsomaps.com/client.swf

client.exe false high

icl.com/saxonFound WebKit.dll.2.dr false Avira URL Cloud: safe unknown

https://www.thesettlersonline.fr%/fr/api/user/uplay5/fr/page-de-d%C3%A9marrage

client.exe false Avira URL Cloud: safe low

https://www.thesettlersonline.gr client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false Avira URL Cloud: safe unknown

https://auth.adobefpl.com/1/ Adobe AIR.dll.2.dr false Avira URL Cloud: safe unknown

https://www.thesettlersonline.pl%/pl/api/user/uplay7/pl/strona-g%C5%82%C3%B3wna

client.exe false Avira URL Cloud: safe low

Name Source Malicious Antivirus Detection Reputation

Copyright Joe Security LLC 2022 Page 9 of 114

Page 10: Automated Malware Analysis Report for client.exe - Generated by ...

https://sirris.tsomaps.com/client.swf.sum client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

exslt.org/common WebKit.dll.2.dr false Avira URL Cloud: safe unknown

https://www.thesettlersonline.ru%/ru/api/user/uplayclient.exe false Avira URL Cloud: safe low

https://www.thesettlersonline.es%/es/api/user/uplay3/es/p%C3%A1gina-de-inicio

client.exe false Avira URL Cloud: safe low

a.http://%sSharedObject.UriMismatchpendingSharedObject.BadPersistenceSTUVWXYZ23456789ABCDEFGH

Adobe AIR.dll.2.dr false Avira URL Cloud: safe unknown

https://www.diesiedleronline.de client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

https://www.thesettlersonline.cz client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

https://getbootstrap.com/) bootstrap.min.js.2.dr, bootstrap.min.css.2.dr false high

xmlsoft.org/XSLT/ WebKit.dll.2.dr false Avira URL Cloud: safe unknown

xmlsoft.org/XSLT/namespace WebKit.dll.2.dr false Avira URL Cloud: safe unknown

www.jclark.com/xt WebKit.dll.2.dr false Avira URL Cloud: safe unknown

https://www.thesettlersonline.pl client.exe, 00000002.00000002.97589468280.0000000004371000.00000004.00000800.00020000.00000000.sdmp

false high

fpdownload2.macromedia.com/get/ Adobe AIR.dll.2.dr false high

exslt.org/commonnode-setdata-typexsltDoSortFunction:

WebKit.dll.2.dr false Avira URL Cloud: safe unknown

icl.com/saxon WebKit.dll.2.dr false Avira URL Cloud: safe unknown

https://github.com/twbs/bootstrap/blob/master/LICENSE)

bootstrap.min.css.2.dr false high

https://auth.adobefpl.com/1/?nocache=load-authorized-features-from-data

Adobe AIR.dll.2.dr false Avira URL Cloud: safe unknown

game-cdn.thesettlersonline.net/prestaging/PS5724/SWMMO/debug/SWMMO.swf

client.exe false high

https://www.thesettlersonline.com.br%/pt/api/user/uplay//pt/p%C3%A1gina-inicial

client.exe false Avira URL Cloud: safe low

https://public-ubiservices.ubi.com/v3/profiles/sessions

client.exe false high

https://www.macromedia.com/bin/flashdownload.cgiAdobe AIR.dll.2.dr false high

https://www.macromedia.com/support/flashplayer/sys/Adobe AIR.dll.2.dr false high

https://fpdownload.macromedia.com/get/ Adobe AIR.dll.2.dr false high

https://www.macromedia.com/bin/flashdownload.cgihttps://fpdownload.macromedia.com/get/fpdownl

Adobe AIR.dll.2.dr false high

Name Source Malicious Antivirus Detection Reputation

World Map of Contacted IPs

Copyright Joe Security LLC 2022 Page 10 of 114

Page 11: Automated Malware Analysis Report for client.exe - Generated by ...

No. of IPs < 25%

25% < No. of IPs < 50%

50% < No. of IPs < 75%

75% < No. of IPs

IP Domain Country Flag ASN ASN Name Malicious

91.121.91.162 sirris.tsomaps.com France 16276 OVHFR false

Joe Sandbox Version: 35.0.0 Citrine

Analysis ID: 674490

Start date and time: 27/07/202219:43:21 2022-07-27 19:43:21 +02:00

Joe Sandbox Product: CloudBasic

Overall analysis duration: 0h 13m 44s

Hypervisor based Inspection enabled: false

Report type: light

Sample file name: client.exe

Cookbook file name: defaultwindowsfilecookbook.jbs

Analysis system description: Windows 10 64 bit 20H2 Native physical Machine for testing VM-aware malware (Office 2019, IE 11, Chrome 93, Firefox 91, Adobe Reader DC 21, Java 8 Update 301

Run name: Suspected Instruction Hammering

Number of analysed new started processes analysed:

13

Number of new started drivers analysed: 0

Number of existing processes analysed: 0

Number of existing drivers analysed: 0

Number of injected processes analysed: 0

Technologies: HCA enabledEGA enabledHDC enabledAMSI enabled

Analysis Mode: default

Analysis stop reason: Timeout

Detection: MAL

Classification: mal48.troj.evad.winEXE@1/37@1/1

EGA Information: Failed

HDC Information: Failed

Public IPs

General Information

Copyright Joe Security LLC 2022 Page 11 of 114

Page 12: Automated Malware Analysis Report for client.exe - Generated by ...

HCA Information: Successful, ratio: 100%Number of executed functions: 0Number of non-executed functions: 0

Cookbook Comments: Found application associated with file extension: .exeAdjust boot timeEnable AMSI

Exclude process from analysis (whitelisted): dllhost.exe, BackgroundTransferHost.exe, backgroundTaskHost.exe, svchost.exeTCP Packets have been reduced to 100Excluded domains from analysis (whitelisted): ris.api.iris.microsoft.com, wdcpalt.microsoft.com, client.wns.windows.com, tile-service.weather.microsoft.com, ctldl.windowsupdate.com,wdcp.microsoft.com, img-prod-cms-rt-microsoft-com.akamaized.net, arc.msn.comExecution Graph export aborted for target client.exe, PID 5088 because it is emptyReport size getting too big, t oo many NtAllocateVirtualMemory calls found.Report size getting too big, t oo many NtOpenKeyEx calls found.Report size getting too big, t oo many NtProtectVirtualMemory calls found.Report size getting too big, t oo many NtQueryValueKey calls found.Report size getting too big, t oo many NtReadVirtualMemory ca lls found.

⊘ No simulations

⊘ No context

⊘ No context

⊘ No context

⊘ No context

⊘ No context

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with CRLF line terminators

Category: dropped

Size (bytes): 9900

Entropy (8bit): 5.031885238102431

Encrypted: false

SSDEEP: 96:O2cJTJzUe3J3ej+MRiSzdXahAoMBrNCYlPGdzDZJIR2Ga/F:3QFIe3J3XQfdXSrqrNpsdzo2GaN

Warnings

Simulations

Behavior and APIs

Joe Sandbox View / Context

IPs

Domains

ASNs

JA3 Fingerprints

Dropped Files

Created / dropped Files

C:\Users\user\AppData\Local\Temp\tso_portable\AIRAliases.js

Copyright Joe Security LLC 2022 Page 12 of 114

Page 13: Automated Malware Analysis Report for client.exe - Generated by ...

MD5: 8C4F0885B47B2502CB3CEF2166401C52

SHA1: 6078248D1EAFA4684B188FE0A6F30B21FF68C069

SHA-256: 63C417E09EF4732EA313C991BD22D9176EE0F2A04A570D0872C0577AB70473FB

SHA-512: 900ACFBEB9F7799C7C99C644E8FBE263CDC0C934D38A08E3BAE4C41E417516B8C0646B16CFFEB8CE11478953831BC3249E14BE0E93C227EAA4193B8431ED8789

Malicious: false

Reputation: low

Preview: /* AIRAliases.js - Revision: 1.0 */....// Copyright 2007-2008 Adobe Systems Incorporated...// All rights reserved...//..// Redistribution and use in source and binary forms, with or without..// modification, are permitted provided that the following conditions are met:..//..// * Redistributions of source code must retain the above copyright notice,..// this list of conditions and the following disclaimer...// * Redistributions in binary form must reproduce the above copyright notice,..// this list of conditions and the following disclaimer in the documentation..// and/or other materials provided with the distribution...// * Neither the name of Adobe Systems Incorporated nor the names of its..// contributors may be used to endorse or promote products derived from this..// software without specific prior written permission...//..// THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS"..// AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BU

Process: C:\Users\user\Desktop\client.exe

File Type: PE32+ executable (DLL) (GUI) x86-64, for MS Windows

Category: dropped

Size (bytes): 20840488

Entropy (8bit): 6.64975696093476

Encrypted: false

SSDEEP: 196608:A3XhOzQeiK/hSKsJ3gQ5tMBIf3txX7K8qGs/JfD/X6MpTP+i:A3XhOzQE/hSKsJwQ5tMc3z7WGSfHT2i

MD5: 4561661D3DF1EBCD6823E7592F8CC233

SHA1: 94FE04B01D36FBFF427D91686CB227EE61AAC43B

SHA-256: E9FB88DF973AFEB78C28FB35FA5BBA80EA459E00AA3AA054AA839AD3BF4F7023

SHA-512: 9062AF4B89E734569AB7A8497CA6030474964CB026FC2C980D3D8383D6EDF144D992EBE4A8CA20B3F88C3C0EDD622F3B1898FB2FD5B4B281E930940B8FF00FE6

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Reputation: low

Preview: MZ......................@...................................`...........!..L.!This program cannot be run in DOS mode....$............m...m...m..Z.k..m..Z.i./m..Z.h..m...3...m...3...m...4...m...3...m..G3...m..|3...m..G3..!o..p.]..m..3.U..m..3.T..m..3.J..m..3.Q..m...m...n.......m..G3...n..G3...m..|3e..m...m...m..G3...m..Rich.m..........................PE..d...o).\.........." ....."...P......0x........................................L.....ao>...`A........................................`|%.......%.......E.xD...P=..:....=.(.....I.....,..T....................-..([email protected].... .......".................. ..`[email protected]..&..............@[email protected]...\z....%.......%[email protected]...:...P=..<..................@[email protected].............@..._RDATA........E.......6.............@[email protected].............@[email protected]......":[email protected]................................................................

Process: C:\Users\user\Desktop\client.exe

File Type: data

Category: dropped

Size (bytes): 357312

Entropy (8bit): 7.769169828086958

Encrypted: false

SSDEEP: 6144:1hKNXbZyb1Q9b6/6PqSwBWDrA2l1bqc52uwWOYWOl6IDgEMkR/nTf4yd83oJHHN:1hKNX+dBWD9l1bqwBweTU8pMkR/TwydH

MD5: 5CFAFFDA8E9779EABCE02CB467EA5107

SHA1: 426EA5B7D633119BD3F53D28AE49B1A8F84C877D

SHA-256: 6464C1A5F4F9689936903E1DF2001732BA93354304E30A188EA0B6DCFEEF85A8

SHA-512: 76B682B8BF0E6919B4BE73807CE91A2CE50125E8081A39B162826C5497ACECF6019A9E6153D8C29014974687EF509D1975FC6B359E64479CC8089093F73DD90D

Malicious: false

Reputation: low

Preview: 0..s...*.H.........s.0..s....1.0...`.H.e......0..^...*.H.........^....^.pfivxV4......4.TA.&[email protected]**.............................................A..............................N...E...=...=..uv..8................5...5...5.........."....l...l...l.......W...........k...X..............................?R......P......V..Q^...................................R.../..........V.....M..TM..KM..8M../M.,+M.>~P...O..pO...R...T...S..;S..;E..E..E..AH..AJ..AL..A>[email protected]..!5..!7..r7..^7..U7...7...7...:...<.......0...2...4...&.Q.(...*...,.DE+...+.........T.!...$...$..n$..j$..c$...$..:...:...:...:..L:........................Z.................W....,...........}...u...q...q...q...q...~...z...s..._...[.................w...s..._...W.....U....H...H}..H...H...&...&v.Q.v.. u.. w.. y.. {..+n...n...n...n..vn..rn..kn..Wn...n...p...r...t...f...h..1j...j...j...j..}j..zj..fj..bj..[j.."k.1"]..P`..._...a...c...U..2U...U...U...U...U..uU..mU..iU.bdU...W...W...W..OW..JW..6W...W..*W..

Process: C:\Users\user\Desktop\client.exe

File Type: PE32+ executable (GUI) x86-64, for MS Windows

Category: dropped

Size (bytes): 94720

Entropy (8bit): 5.7793998926102725

Encrypted: false

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dll

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Adobe AIR.vch

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\CaptiveAppEntry.exe

Copyright Joe Security LLC 2022 Page 13 of 114

Page 14: Automated Malware Analysis Report for client.exe - Generated by ...

SSDEEP: 1536:4056I2XWkwizzr4mLo0Pdg/k+DefogN3rsWufd09dl+EMbIVSK6z2b:H569XWkwazEmk+a/k+DewA3U1MIvbIVJ

MD5: F83C68D45B82A6537424B7AD2FB918AB

SHA1: 4F3B475663833E01A8D17F884A6A83DEF8BB98A5

SHA-256: 8861747ABC1B60C6D9B263567F026C20E950CCA17204C5E5B3A6D8FC5F82FB27

SHA-512: C980F9C54619913CE4BF68B7677BDC7FBE007B7A569B78C96A0612CEF15CE887C40278DEEA6B89AFC82D625F9E652DFA2D88891BCC531C51A3A6F50FDB68D2BB

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Reputation: low

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......N................:U......:W.w....:V.............1.......1.......1........Yo...............................[.............Rich............PE..d....%.\..........".................`..........@..........................................`.........................................0N.......N..d....................................?..p...........................0@..................h............................text............................... ..`.rdata..............................@[email protected]... ....`[email protected]..............@[email protected]..............@[email protected][email protected]........................................................................................................................................................................................................................................

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with CRLF line terminators

Category: dropped

Size (bytes): 1609

Entropy (8bit): 4.595716320571805

Encrypted: false

SSDEEP: 24:b3ySRP7GKc2MnBd0Dt9p0oEtGfNx4ebeohPdOFaVuE/wq0r3VSwJmcS:b3ySFlcX7I9p0oxfNx4eCohP+0L0AFcS

MD5: EF5A4E944085278EB1A7B7A881CCEAF6

SHA1: F42C3E7EC4CD0349C9A44178811EB0DA809B68FE

SHA-256: 4FDCDE2E1F6AEB1DF3D767A8330AFF6ED6E6C0031D3C8EA72E95620613B4F827

SHA-512: C3FB06941E0374041605E3CD956221469B0E3DB269969E64C324C649A8B540A1200065E772C204B2D74CB728F92BE882215DCB991A5FD13200BA54B5C745FB48

Malicious: false

Reputation: moderate, very likely benign file

Preview: Cairo is free software.....Every source file in the implementation[*] of cairo is available to be..redistributed and/or modified under the terms of either the GNU Lesser..General Public License (LGPL) version 2.1 or the Mozilla Public..License (MPL) version 1.1. Some files are available under more..liberal terms, but we believe that in all cases, each file may be used..under either the LGPL or the MPL.....See the following files in this directory for the precise terms and..conditions of either license:.....COPYING-LGPL-2.1...COPYING-MPL-1.1....Please see each file in the implementation for copyright and licensing..information, (in the opening comment of each file).....[*] The implementation of cairo is contained entirely within the "src"..directory of the cairo source distribution. There are other components..of the cairo source distribution (such as the "test", "util", and "perf")..that are auxiliary to the library itself. None of the source code in these..directories contributes to

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with CRLF line terminators

Category: dropped

Size (bytes): 27043

Entropy (8bit): 4.650859903241973

Encrypted: false

SSDEEP: 384:VjIBNk+x/vIq001qX6sT6AATeINgKP+nHQg1fgcmmItyOQeMvZrWEJZnjuo4:V0Bqs/qOTeDnXqFXOrlJZnjuo4

MD5: 86CE596BC517E1D7C5FE6149C75B1BDF

SHA1: 01A50BC2CBA30010116C6DB30A2BCE318A7A40DE

SHA-256: 6F900E8ACD64A5451373D39271CDB4FF55E073855574B0B1AD99A86C728545A5

SHA-512: 2D19F2CF7604A9F83784585AFE36A90CF323D34708687B1F4DF72B445438DF6BD8D8D686A1F1E5FA6DF7063A3942C1D061182360561C9DCF8FFF1C9899695E75

Malicious: false

Reputation: moderate, very likely benign file

Preview: .. GNU LESSER GENERAL PUBLIC LICENSE.. Version 2.1, February 1999.... Copyright (C) 1991, 1999 Free Software Foundation, Inc... 51 Franklin Street, Suite 500, Boston, MA 02110-1335, USA.. Everyone is permitted to copy and distribute verbatim copies.. of this license document, but changing it is not allowed.....[This is the first released version of the Lesser GPL. It also counts.. as the successor of the GNU Library Public License, version 2, hence.. the version number 2.1.].... Preamble.... The licenses for most software are designed to take away your..freedom to share and change it. By contrast, the GNU General Public..Licenses are intended to guarantee your freedom to share and change..free software--to make sure the software is free for all its users..... This license, the Lesser General Public License, applies to some..specially designated software packages--typically libraries--of the..Free Software Foundat

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with CRLF line terminators

Category: dropped

Size (bytes): 26225

Entropy (8bit): 4.67412502205798

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-LGPL-2.1

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-MPL-1.1

Copyright Joe Security LLC 2022 Page 14 of 114

Page 15: Automated Malware Analysis Report for client.exe - Generated by ...

Encrypted: false

SSDEEP: 384:buWs7CnfRzQeCrmKr2UQDjYi4dd7KGBKPm0XgUVfVq/XBXC1UQlyX:ds7Cc5/QDpZsKe6fVq/XB0UQlyX

MD5: 1B8B981CBB6B2B3F93C43B1915BDF812

SHA1: 992F31454B275EB1B85C802C278363D847C301B2

SHA-256: FA01277004AFF314888151EA523BDF390992892E13523984F221695D48C7455B

SHA-512: 0B169C79D54BC05E4BB500A38E28DDC964F6AD33F8EA090410DE0FD9A5070BD6F8DA10F013A81015BE9705AF63569C05BDA404D43533747869C597B7235226B3

Malicious: false

Reputation: moderate, very likely benign file

Preview: MOZILLA PUBLIC LICENSE.. Version 1.1.... ---------------....1. Definitions..... 1.0.1. "Commercial Use" means distribution or otherwise making the.. Covered Code available to a third party..... 1.1. "Contributor" means each entity that creates or contributes to.. the creation of Modifications..... 1.2. "Contributor Version" means the combination of the Original.. Code, prior Modifications used by a Contributor, and the Modifications.. made by that particular Contributor..... 1.3. "Covered Code" means the Original Code or Modifications or the.. combination of the Original Code and Modifications, in each case.. including portions thereof..... 1.4. "Electronic Distribution Mechanism" means a mechanism generally.. accepted in the software development community for the electronic.. transfer of data..... 1.5. "Executable" means Covered Code in any form

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with CRLF line terminators

Category: dropped

Size (bytes): 102

Entropy (8bit): 4.454110519845264

Encrypted: false

SSDEEP: 3:XFDgy/EeABgkRNA97KwNUzA+MJMoaOByn:7/EBqfu6JwOwn

MD5: 1F800C179F381B72E818AAB4BA25C504

SHA1: 114565C21EBBB35CAF43E8F1885431F51ADE6F0D

SHA-256: 4F8DEFD8B03D6E0DF53C3A37FD37CAF2BD8A5E8E77F7886FE3557BA4CDA45E8C

SHA-512: 4DF4315B97754DA7C9906FA00ABDB1E41C41A15210406E18ED5E79AFEACCDD0CDBAD724AA057170063D063231BFB9B705ED9BF1DE34708B2C1AB400161918DB2

Malicious: false

Preview: PCRE2 LICENCE....Please see the file LICENCE in the PCRE2 distribution for licensing details.....End..

Process: C:\Users\user\Desktop\client.exe

File Type: UTF-8 Unicode text, with CRLF line terminators

Category: dropped

Size (bytes): 2129

Entropy (8bit): 5.232992930349482

Encrypted: false

SSDEEP: 48:tkoRZJTQctxibst9JIYvEHTStOlQHFs5DAT93oxFr:tt1owsewlQHDo/

MD5: 1168F6DA9F901D48731A7D51940FECAD

SHA1: 8AE6889F5C1BC2E9C4645A7AD35EB305018D5035

SHA-256: 6E9F39A63E6E8AE87DE8AFDF5E7E9571B964A52717614EDB84675016042F6AFC

SHA-512: 48B5BFF9CEB8526E1B3ECDDDEED2D9A9403198A16D17D544EC3412CE6BDEFB62FC967D38F2927558F8B541A2993BF9E1AA67E717DD8B98DA4FD886BBB55A5588

Malicious: false

Preview: The following is the MIT license, agreed upon by most contributors...Copyright holders of new code should use this license statement where..possible. They may also add themselves to the list below...../*.. * Copyright 1987, 1988, 1989, 1998 The Open Group.. * Copyright 1987, 1988, 1989 Digital Equipment Corporation.. * Copyright 1999, 2004, 2008 Keith Packard.. * Copyright 2000 SuSE, Inc... * Copyright 2000 Keith Packard, member of The XFree86 Project, Inc... * Copyright 2004, 2005, 2007, 2008, 2009, 2010 Red Hat, Inc... * Copyright 2004 Nicholas Miell.. * Copyright 2005 Lars Knoll & Zack Rusin, Trolltech.. * Copyright 2005 Trolltech AS.. * Copyright 2007 Luca Barbato.. * Copyright 2008 Aaron Plattner, NVIDIA Corporation.. * Copyright 2008 Rodrigo Kumpera.. * Copyright 2008 Andr. Tupinamb... * Copyright 2008 Mozilla Corporation.. * Copyright 2008 Frederic Plourde.. * Copyright 2009, Oracle and/or its affiliates. All rights reserved... * Copyright 2009, 2010 Nokia Corporation.. *.. *

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (GUI) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 46120

Entropy (8bit): 5.287020782835922

Encrypted: false

SSDEEP: 384:ce61wzgQcJSIumB3DHlctUWDfKCdzH7/z3ZsHLkOgRPnh9L5I:ceYEtIlzmthDfK2foRgdh9Lu

MD5: CB3140C7124595BBDA8FB813CE5BF026

SHA1: C5BED48BA3EDCA248E662FD84D4514D8A6149895

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pcre2\COPYING

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pixman\COPYING

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF32.dll

Copyright Joe Security LLC 2022 Page 15 of 114

Page 16: Automated Malware Analysis Report for client.exe - Generated by ...

SHA-256: B99A91D965AF4E4941A26AE785713E12BB86F010D1ADC6079BDD3FFDC896A69D

SHA-512: C1CD119462BA4366F81C8ED0547B2238FD353EEFA4B58A5433BCAFC6E23C01D63AAC51032A1208E1AD42D44E9CFBD52924474F38043EFA518659AD855C3DAEC6

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 3%

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.................................y.......o.......h.......................f.......~......x.......}.....Rich............................PE..L....<.W...........!................U........ ......................................q.....@..........................(..~....#[email protected]..............(............!...............................!..@............ ...............................text...L........................... ..`.rdata....... ......................@[email protected][email protected][email protected]..................@[email protected][email protected]........................................................................................................................................................................................................................................................................................................

Process: C:\Users\user\Desktop\client.exe

File Type: PE32+ executable (DLL) (GUI) x86-64, for MS Windows

Category: dropped

Size (bytes): 47144

Entropy (8bit): 5.286742887079515

Encrypted: false

SSDEEP: 384:Ed+w6XFoRXFF7uCvpEB3DHlctUWDfKCdy7/z3ZsHLkXPnhM:E/6XFo177uCvpCzmthDfK2QoahM

MD5: 71E5EA41BF9D2B3F86D926FD43296EDD

SHA1: 31613922FE87172EA569D05DCC10C0A4C7768E79

SHA-256: A6F05DC1F9E24E79DBDC87F35B57B9A49EAB03B1AC057DF0BAE669A60FB24E60

SHA-512: FC1044C5A8A5B462C7DB7CEC051043E32F2C65A3352825FFE657D3C2C66CC6C3ADDC49D9A2765C506C9BE9473A8F983DF6B991C123F4B4DDDD297FF3A7252448

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.....................X.....^.....H.....O..................A.....Y....._.....Z....Rich...........................PE..d....H.Z.........." ................0.....................................................@..........................................+..~....%[email protected].......(............"............................................... ...............................text............................... ..`.rdata....... ......................@[email protected]... ....0....... [email protected]....@......."..............@[email protected]...$..............@[email protected][email protected]................................................................................................................................................................................................................................................

Process: C:\Users\user\Desktop\client.exe

File Type: PE32+ executable (DLL) (GUI) x86-64, for MS Windows

Category: dropped

Size (bytes): 7612968

Entropy (8bit): 6.492508581314867

Encrypted: false

SSDEEP: 98304:fcvFc2Vi+zLlApdmBtY48y+9+c6h8F61y/xwYp86uyPJdLyq:foC2VtzLqdmBtY48ys+c6h8F61U1WA

MD5: 4ED09AE7D12CAFD09EAE4ECCC1C9E510

SHA1: B4B8F31AAE9FCC09785256D5FD8FAF57C515588F

SHA-256: 66C3B89B33C43DFB1C0EC6FB7085C2442C98C27683A943F3115FB77C9D45E705

SHA-512: 0F1FBB5046B070191E7549EEFA27A5567BEF823DECDFB0F1DB8ADB6E69D9B0799DAE7BA87577B59EFACA4B12C7BF5969A0F39AA15B12B7829D56858C81AE10F5

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Preview: [email protected]...........!..L.!This program cannot be run in DOS mode....$.........+...E...E...E._m....E._m..B.E._m....E..F...E..A...E..@...E.B.A.>.E.6.....E.uQ....E.6.....E...D...E.B.@.k.E.B.E...E.y.....E.......E.B.G...E.Rich..E.........................PE..d....%.\.........." .....NY..4......0;D.......................................t.......t...`A........................................ .l.|-....m.......r.......n.|.....t.(.....r.....`Oj.p...................hPj.(....Oj..............`Y..............................text...2LY......NY................. ..`.rdata.......`Y......RY.............@[email protected]...@m......([email protected]..|.....n.......m.............@[email protected].............@[email protected][email protected].............@[email protected].. [email protected]................................................................................................................

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines, with CRLF line terminators

Category: dropped

Size (bytes): 24985

Entropy (8bit): 4.622858732906765

Encrypted: false

SSDEEP: 384:PW7QaGX5Bfa3lyYPR6b6IBNbfnvbyrYWlJuoC7yQB2It3m4lML+Ny8K7ob:PWcBbJ+YxnvbKJuVJ2WJw8K7ob

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF64.dll

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit.dll

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\LGPL License.txt

Copyright Joe Security LLC 2022 Page 16 of 114

Page 17: Automated Malware Analysis Report for client.exe - Generated by ...

MD5: 8C2A8D5DB686D0E41323611A1DCABB67

SHA1: B65BDB2A777E87BE7C7DC22EE5FAC51A09DF3D1F

SHA-256: 98B84A0EF7B265DFD8C4796BC03EFF27EBCE5491026798C14508D80049434FEB

SHA-512: 76B15B763FB484287BE9AF367BA544BD18C356C1AD0C04B073C7F01A8CD588E28AF0C5771A7D60F4B9F58550899A2ABA750D79C36D34ABF812D9E1937A42DB3B

Malicious: false

Preview: GNU LIBRARY GENERAL PUBLIC LICENSE....Version 2, June 1991....Copyright (C) 1991 Free Software Foundation, Inc...51 Franklin St, Fifth Floor, Boston, MA 02110-1301, USA..Everyone is permitted to copy and distribute verbatim copies..of this license document, but changing it is not allowed.....[This is the first released version of the library GPL. It is.. numbered 2 because it goes with version 2 of the ordinary GPL.]....Preamble....The licenses for most software are designed to take away your freedom to share and change it. By contrast, the GNU General Public Licenses are intended to guarantee your freedom to share and change free software--to make sure the software is free for all its users.....This license, the Library General Public License, applies to some specially designated Free Software Foundation software, and to any other libraries whose authors decide to use it. You can use it for your libraries, too.....When we speak of free software, we are referring to freedom, not pric

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines, with no line terminators

Category: dropped

Size (bytes): 771

Entropy (8bit): 4.318544894769311

Encrypted: false

SSDEEP: 12:tvC/sKZiucst2iTKWnlWxDpQoqD2fm5Qk/KZimcFEXxU7MFXc8ZxbSnys:tvCUKjr8iPQxDpQoqDBd/KVfi4tJZW

MD5: BFD261E4E18766FDD1E5906875B019C4

SHA1: B659ADFB7AAC91199FFE2A8CA4B13C5D890CB513

SHA-256: 935C1D9F4EBD571481DEA85160E81C04AF15B56ADB0DC7664696475389990471

SHA-512: ECFDD880D4E8714D33B0ADB60D703496A9C9EF63AE8DE63C60D26323DCB6B4AB4A56A9ECE898D95D4B9E7B234D7CA8F50CDC048011CD9D1E558BC334AD42587A

Malicious: false

Preview: Under the terms of the GNU Library General Public License, you are permitted to make changes to the Webkit library for your own use, and Adobe delivers with the installed Adobe software the object code that links with the Webkit library, as required by the GNU LGPL. You are also permitted to reverse engineer only those portions of the Adobe software that link with and utilize the Webkit library, and only to the extent necessary to debug your changes to the Webkit library. Any other reverse engineering, decompiling or use of utilities or tools to trace, probe, or reveal Adobe software and trade secrets embodied therein, is expressly prohibited. Adobe software contains valuable trade secrets and employs methods protected by patents of Adobe Software Incorporated.

Process: C:\Users\user\Desktop\client.exe

File Type: XML 1.0 document, UTF-8 Unicode (with BOM) text, with CRLF, LF line terminators

Category: dropped

Size (bytes): 1739

Entropy (8bit): 4.921038506772144

Encrypted: false

SSDEEP: 24:JdNcpwOQIf5htWWewV4hSIbqk1XeFmFW5FlNpEq5ET+hQ0j2L:3PI9LewV4FpVeFmFYXWqKU3jM

MD5: F3E0EC9D897050F5145DBC3723BC7098

SHA1: 5976356C90AEECEAB8265D980557549961778FC7

SHA-256: 02744A26FB286FEB4FA2D97B77C8B6F9F7635C5E41379D3CBD660E35FB562483

SHA-512: AAED25EFBAAC9DCF7D3DD52A4EEF19F62C4B3C1AFC39C2A3BE9DD66CE84D6AC379000C178886D87F37058ADFBD034B76C9764765CCE87E89A2D10A173F7BE6A0

Malicious: false

Preview: .<?xml version="1.0" encoding="utf-8" standalone="yes"?>..<application xmlns="http://ns.adobe.com/air/application/15.0">.. <id>TSO</id>.. <versionNumber>1.0</versionNumber>.. <filename>client</filename>.. <description>.. </description>.. To localize the description, use the following format for the description element.. <description>. <text xml:lang="en">English App description goes here</text>. <text xml:lang="fr">French App description goes here</text>. <text xml:lang="ja">Japanese App description goes here</text>. </description>. -->.. <name>The Settlers Online</name>.. To localize the name, use the following format for the name element.. <name>. <text xml:lang="en">English App name goes here</text>. <text xml:lang="fr">French App name goes here</text>. <text xml:lang="ja">Japanese App name goes here</text>. </name>. -->.. <copyright>.. </copyright>.. <initialWindow>.. <content>index.html</content>

Process: C:\Users\user\Desktop\client.exe

File Type: data

Category: dropped

Size (bytes): 32

Entropy (8bit): 4.9375

Encrypted: false

SSDEEP: 3:Ef+OYSDpQm:Ef+gV

MD5: 350208E9FB7D3DE4482BD19FAFF68666

SHA1: 85B19199AB8697400AAB17BDE7AC2698580DD401

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\Notice WebKit.txt

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\application.xml

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\hash

Copyright Joe Security LLC 2022 Page 17 of 114

Page 18: Automated Malware Analysis Report for client.exe - Generated by ...

SHA-256: 296AC31F5AE8136325284CDF3159ED29BF4AFC4FC62961C20EF25CCB160F77AA

SHA-512: B3C2E09BE052B7EAF8601E6B2DE116FA026DB506FA2428768DDDFBC1823C9A88E9657FD1F6CB0BF1DA7FD469C7B335F1C542EC55F8131BA06C4BC2ACE384D6F3

Malicious: false

Preview: ...|.(..h#37.SjK..f.w.=)...P8.

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text

Category: dropped

Size (bytes): 128

Entropy (8bit): 4.317590411575534

Encrypted: false

SSDEEP: 3:ra616J6LGFSUYQBxMGAL+n+lVGUdObIDnnAWMNaHMv:B16TwPQBxH5+lVGiDAfKMv

MD5: 55CA87E5751C99AF0B3748C7381992C6

SHA1: C4C028536E3D1CF01AC556FAD44569EB0E2E728E

SHA-256: 1C687CE1F98069228B9C38AB64ACFC5B8EEBFDBF3944E780C3DC7E797C4191B4

SHA-512: D4E35A063F9F3B8164FF3ABEDC95862C990F7721EBEF5F508519F42F75ABA8C3481932BE1DEA868792562FAF051BB35BE6CC1FA0F59DAE54C283CA65464BBFA7

Malicious: false

Preview: DevID=1a4dafd6-9659-47cf-bf2c-d1a084b1fa5d.License=083808183c413cee0c1812f11c1014f74a4d1126511d4bf553204dfc2b2752015d582938b7cc.

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines

Category: dropped

Size (bytes): 9399

Entropy (8bit): 6.0426068298743925

Encrypted: false

SSDEEP: 192:nynWg0VkR5R6QmRcRARGRSRhRNUvImc9UD1vGKQppMDKKFxeqVVICG+:yWHVkjfm2aQEzHixD9GKM6DKK7eqVVv

MD5: B591BC5CF37EDA25B297D4D11408535B

SHA1: 92054085765B9FA284B3CB38D57928B45D469151

SHA-256: FA28109F2703CA9F2AA7ACE4CE1D37CF758EE94192F637169F399CE2C0FAB4CC

SHA-512: D3B3168F61BB546AF0287CB07F20A114DFF9CA22471888414463B179A41D757BAB7246641791CBB82FDF17BB1C600E64091127DF65DDA398471E0BB1C92C1CA4

Malicious: false

Preview: <signatures>. <Signature xmlns="http://www.w3.org/2000/09/xmldsig#" Id="PackageSignature">. <SignedInfo>. <CanonicalizationMethod Algorithm="http://www.w3.org/TR/2001/REC-xml-c14n-20010315"/>. <SignatureMethod Algorithm="http://www.w3.org/TR/xmldsig-core#rsa-sha1"/>. <Reference URI="#PackageContents">. <Transforms>. <Transform Algorithm="http://www.w3.org/TR/2001/REC-xml-c14n-20010315"/>. </Transforms>. <DigestMethod Algorithm="http://www.w3.org/2001/04/xmlenc#sha256"/>. <DigestValue>XtKm1DscrL+XRZaYBBtadQPwYYJOWjoii9UgClfLrRE=</DigestValue>. </Reference>. </SignedInfo>. <SignatureValue Id="PackageSignatureValue">iRDCG6yxDYgJdNVsOn+5JUI1B+mxZrFsVMC9EOIhQFEzFJxMunJ6sTpcYQmshZG8jS26yYAY6TQJ.gCD9mtOUqgNkv/LUuJPOHFnVGeyrzDYWPZWxJgVD07jaITQidy6I+7gGDZW8DUWOZ6vaRR3AxfUq.iu92uCnS0PhGiDP0VfOksf8sc44dgs3qEx5hu3XFSS/LRDUOCtSdQgiGpOUe5HT7Um5smVWcwg/s.4ObaZg0IOFmF/dXhGAPGEqgYtgctUHs8VbQ/ye8He0dnmpd0gqZ0CXBzJmTb1Z5VTI6xMwKi49aV.Wa81

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 22280

Entropy (8bit): 6.929682118101382

Encrypted: false

SSDEEP: 384:FuyhW1hWF4wm0GftpBjErIm3StlndaYhpFeD:4cFViUIbi

MD5: 9DDEA3CC96E0FDD3443CC60D649931B3

SHA1: AF3CB7036318A8427F20B8561079E279119DCA0E

SHA-256: B7C3EBC36C84630A52D23D1C0E79D61012DFA44CDEBDF039AF31EC9E322845A5

SHA-512: 1427193B31B64715F5712DB9C431593BDC56EF512FE353147DDB7544C1C39DED4371CD72055D82818E965AFF0441B7CBE0B811D828EFB0ECE28471716659E162

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L....F&............!.........................0...............................@[email protected]...................=..............T............................................................................text............................... ..`.rsrc........0......................@[email protected]&.........:...d...d........F&.........d................F&.....................RSDSR .....[X.+~......api-ms-win-crt-convert-l1-1-0.pdb...........d....rdata..d........rdata$zzzdbg............edata...0..`....rsrc$01....`0.......rsrc$02.....................F&.............z...z...8... .......(...C...^...y...........................1...N...k...............................*...E...`...y...............................5...R...o.......................,...M...n...........

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\license.txt

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\signatures.xml

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-convert-l1-1-0.dll

Copyright Joe Security LLC 2022 Page 18 of 114

Page 19: Automated Malware Analysis Report for client.exe - Generated by ...

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 20232

Entropy (8bit): 7.078362597786606

Encrypted: false

SSDEEP: 384:Cq6nWm5CZW1hW9YBm0GftpBjVem3SuPvlg+0Pd:T6nWm5CIhViDeKPmd

MD5: 228C6BBE1BCE84315E4927392A3BAEE5

SHA1: BA274AA567AD1EC663A2F9284AF2E3CB232698FB

SHA-256: AC0CEC8644340125507DD0BC9A90B1853A2D194EB60A049237FB5E752D349065

SHA-512: 37A60CCE69E81F68EF62C58BBA8F2843E99E8BA1B87DF9A5B561D358309E672AE5E3434A10A3DDE01AE624D1638DA226D42C64316F72F3D63B08015B43C56CAB

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L.....E............!......................... ...............................0.......P....@.......................................... ...................=..............T............................................................................text............................... ..`.rsrc........ ......................@[email protected].........=...d...d.........E.........d.................E.....................RSDS.(..H....]U.......api-ms-win-crt-filesystem-l1-1-0.pdb............d....rdata..d........rdata$zzzdbg............edata... ..`....rsrc$01....` .......rsrc$02..................E.............A...A...8...<...@...........$...=...V...q...................)...M...q......................./...O...o...........................7...X...v...........................6...U...r.......................

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 19208

Entropy (8bit): 7.061759931417666

Encrypted: false

SSDEEP: 384:XY3eBW1hWqvm0GftpBjtzsxm3SKulndaYhp6s:zQzViATv

MD5: 1776A2B85378B27825CF5E5A3A132D9A

SHA1: 626F0E7F2F18F31EC304FE7A7AF1A87CBBEBB1DF

SHA-256: 675B1B82DD485CC8C8A099272DB9241D0D2A7F45424901F35231B79186EC47EE

SHA-512: 541A5DD997FC5FEC31C17B4F95F03C3A52E106D6FB590CB46BDF5ADAD23ED4A895853768229F3FBB9049F614D9BAE031E6C43CEC43FB38C89F13163721BB8348

Malicious: false

Antivirus: Antivirus: Metadefender, Detection: 0%, BrowseAntivirus: ReversingLabs, Detection: 0%

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L...(..............!......................... ...............................0......V0....@.......................................... ...................=..............T............................................................................text............................... ..`.rsrc........ ......................@..@v...................(...........7...d...d.......(...........d...............(.......................RSDS.......y..g........api-ms-win-crt-heap-l1-1-0.pdb..........d....rdata..d........rdata$zzzdbg............edata... ..`....rsrc$01....` .......rsrc$02........(.......6...............(...........c...................S.......................1...V...y.......................<...c...........................U...z...............:...u...................&...E...p.......................,...U...

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 18696

Entropy (8bit): 7.13232650628006

Encrypted: false

SSDEEP: 192:lW1hWi6+49Cjdks/nGfe4pBjSY38yMsW5RKTt3E2sVWQ4GWbGBfqnajE49dRX3tK:lW1hWa4wm0GftpBjlWm3S7dlPptZA

MD5: 034379BCEA45EB99DB8CDFEACBC5E281

SHA1: BBF93D82E7E306E827EFEB9612E8EAB2B760E2B7

SHA-256: 8B543B1BB241F5B773EB76F652DAD7B12E3E4A09230F2E804CD6B0622E8BAF65

SHA-512: 7EA6EFB75B0C59D3120D5B13DA139042726A06D105C924095ED252F39AC19E11E8A5C6BB1C45FA7519C0163716745D03FB9DAAACA50139A115235AB2815CC256

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L.....Q............!......................... ...............................0.......N....@.............................e............ ...................=..............T............................................................................text...u........................... ..`.rsrc........ ......................@..@v.....................Q.........9...d...d.........Q.........d.................Q.....................RSDS...5m(....nf.......api-ms-win-crt-locale-l1-1-0.pdb............d....rdata..d........rdata$zzzdbg.......e....edata... ..`....rsrc$01....` .......rsrc$02......................Q.....................8...........5...h...............E...................$...N...t...................$...D...b...!...R............... ...s...................:...k.......................9...X...................

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dll

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dll

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-locale-l1-1-0.dll

Copyright Joe Security LLC 2022 Page 19 of 114

Page 20: Automated Malware Analysis Report for client.exe - Generated by ...

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 28936

Entropy (8bit): 6.668155103564419

Encrypted: false

SSDEEP: 384:jOTEmbM4Oe5grykfIgTmLmW1hWSsngm0GftpBjGm3SAlD16hX:lEMq5grxfIndCngVis5

MD5: 8DA414C3524A869E5679C0678D1640C1

SHA1: 60CF28792C68E9894878C31B323E68FEB4676865

SHA-256: 39723E61C98703034B264B97EE0FE12E696C6560483D799020F9847D8A952672

SHA-512: 6EF3F81206E7D4DCA5B3C1FAFC9AA2328B717E61EE0ACCE30DFB15AD0FE3CB59B2BD61F92BF6046C0AAE01445896DCB1485AD8BE86629D22C3301A1B5F4F2CFA

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L.................!.........................@...............................P............@[email protected]...=..............T............................................................................text....,.......................... ..`[email protected]..............@..@v..............................7...d...d..................d......................................RSDS9.......2..R1E....api-ms-win-crt-math-l1-1-0.pdb..........d....rdata..d........rdata$zzzdbg........+...edata...@..`....rsrc$01....`@.......rsrc$02...............l.......:...:...(...................................([email protected]........................ ..= ..i ... ... ... ...!..E!..o!...!...!...!..."..F"..s"..."..."..."...#..E#..o#...#...#..

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 22792

Entropy (8bit): 6.939823426760396

Encrypted: false

SSDEEP: 384:Lb7hrKkW1hW54wm0GftpBjGOm3SdWlmTwhctW:LbNrKn8FVinhZW

MD5: FB0CA6CBFFF46BE87AD729A1C4FDE138

SHA1: 2C302D1C535D5C40F31C3A75393118B40E1B2AF9

SHA-256: 1EE8E99190CC31B104FB75E66928B8C73138902FEFEDBCFB54C409DF50A364DF

SHA-512: 99144C67C33E89B8283C5B39B8BF68D55638DAA6ACC2715A2AC8C5DBA4170DD12299D3A2DFFB39AE38EF0872C2C68A64D7CDC6CEBA5E660A53942761CB9ECA83

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L..................!.........................0...............................@[email protected]...................=..............T............................................................................text............................... ..`.rsrc........0......................@..@v...............................:...d...d...................d.......................................RSDS.m.q|3.;./>.n5^.....api-ms-win-crt-runtime-l1-1-0.pdb...........d....rdata..d........rdata$zzzdbg............edata...0..`....rsrc$01....`0.......rsrc$02............................f.......k...k...8...............................4...S...s.......................E...g.......................)...N...n...................&...E...f...................'...D...j.......................>.......

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 24328

Entropy (8bit): 6.867867660778997

Encrypted: false

SSDEEP: 384:/ZpFVhHW1hWxgYBm0GftpBjMm3SNlndaYhpn3p:boEVi6DBp

MD5: D5166AB3034F0E1AA679BFA1907E5844

SHA1: 851DD640CB34177C43B5F47B218A686C09FA6B4C

SHA-256: 7BCAB4CA00FB1F85FEA29DD3375F709317B984A6F3B9BA12B8CF1952F97BEEE5

SHA-512: 8F2D7442191DE22457C1B8402FAAD594AF2FE0C38280AAAFC876C797CA79F7F4B6860E557E37C3DBE084FE7262A85C358E3EEAF91E16855A91B7535CB0AC832E

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L......G...........!.........................0...............................@[email protected]..............."...=..............T............................................................................text...a........................... ..`.rsrc........0......................@..@v......................G........8...d...d..........G........d..................G....................RSDS9uG.l..k..y.........api-ms-win-crt-stdio-l1-1-0.pdb.........d....rdata..d........rdata$zzzdbg.......a....edata...0..`....rsrc$01....`0.......rsrc$02...........G....^...............(....... ...................<...y...........)...h........... ...]...............H...............)...D...^...v...............................T...u.......................9...Z...{...................0...Q...

Process: C:\Users\user\Desktop\client.exe

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-math-l1-1-0.dll

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-runtime-l1-1-0.dll

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-stdio-l1-1-0.dll

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-string-l1-1-0.dll

Copyright Joe Security LLC 2022 Page 20 of 114

Page 21: Automated Malware Analysis Report for client.exe - Generated by ...

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 24328

Entropy (8bit): 6.865312371416882

Encrypted: false

SSDEEP: 384:jiFMx0C5yguNvZ5VQgx3SbwA7yMVIkFGlbW1hWS4wm0GftpBjwwO5m3S9lJrm:j6S5yguNvZ5VQgx3SbwA71IkFhbFViWs

MD5: AD99C2362F64CDE7756B16F9A016A60F

SHA1: 07C9A78EE658BFA81DB61DAB039CFFC9145CC6CB

SHA-256: 73AB2161A7700835B2A15B7487045A695706CC18BCEE283B114042570BB9C0AA

SHA-512: 9C72F239ADDA1DE11B4AD7028F3C897C93859EF277658AEAA141F09B7DDFE788D657B9CB1E2648971ECD5D27B99166283110CCBA437D461003DBB9F6885451F7

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L...b.MG...........!.........................0...............................@[email protected]..............."...=..............T............................................................................text............................... ..`.rsrc........0......................@..@v...................b.MG........9...d...d.......b.MG........d...............b.MG....................RSDS..'.......!...k....api-ms-win-crt-string-l1-1-0.pdb............d....rdata..d........rdata$zzzdbg............edata...0..`....rsrc$01....`0.......rsrc$02....................b.MG....,...............8...........W...s.......................#...B...a...........................<...[...z.......................;...[...{................... ...A...b...........................<...X...r.......

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 20744

Entropy (8bit): 7.011893707747583

Encrypted: false

SSDEEP: 384:iUW1hWQ4wm0GftpBjddQxm3SLDlD16h1S:eRFViexn1

MD5: 9B79FDA359A269C63DCAC69B2C81CAA4

SHA1: A38C81B7A2EC158DFCFEB72CB7C04B3EB3CCC0FB

SHA-256: 4D0F0EA6E8478132892F9E674E27E2BC346622FC8989C704E5B2299A18C1D138

SHA-512: E69D275C5EC5EAE5C95B0596F0CC681B7D287B3E2F9C78A9B5E658949E6244F754F96AD7D40214D22ED28D64E4E8BD507363CDF99999FEA93CFE319078C1F541

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......3A..w e.w e.w e..De.v e..Da.u e..D..v e..Dg.v e.Richw e.PE..L....#.............!......................... ...............................0............@.......................................... ...................=..............T............................................................................text............................... ..`.rsrc........ ......................@..@v....................#..........7...d...d........#..........d................#......................RSDS.V.m.w:.d..9.|]m....api-ms-win-crt-time-l1-1-0.pdb..........d....rdata..d........rdata$zzzdbg............edata... ..`....rsrc$01....` .......rsrc$02.........#..............H...H...(...H...h... ...=...\...z.......................8...V...s.......................&...D...a...~.......................?...b.......................!...F...k.......................0...N...k...................

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines

Category: dropped

Size (bytes): 121457

Entropy (8bit): 5.096596153838351

Encrypted: false

SSDEEP: 768:rf7Gxw/Tc/hOWlJ+UtVIuiHlqAmQI4X8OAdXFxbv8KIf2BdU+JdOMx1iVvH1FS:sw/YGGIuiHlqAmO8l1bNXdOqT

MD5: 7F89537EAF606BFF49F5CC1A7C24DBCA

SHA1: B0972FDCCE82FD583D4C2CCC3F2E3DF7404A19D0

SHA-256: 6D92DFC1700FD38CD130AD818E23BC8AEF697F815B2EA5FACE2B5DFAD22F2E11

SHA-512: 0E8A7FBD6DE23AD6B27AB95802A0A0915AF6693AF612BC304D83AF445529CE5D95842309CA3405D10F538D45C8A3A261B8CFF78B4BD512DD9EFFB4109A71D0AB

Malicious: false

Preview: /*!. * Bootstrap v3.4.1 (https://getbootstrap.com/). * Copyright 2011-2019 Twitter, Inc.. * Licensed under MIT (https://github.com/twbs/bootstrap/blob/master/LICENSE). *//*! normalize.css v3.0.3 | MIT License | github.com/necolas/normalize.css */html{font-family:sans-serif;-ms-text-size-adjust:100%;-webkit-text-size-adjust:100%}body{margin:0}article,aside,details,figcaption,figure,footer,header,hgroup,main,menu,nav,section,summary{display:block}audio,canvas,progress,video{display:inline-block;vertical-align:baseline}audio:not([controls]){display:none;height:0}[hidden],template{display:none}a{background-color:transparent}a:active,a:hover{outline:0}abbr[title]{border-bottom:none;text-decoration:underline;-webkit-text-decoration:underline dotted;-moz-text-decoration:underline dotted;text-decoration:underline dotted}b,strong{font-weight:700}dfn{font-style:italic}h1{font-size:2em;margin:.67em 0}mark{background:#ff0;color:#000}small{font-size:80%}sub,sup{font-size:75%;line-height:0;position:

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines

Category: dropped

Size (bytes): 39680

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-time-l1-1-0.dll

C:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.css

C:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.js

Copyright Joe Security LLC 2022 Page 21 of 114

Page 22: Automated Malware Analysis Report for client.exe - Generated by ...

Entropy (8bit): 5.134609532741171

Encrypted: false

SSDEEP: 768:up/wtev6UwUx0eWN3MebE9rQuFfU8Vt0azWcsi1m3K0rmq5YW:NorXfURXiUrmq5YW

MD5: 2F34B630FFE30BA2FF2B91E3F3C322A1

SHA1: B16FD8226BD6BFB08E568F1B1D0A21D60247CEFB

SHA-256: 9EE2FCFF6709E4D0D24B09CA0FC56AADE12B4961ED9C43FD13B03248BFB57AFE

SHA-512: A014E9ACC78D10A0A7A9FBAA29DEAC6EF17398542D9574B77B40BF446155D210FA43384757E3837DA41B025998EBFAB4B9B6F094033F9C226392B800DF068BCE

Malicious: false

Preview: /*!. * Bootstrap v3.4.1 (https://getbootstrap.com/). * Copyright 2011-2019 Twitter, Inc.. * Licensed under the MIT license. */.if("undefined"==typeof jQuery)throw new Error("Bootstrap's JavaScript requires jQuery");!function(t){"use strict";var e=jQuery.fn.jquery.split(" ")[0].split(".");if(e[0]<2&&e[1]<9||1==e[0]&&9==e[1]&&e[2]<1||3<e[0])throw new Error("Bootstrap's JavaScript requires jQuery version 1.9.1 or higher, but lower than version 4")}(),function(n){"use strict";n.fn.emulateTransitionEnd=function(t){var e=!1,i=this;n(this).one("bsTransitionEnd",function(){e=!0});return setTimeout(function(){e||n(i).trigger(n.support.transition.end)},t),this},n(function(){n.support.transition=function o(){var t=document.createElement("bootstrap"),e={WebkitTransition:"webkitTransitionEnd",MozTransition:"transitionend",OTransition:"oTransitionEnd otransitionend",transition:"transitionend"};for(var i in e)if(t.style[i]!==undefined)return{end:e[i]};return!1}(),n.support.transition&&(n.event.specia

Process: C:\Users\user\Desktop\client.exe

File Type: PE32+ executable (GUI) x86-64, for MS Windows

Category: dropped

Size (bytes): 177664

Entropy (8bit): 5.252680976467218

Encrypted: false

SSDEEP: 3072:y569XWkwazEmk+a/k+DewA3U1MIvbxVSK6SXSHCMeA5V/XiuHh:FRwaIJ+glDsUvD7iTriuB

MD5: F27BF4CD9CD31F02F41934C49F025C00

SHA1: AE116DCD8FE7DB4E352BB5D51A937DD7D49E2710

SHA-256: 7A9A475314B4DD3135274ABC1DBBBA4EE8342DFCE9830CC81293D7EB0B3BB204

SHA-512: 2F4EE2F6CC24A09520008AABAE78EF3839D9757720053554D68F84AEB958E3470A1AB42E1D10905A47A742C8BDF0B6788A03D7BF574C30655FC8F6E79758728E

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......N................:U......:W.w....:V.............1.......1.......1........Yo...............................[.............Rich............PE..d....%.\..........".................`[email protected]....`.........................................0N.......N..d........G...........................?..p...........................0@..................h............................text............................... ..`.rdata..............................@[email protected]... ....`[email protected]..............@[email protected]..............@[email protected][email protected]........................................................................................................................................................................................................................................

Process: C:\Users\user\Desktop\client.exe

File Type: Macromedia Flash data (compressed), version 11

Category: dropped

Size (bytes): 9476764

Entropy (8bit): 7.99918905459916

Encrypted: true

SSDEEP: 196608:n7B4VcEv2ogzX5r7GdQQ6d5jmYv09a6+MPDWXx+M4UTsF2NlusodP:Vcv2okX5XGsotrPAI2Nal

MD5: 59A215F89C3165753B5E139EA1A490C9

SHA1: 44D93A4FE701D6D4CBFDD04BB7BB29543E6DFAA2

SHA-256: 097705081DBD43B1CE73EAA8B870A9AF32A313D151F54550E34E261E2B29458E

SHA-512: CFC1321587DDA9FAC294DEAD1808F79AF6101DD2C592D4AC7331CA2104E5A2A1441689E381B79F681AC4300C88FFCFBB8D3AA2E6C73AE4E0D291260946C99D6E

Malicious: false

Preview: CWS.....x...XSM.(....bCD.H.Dz/...t.B.=.%.C..H....P..{...M........$........}.....9.}.f.Ye.Y.f............@...?s......7..c..S...u...5.!..........\.........$q.+^.......P.......8^[email protected].;..I~........L..|.w.......i......u....L.w.>......>|.. :.Y.g.|....}2.4...-c...3...a..0'F99F~^>!Fv.;........E.y..y......D..E.....9.......#x.]......._}'.Q>...D.......s!..?/.?....w....c?..d.)....7~4...>....p...#...w.C.......8N~.....d'.PQ..SR]<w....g..._'...')NQ.>u...S.N.?|.:....G..=p.8 .$..0......!...mI..D ....(......IH.. ;I..D....O.i.......1bR.....x..B.+g..e.,.19..'9..6_...J....../r...:..k W.......G.Z)|L..Sw.M.....u#&7..^.{\.....frq}......TJIC.4ZD...=.ejic.......%:...X.H.+|g...83.#..v.P..._V.X,.]....P.\..XI.. .*....D.....0.<.K..X...*...r.6....fO..|.p..k,.*.*,...*,/..!......1.. ..F./}.~..};.w.c]S&k0.6z.....af..g.S.=.`..|*..oU.;..n.Zw..#.@u.+.....5.....{.z..Z.)9R.2e...kwE.a6..be.....A..^..MWi....g.6d.l].w./.1te.f....;.9......_.Z< Fe.b){6.f..+4N!....G.=H.;

Process: C:\Users\user\Desktop\client.exe

File Type: HTML document, ASCII text, with very long lines, with CR line terminators

Category: dropped

Size (bytes): 31733

Entropy (8bit): 5.377775909826612

Encrypted: false

SSDEEP: 768:SyVdxJ1DnTtqEewMv/6YJkRfZafffLbXmuEtpkEt7Dp7S3EHdnptYn5nY8JdEP9R:5dxJZnTtqEewMvCYJkRfZafffLbXmuaL

C:\Users\user\AppData\Local\Temp\tso_portable\client.exe

C:\Users\user\AppData\Local\Temp\tso_portable\client.swf

C:\Users\user\AppData\Local\Temp\tso_portable\index.html

Copyright Joe Security LLC 2022 Page 22 of 114

Page 23: Automated Malware Analysis Report for client.exe - Generated by ...

MD5: CC927CCB5F94D91ED5D2F0CD236B12B5

SHA1: F4DBC496CD6384F0F5D0FB0B5F55284C1F04DFF6

SHA-256: B9DEC16A470AD892A17FB499DE3CBD8DBD2CDCE5829D2E21C2A09508B87F36C3

SHA-512: E31FB2A4EA71E343587C3FD5999F8206040174F0FD8C507F294174A07355247213BFAA2BDE3FE15A17115E1BA3B3340D23A597E918E4495BE4DA65D5A29D51CC

Malicious: false

Preview: <html> .<head> . <title>The Settlers Online</title> ..<script type="text/javascript" src="AIRAliases.js"></script> AIR -->. <link rel="stylesheet" href="bootstrap.min.css">. <script type="text/javascript" src="jquery.min.js"></script>. <script type="application/x-shockwave-flash" src="library.swf"></script>. <script type="text/javascript" src="bootstrap.min.js"></script>..<script type="text/javascript" src="jquery-ui.min.js"></script>...<style>..div .name {...cursor: pointer;..}...container-fluid {. user-select: none;..}...container-fluid .ui-selecting { background: #3CB371; }...container-fluid .ui-selected { background: #3CB371; }...modal-dialog{...overflow-y: initial !important..}...modal-body{...height: 68%;...overflow-y: auto;..}..</style>..<script type="text/javascript"> ..var swmmo;.var loca;.var loadInterval;.var buff;.var buffRecordEnabled = false;.var buffRecord;.var buffRecordFiltered;.var buffSourceRecord = false;.var buffsAvailable = {};.var buff

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines

Category: dropped

Size (bytes): 15851

Entropy (8bit): 5.053590316346981

Encrypted: false

SSDEEP: 384:K92t8/PjdWUQy2iRINDvqrVcMBdMJjWW2pOC2u:q1LdWKRINDvqrVcMB2jWW2pOC2u

MD5: 40E7DEAEA5A4E19F10A712731244C72A

SHA1: DDCA26E6105CD6EAF9E57A0631DDA92D05B3049B

SHA-256: 3801F56621E84DC7BDD9D71D8187E036B41626367D64D0F1BFD43027E333356E

SHA-512: 5EA8F5582B4507147C5AD55FE48460144DB83A33825970DC86FF60CB94CAB21C666F013796A176584C39303625558A92BC2678FAA2A1A5498111609FD623E39B

Malicious: false

Preview: /*! jQuery UI - v1.13.1 - 2022-07-05.* http://jqueryui.com.* Includes: widget.js, widgets/selectable.js, widgets/mouse.js.* Copyright jQuery Foundation and other contributors; Licensed MIT */..!function(e){"use strict";"function"==typeof define&&define.amd?define(["jquery"],e):e(jQuery)}(function(c){"use strict";c.ui=c.ui||{};c.ui.version="1.13.1";var n,s=0,a=Array.prototype.hasOwnProperty,l=Array.prototype.slice;c.cleanData=(n=c.cleanData,function(e){for(var t,s,i=0;null!=(s=e[i]);i++)(t=c._data(s,"events"))&&t.remove&&c(s).triggerHandler("remove");n(e)}),c.widget=function(e,s,t){var i,n,o,a={},l=e.split(".")[0],r=l+"-"+(e=e.split(".")[1]);return t||(t=s,s=c.Widget),Array.isArray(t)&&(t=c.extend.apply(null,[{}].concat(t))),c.expr.pseudos[r.toLowerCase()]=function(e){return!!c.data(e,r)},c[l]=c[l]||{},i=c[l][e],n=c[l][e]=function(e,t){if(!this||!this._createWidget)return new n(e,t);arguments.length&&this._createWidget(e,t)},c.extend(n,i,{version:t.version,_proto:c.extend({},t),_childCo

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with very long lines

Category: dropped

Size (bytes): 89501

Entropy (8bit): 5.289893677458563

Encrypted: false

SSDEEP: 1536:DjExXUqJnxDjoXEZxkMV4QYSt0zvDL6gP3h8cApwEIOzVTB/UjPazMdLiX4mQ1v9:DIh8GgP3hujzwbhd3XvSiDQ47GKn

MD5: 8FB8FEE4FCC3CC86FF6C724154C49C42

SHA1: B82D238D4E31FDF618BAE8AC11A6C812C03DD0D4

SHA-256: FF1523FB7389539C84C65ABA19260648793BB4F5E29329D2EE8804BC37A3FE6E

SHA-512: F3DE1813A4160F9239F4781938645E1589B876759CD50B7936DBD849A35C38FFAED53F6A61DBDD8A1CF43CF4A28AA9FFFBFDDEEC9A3811A1BB4EE6DF58652B31

Malicious: false

Preview: /*! jQuery v3.6.0 | (c) OpenJS Foundation and other contributors | jquery.org/license */.!function(e,t){"use strict";"object"==typeof module&&"object"==typeof module.exports?module.exports=e.document?t(e,!0):function(e){if(!e.document)throw new Error("jQuery requires a window with a document");return t(e)}:t(e)}("undefined"!=typeof window?window:this,function(C,e){"use strict";var t=[],r=Object.getPrototypeOf,s=t.slice,g=t.flat?function(e){return t.flat.call(e)}:function(e){return t.concat.apply([],e)},u=t.push,i=t.indexOf,n={},o=n.toString,v=n.hasOwnProperty,a=v.toString,l=a.call(Object),y={},m=function(e){return"function"==typeof e&&"number"!=typeof e.nodeType&&"function"!=typeof e.item},x=function(e){return null!=e&&e===e.window},E=C.document,c={type:!0,src:!0,nonce:!0,noModule:!0};function b(e,t,n){var r,i,o=(n=n||E).createElement("script");if(o.text=e,t)for(r in c)(i=t[r]||t.getAttribute&&t.getAttribute(r))&&o.setAttribute(r,i);n.head.appendChild(o).parentNode.removeChild(o)}funct

Process: C:\Users\user\Desktop\client.exe

File Type: Macromedia Flash data, version 15

Category: dropped

Size (bytes): 9435

Entropy (8bit): 6.155514945145596

Encrypted: false

SSDEEP: 192:jktK4RYksBLxbg4qio6STW1H6TXljZ7DjUi5UlVk:ItLOkkLm4ql6STW4D1Z/4i5qk

MD5: 9EAA734ACD8CEBAB8797A398C355AE41

SHA1: B5EA5FCBD06D063297E5FF0F75670A838F249174

SHA-256: 1EEE37531603A85BC09069657BC129C186CF408FD1043ED4C3BD227E12475871

C:\Users\user\AppData\Local\Temp\tso_portable\jquery-ui.min.js

C:\Users\user\AppData\Local\Temp\tso_portable\jquery.min.js

C:\Users\user\AppData\Local\Temp\tso_portable\library.swf

Copyright Joe Security LLC 2022 Page 23 of 114

Page 24: Automated Malware Analysis Report for client.exe - Generated by ...

SHA-512: 9B7B81C954897F63A3C09B26622B9F74B87FCC1D6D3483E27182BB5155009A12607C911927428B4084AFC7519FD3971B5EBDBFE90DEFC7EB1E7ED7AD998ED802

Malicious: false

Preview: FWS..$..x............D.......v...<?xml version="1.0" ?>.<rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#">. <rdf:Description xmlns:dc="http://purl.org/dc/elements/1.1" xmlns:asc="http://ns.adobe.com/asc/2012">. <dc:format>application/x-shockwave-flash</dc:format>. <asc:compiler name="ActionScript Compiler" version="2.0.0" build="354139"/>. </rdf:Description>.</rdf:RDF>.C........NO-PASSWORD.D...<...'.......Model/Observer..........update.Model:Observer.__go_to_definition_help.file.pos./check/Model/Observer.as.158.Observer.Model.121.Notifier.String..Object.void._arg_1._arg_2._arg_3.......................................................................A..........D...........G.........0e. X.h.G............ClientBuff.........(._dispatcher.ClientBuff.EventDispatcher.flash.events.addEventListener..__go_to_definition_help.file.pos./check/ClientBuff.as.359.update.607.Object.Observer.Model.134.__go_to_ctor_definition_help.238./check;;ClientBuff.as.useCapture.pri

Process: C:\Users\user\Desktop\client.exe

File Type: ASCII text, with no line terminators

Category: dropped

Size (bytes): 59

Entropy (8bit): 4.027303693725768

Encrypted: false

SSDEEP: 3:8VCdMQIL9XY7z4MQNWBXIJWrfU:8wYtcZXvLU

MD5: 60649E4365437442732EE45233B18F0C

SHA1: EE3D2FDB51BF4C48956542988D2B3BA1C20F09E6

SHA-256: D3FA026FCE131CA31A82D2340F2D0AA2012EF764DE81D7ACA91AFF7255DCB757

SHA-512: 584BFA5823D82E1A4CE387387BAA5F9A296BCC0A08939B2E7A757BA78C98306BB2B3BE594C5AA6E83AB13C944F16C090E712CBC03D6DFADAE639D1C170835525

Malicious: false

Preview: application/vnd.adobe.air-application-installer-package+zip

Process: C:\Users\user\Desktop\client.exe

File Type: PE32 executable (DLL) (console) Intel 80386, for MS Windows

Category: dropped

Size (bytes): 1172232

Entropy (8bit): 6.803222047671955

Encrypted: false

SSDEEP: 24576:Os974wcfeCepgb9qqu+XMO4nXIzvQVbe1SmcvIZPoy4/ZBVX:b96WghMOqI8Vbe1GZBVX

MD5: 6343FF7874BA03F78BB0DFE20B45F817

SHA1: 82221A9AC1C1B8006F3F5E8539E74E3308F10BCB

SHA-256: 6F8F05993B8A25CADF5E301E58194C4D23402E467229B12E40956E4F128588B3

SHA-512: 63C3D3207577D4761103DAF3F9901DD0A0AE8A89694AD1128FD7E054627CDD930D1020049317C5A898411735E2F75E2103AE303E7E514B6387A3C8463A4FB994

Malicious: false

Preview: MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$........SH..2&@.2&@.2&@[email protected]&@.2'@32&@[email protected]&@.V"A.2&@.V&A.2&@.V%A.2&@.V#A.2&@.V(A.0&@[email protected]&@.V$A.2&@Rich.2&@........PE..L....#.............!......................................................................@A................................l........ ...................=...0......P...T...............................@...............h............................text...P........................... ..`[email protected]..............................@[email protected]........ ......................@[email protected][email protected]........................................................................................................................................................................................................................................................................................................................

File type: PE32 executable (GUI) Intel 80386 Mono/.Net assembly, for MS Windows

Entropy (8bit): 7.997814726297717

TrID: Win32 Executable (generic) Net Framework (10011505/4) 50.01%Win32 Executable (generic) a (10002005/4) 49.97%Generic Win/DOS Executable (2004/3) 0.01%DOS Executable Generic (2002/1) 0.01%Autodesk FLIC Image File (extensions: flc, fli, cel) (7/3) 0.00%

File name: client.exe

File size: 17093120

MD5: 08ff93f2999e7bdccfa7d1663e778c4e

SHA1: c2932b581eeb433f079d7c19e039a4bbca06018b

SHA256: 093351aff32d9ec4a35509c89f8bf4d5e56346650f57d8a4899130a9531f0fe9

SHA512: 99ccca926b1dae8e1f405461aac29a385044ba40174524ac83ad33d62690d0245615a17efa1ed9cc0636fa5ea2e8a0046e98bc774ff4119a7ff56736d83afb54

C:\Users\user\AppData\Local\Temp\tso_portable\mimetype

C:\Users\user\AppData\Local\Temp\tso_portable\ucrtbase.dll

Static File Info

General

Copyright Joe Security LLC 2022 Page 24 of 114

Page 25: Automated Malware Analysis Report for client.exe - Generated by ...

SSDEEP: 393216:cYMlVrHORTKv/NoQoXjLISsHyvNd56OmjGn78D:cYMlZHORiNZ2QSYyLuqoD

TLSH: 4007333067B7051ADEEBEFB4BC21B18377F1678E05ADE78D492144895898BA04F3361E

File Content Preview:

MZ......................@...............................................!..L.!This program cannot be run in DOS mode....$.......PE..L......b..............0.............J.... ........@.. .......................@............@................................

Icon Hash: f0e8d8d8f8d8d8b0

Entrypoint: 0x144dc4a

Entrypoint Section: .text

Digitally signed: false

Imagebase: 0x400000

Subsystem: windows gui

Image File Characteristics: EXECUTABLE_IMAGE, 32BIT_MACHINE

DLL Characteristics: DYNAMIC_BASE, NX_COMPAT, NO_SEH, TERMINAL_SERVER_AWARE

Time Stamp: 0x62D289B8 [Sat Jul 16 09:49:44 2022 UTC]

TLS Callbacks:

CLR (.Net) Version: v4.0.30319

OS Version Major: 4

OS Version Minor: 0

File Version Major: 4

File Version Minor: 0

Subsystem Version Major: 4

Subsystem Version Minor: 0

Import Hash: f34d5f2d4577ed6d9ceec516c1f5a744

Instruction

jmp dword ptr [00402000h]

add byte ptr [eax], al

add byte ptr [eax], al

xchg eax, esi

xor byte ptr [edi], al

jnbe 00007F32545223DEh

popad

push cs

out dx, al

mov edx, 19990951h

les ebp, fword ptr [ebp+07h]

Name Virtual Address Virtual Size Is in Section

IMAGE_DIRECTORY_ENTRY_EXPORT 0x0 0x0

IMAGE_DIRECTORY_ENTRY_IMPORT 0x104dbf8 0x4f .text

IMAGE_DIRECTORY_ENTRY_RESOURCE 0x1050000 0xaa8 .rsrc

IMAGE_DIRECTORY_ENTRY_EXCEPTION 0x0 0x0

IMAGE_DIRECTORY_ENTRY_SECURITY 0x0 0x0

IMAGE_DIRECTORY_ENTRY_BASERELOC 0x1052000 0xc .reloc

IMAGE_DIRECTORY_ENTRY_DEBUG 0x104dac0 0x1c .text

IMAGE_DIRECTORY_ENTRY_COPYRIGHT 0x0 0x0

IMAGE_DIRECTORY_ENTRY_GLOBALPTR 0x0 0x0

IMAGE_DIRECTORY_ENTRY_TLS 0x0 0x0

IMAGE_DIRECTORY_ENTRY_LOAD_CONFIG 0x0 0x0

IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT 0x0 0x0

File Icon

Static PE Info

General

Entrypoint Preview

Data Directories

Copyright Joe Security LLC 2022 Page 25 of 114

Page 26: Automated Malware Analysis Report for client.exe - Generated by ...

IMAGE_DIRECTORY_ENTRY_IAT 0x2000 0x8 .text

IMAGE_DIRECTORY_ENTRY_DELAY_IMPORT 0x0 0x0

IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR 0x2008 0x48 .text

IMAGE_DIRECTORY_ENTRY_RESERVED 0x0 0x0

Name Virtual Address Virtual Size Is in Section

Name Virtual Address Virtual Size Raw Size Xored PE ZLIB Complexity File Type Entropy Characteristics

.text 0x2000 0x104c050 0x104c200 unknown unknown unknown unknown IMAGE_SCN_CNT_CODE, IMAGE_SCN_MEM_EXECUTE, IMAGE_SCN_MEM_READ

.rsrc 0x1050000 0xaa8 0xc00 False 0.4469401041666667 data 4.4462421366718505 IMAGE_SCN_CNT_INITIALIZED_DATA, IMAGE_SCN_MEM_READ

.reloc 0x1052000 0xc 0x200 False 0.044921875 data 0.12227588125913882 IMAGE_SCN_CNT_INITIALIZED_DATA, IMAGE_SCN_MEM_DISCARDABLE, IMAGE_SCN_MEM_READ

Name RVA Size Type Language Country

RT_ICON 0x1050100 0x468 GLS_BINARY_LSB_FIRST

RT_GROUP_ICON 0x1050578 0x14 data

RT_VERSION 0x105059c 0x30c data

RT_MANIFEST 0x10508b8 0x1ea XML 1.0 document, UTF-8 Unicode (with BOM) text, with CRLF line terminators

DLL Import

mscoree.dll _CorExeMain

Total Packets: 52

• 53 (DNS)

• 443 (HTTPS)

Timestamp Source Port Dest Port Source IP Dest IP

Jul 27, 2022 19:45:26.148339033 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.148422956 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.148684978 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.180931091 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.180993080 CEST 443 49785 91.121.91.162 192.168.11.20

Sections

Resources

Imports

Network Behavior

Network Port Distribution

TCP Packets

Copyright Joe Security LLC 2022 Page 26 of 114

Page 27: Automated Malware Analysis Report for client.exe - Generated by ...

Jul 27, 2022 19:45:26.268445969 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.268682003 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.271543980 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.271611929 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.272553921 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.317533016 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.499618053 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.542510033 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.542825937 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.542977095 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.543001890 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.543144941 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.543184996 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.543195009 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.543234110 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.543530941 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.543569088 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.543581009 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.544075012 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.544239998 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.544362068 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.544395924 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.544408083 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.544559002 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.544744968 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.564024925 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.564179897 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.564230919 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.564434052 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.564471006 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.564481020 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.564495087 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.565367937 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.565525055 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.565563917 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.565597057 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.565848112 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.565876007 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.566824913 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.566987991 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.567245960 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.567282915 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.567295074 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.583095074 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.583261013 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.583389044 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.583431005 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.583575964 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.583770990 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.587682009 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.587850094 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.587924004 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.587963104 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.588110924 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.589140892 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.589252949 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.589286089 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.589363098 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.589426041 CEST 49785 443 192.168.11.20 91.121.91.162

Timestamp Source Port Dest Port Source IP Dest IP

Copyright Joe Security LLC 2022 Page 27 of 114

Page 28: Automated Malware Analysis Report for client.exe - Generated by ...

Jul 27, 2022 19:45:26.589623928 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.589658976 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.589669943 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.590600967 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.590763092 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.590801001 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.590835094 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.590843916 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.590888023 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.591084957 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.591108084 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.592055082 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.592217922 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.592472076 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.592513084 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.592524052 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.593415022 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.593573093 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.593700886 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.593738079 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.593750000 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.593894958 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.593919039 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.603801966 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.603969097 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.603987932 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.604028940 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.604176044 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.604367018 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.605207920 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.605370998 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.605386019 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.605617046 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.605659962 CEST 443 49785 91.121.91.162 192.168.11.20

Jul 27, 2022 19:45:26.605674982 CEST 49785 443 192.168.11.20 91.121.91.162

Jul 27, 2022 19:45:26.608067036 CEST 49785 443 192.168.11.20 91.121.91.162

Timestamp Source Port Dest Port Source IP Dest IP

Timestamp Source Port Dest Port Source IP Dest IP

Jul 27, 2022 19:45:25.699071884 CEST 57889 53 192.168.11.20 1.1.1.1

Jul 27, 2022 19:45:26.134182930 CEST 53 57889 1.1.1.1 192.168.11.20

Timestamp Source IP Dest IP Trans ID OP Code Name Type Class

Jul 27, 2022 19:45:25.699071884 CEST 192.168.11.20 1.1.1.1 0xcefc Standard query (0)

sirris.tsomaps.com

A (IP address) IN (0x0001)

Timestamp Source IP Dest IP Trans ID Reply Code Name CName Address Type Class

Jul 27, 2022 19:45:26.134182930 CEST

1.1.1.1 192.168.11.20 0xcefc No error (0) sirris.tsomaps.com

91.121.91.162 A (IP address) IN (0x0001)

sirris.tsomaps.com

UDP Packets

DNS Queries

DNS Answers

HTTP Request Dependency Graph

Copyright Joe Security LLC 2022 Page 28 of 114

Page 29: Automated Malware Analysis Report for client.exe - Generated by ...

Session ID Source IP Source Port Destination IPDestinationPort

Process

0 192.168.11.20 49785 91.121.91.162 443 C:\Users\user\Desktop\client.exe

TimestampkBytestransferred

Direction Data

2022-07-27 17:45:26 UTC 0 OUT GET /client.swf HTTP/1.1Host: sirris.tsomaps.comConnection: Keep-Alive

2022-07-27 17:45:26 UTC 0 IN HTTP/1.1 200 OKServer: nginxDate: Wed, 27 Jul 2022 17:45:26 GMTContent-Type: application/x-shockwave-flashContent-Length: 9476764Connection: closeLast-Modified: Wednesday, 27-Jul-2022 17:45:26 GMTCache-Control: no-store, no-cache, must-revalidate, proxy-revalidate, max-age=0Accept-Ranges: bytes

2022-07-27 17:45:26 UTC 0 IN Data Raw: 43 57 53 0b f2 e8 ed 00 78 9c ec ba 07 58 53 4d b7 28 bc 91 a6 08 62 43 44 a4 48 11 44 7a 2f 02 d2 9b 80 74 e9 42 08 3d 09 25 a1 43 ac a0 48 11 10 14 10 50 90 de 7b 07 15 e9 4d e9 10 8a 80 f4 de 02 a1 24 7f c0 f6 be df f7 9e f3 7d f7 fe e7 ff ef 39 cf 7d 07 66 ef 59 65 d6 ac 59 b3 66 f6 9a 99 dc 03 8e dd 03 00 82 af 00 40 7f 0c 90 3f 73 02 00 00 f9 d3b3 84 37 00 b9 63 fe af 53 c7 c9 cc 75 0c d4 d5 35 cd 21 1e e6 10 0b a8 85 0d d8 c5 d5 5c c7 d3 15 0e 86 a8 7f 07 01 24 71 9b 2b 5e 00 80 1b c0 8d 9f 1c 50 f0 b0 b3 06 00 15 15 0e e0 38 5e 12 39 9e 40 88 a7 01 80 0c fe 41 f0 a3 1c 80 cf c7 f0 65 42 fc 3b 1e 9f 49 7e e0 8f e1 f3 d9 1f e5 c3 4c f5 a3 7c c8 77 89 80 f8 a8 fc 0e 9f 69 7f 94 b3 f0 99 fd 0f 75 f9 08 8e 01 4c f8 77 11 3e f3 e3 cb e7 f1 ef 3e 7c b6 Data Ascii: CWSxXSM(bCDHDz/tB=%CHP{M$}9}fYeYf@?s7cSu5!\$q+^P8^9@AeB;I~L|wiuLw>>|

2022-07-27 17:45:26 UTC 16 IN Data Raw: a2 2a 1f 28 05 4a 53 91 7f bc 56 3b b6 7c a7 b6 48 58 4d 2c 6c b9 e4 34 e7 9d 98 38 63 ab 70 15 e1 6e 97 d4 8f 41 fc 8f 3d b3 b8 ad 88 1f 8c 18 b3 5b f7 f2 47 35 e0 80 8a 15 31 c8 cb 85 b2 e2 3c 7f 09 7a 6b 50 79 9a 29 b3 e2 da 79 2d e3 95 12 c7 1b 9e 86 77 aa dc f6 e2 de 29 68 c5 b4 ac 45 53 2b 54 3e 2a d1 f4 68 ee b3 42 28 98 77 6c 7b 42 ee e7 57 28 65 1b d0 05 35 c1 da 52 96 db a0 bb 1c df 1e 84 a4 4a 3e 40 5d 1c d6 b9 3b 9f 66 e9 9c c9 a6 20 53 e5 2a e6 e5 76 fc 8d 9c 21 f7 f9 31 9d ee 9c d7 ed 7b f1 10 89 d0 95 78 a7 69 42 67 16 6f 4e b7 fc f7 ad fa 67 9a 05 6a 9f 64 21 09 05 cf 24 91 c5 7f a3 be f8 c6 d5 cc fb 00 bb dd fe ce 05 07 30 ae a7 15 07 9a 59 c6 a0 8d 23 bd ae ab 93 9f 60 78 d4 44 89 7e f2 92 bf c9 ff 61 89 62 71 fb 2d cb 97 76 45 79 9b 28 Data Ascii: *(JSV;|HXM,l48cpnA=[G51<zkPy)y-w)hES+T>*hB(wl{BW(e5RJ>@];f S*v!1{xiBgoNgjd!$0Y#`xD~abq-vEy(

2022-07-27 17:45:26 UTC 32 IN Data Raw: 02 82 9c 2a 5c e3 c0 d1 46 49 50 d5 c8 41 65 ec 25 70 7f 9f 86 81 11 48 c2 d2 d2 30 cb bd 8d be 61 c6 b1 2a 18 92 85 a6 c8 a8 3c 7a 31 36 5d 0c 89 be 8c dd 54 a6 78 e3 90 4c 5f 04 c4 05 0c 36 67 4a 33 66 4e 1d e6 0b 1c 43 64 44 9b 68 fa f4 15 47 a3 25 63 a3 00 2f 21 1c 30 18 8e 44 70 64 52 95 5a 05 50 0c 97 ba 03 b9 e9 e5 54 24 d5 e2 52 78 10 91 aa 40 c0 c8 50 1c 50 b4 2a 2f 2d 97 05 14 12 4c 05 cd 4a c2 4e 01 5a 72 37 9c 87 00 2a 19 32 00 1c a0 ae af 56 b9 a2 82 80 02 24 b0 18 e1 4a 82 41 7b 6f 1b 54 0e 29 d3 fb 6b 6d bf 87 54 25 b4 26 32 97 40 07 24 01 73 d5 60 f6 e8 af 3b 93 d9 a0 14 0e 7d 86 cd 74 07 98 99 ea 65 42 03 54 b4 43 bd ca 16 2c 95 ef 2a 88 4f e6 4b c4 49 42 be 28 29 2d 39 de 1d c6 91 9b ec d4 b1 c8 28 49 a4 64 a2 b2 82 54 31 5f 98 c5 4b f6 Data Ascii: *\FIPAe%pH0a*<z16]TxL_6gJ3fNCdDhG%c/!0DpdRZPT$Rx@PP*/-LJNZr7*2V$JA{oT)kmT%&2@$s`;}teBTC,*OKIB()-9(IdT1_K

2022-07-27 17:45:26 UTC 48 IN Data Raw: ac 22 9a 33 43 d1 56 0b 6b 35 5f 64 20 9a 49 06 5c 95 20 29 3e a4 45 5c 57 df c7 97 1b 61 ab cc 66 51 d5 d7 96 5a a2 8a 4e bf 96 7c f7 67 06 94 15 09 81 09 5e 07 24 64 3d 48 e0 dd 06 de aa 54 e9 a8 24 ae 37 8b 38 4a 35 26 cc b8 9f d8 9d bd 3f d5 44 ad 1a 01 d9 4e e6 41 5d 01 39 a7 29 68 4a 90 0d d2 aa b8 df 3b be b1 f2 d6 56 94 c6 31 96 cf 6e d7 db a5 6f 29 a0 93 97 b6 9f 80 98 21 78 20 61 f1 cb 5d f3 74 81 56 13 a0 6a 00 8d 48 3c b4 4d 72 c1 92 1c 20 87 74 c6 13 0d 75 ad 83 20 f7 24 2f 7e cb 7c b8 40 ed 52 88 8d fc 7c f7 fe 14 b1 fc b4 6f cb ea 6a 2d cd 85 d5 3c 76 d4 94 4a a7 5a 76 2e c9 ee da db bb fe d6 d9 ec b3 3b 6d e3 88 40 0e 6d 71 b3 58 a6 56 ce da 93 76 ca 52 51 d3 2b 61 af 3b 82 2f 88 c2 3a 8b f7 9a 2d b2 51 2b 42 30 57 9a 61 00 f2 68 07 1f 76 Data Ascii: "3CVk5_d I\ )>E\WafQZN|g^$d=HT$78J5&?DNA]9)hJ;V1no)!x a]tVjH<Mr tu $/~|@R|oj-<vJZv.;m@mqXVvRQ+a;/:-Q+B0Wahv

2022-07-27 17:45:26 UTC 64 IN Data Raw: 05 af 26 6d 0d d1 5a a2 75 3e 45 a7 51 1a ea 7a 1f bd f8 4a 8e bd 31 f6 b1 f6 71 f6 f1 f6 09 18 ea 06 0a db 48 b4 09 2d c6 d7 de ec 93 13 d1 e2 16 f2 6c 25 da 06 4a d8 6e 95 ed f0 c9 1c 94 ed 24 f7 2e a2 dd 44 7b 40 e6 5e 1a b6 b9 cf 27 73 ed 8a b6 9f 0c ed 80 4f e6 d9 15 f3 a0 55 72 c8 27 27 c1 38 6c 19 47 7c 72 b2 1d ef 73 cb 38 e6 a3 e3 65 0a ec e3 d4 da 09 a2 93 44 a7 40 75 4e fb 38 be 7d c9 3c 4b 54 44 74 0e 3e e3 3c 69 17 88 8a 29 c5 17 89 2e 91 79 99 e8 0a d1 55 2b af d7 7c 32 df ae 84 5f a7 80 1b d6 42 dc f4 c9 a9 76 a5 d4 2d 18 aa 71 db 27 a7 d9 15 f5 8e 4f a3 ab ca 5d 9f 9c 6e 2f a0 74 df f3 c9 19 18 f0 7d 24 b0 e4 12 f0 c0 f7 9f 4b 40 a1 7d a6 7d 96 7d b6 7d 8e dd ba 04 3c b4 26 30 d7 3e cf 3e 1f 15 23 1f f9 e4 02 92 8f 7d 72 a1 1d 97 9b 27 3e Data Ascii: &mZu>EQzJ1qH-l%Jn$.D{@^'sOUr''8lG|rs8eD@uN8}<KTDt><i).yU+|2_Bv-q'O]n/t}$K@}}}}<&0>>#}r'>

2022-07-27 17:45:26 UTC 80 IN Data Raw: 0f af 7d b0 8c 7d 85 a0 f5 b2 41 d8 42 d0 ac 0a 48 ba 46 b3 c0 f5 56 8c c5 5d 10 d4 71 92 04 75 9c 38 a0 4e 0b 43 68 23 21 72 12 cb 7d 82 e4 45 49 b3 59 1a d1 ee f2 8b 81 85 08 17 09 10 bf 62 8e e4 15 07 a1 cb de 49 90 89 c1 4f ac f0 0e 85 9f 78 e1 42 1a aa 32 43 59 b0 15 1e 63 76 cf 4a 70 84 8f 89 06 7b cf 99 04 cd 93 62 77 d7 b3 cf 96 ca 1e 7d 61 16 b7 66 cd 81 55 6a 1d ec 10 72 1b ec f7 49 e4 ef dd bd c1 0f 71 85 7a 9f c0 fa f0 0a 01 0e 3a 08 b2 c0 0e 01 97 e5 b0 1a 43 6e 1b ba 49 43 2a 48 b1 2a 09 de a4 8e 70 9d 00 e0 ec 10 d6 c3 0e c1 95 53 ec 0a 59 70 e1 b6 82 0b a3 e5 18 f8 b0 80 02 08 ef 27 1a c8 e0 eb 88 d8 8f 3a db ca e6 34 cf 4b b9 4f 0a 5c b5 dc 46 a7 2a 47 16 f7 ff dc 45 56 f5 22 ab 09 b1 40 8b e1 22 00 3f 71 e4 fa 0e d2 9a 17 e9 24 a4 4d 2a Data Ascii: }}ABHFV]qu8NCh#!r}EIYbIOxB2CYcvJp{bw}afUjrIqz:CnIC*H*pSYp':4KO\F*GEV"@"?q$M*

2022-07-27 17:45:26 UTC 96 IN Data Raw: a1 63 3e 05 84 91 4f d0 76 45 f0 8b fe c0 34 8c 0a c9 7a 81 fd ef 7f ba 46 7f 9f 35 fa 98 52 6d 70 89 80 53 f0 7f 10 ff 7f bc e8 15 45 aa 10 7e 38 e4 85 d3 0b b4 3b 97 23 89 b9 7a 52 23 5f 25 f1 c0 d0 69 45 91 ea 74 45 91 42 f8 a1 98 c7 56 cd 26 85 00 74 5b 0b 9b 03 7a 70 6d b3 da ce 76 f7 68 c7 bb c9 8e 73 55 2f d4 f4 eb 4e 00 a6 01 74 63 4c c1 13 38 b5 df f4 c6 d3 1d ef 2a 69 c7 bb ca 80 a9 68 62 2a 9a 98 6e 03 5e c7 1f 18 ee 9e da 7d 2e 5f e9 1a df 7b 1d 2f 1c 5c 13 ff 07 d7 44 17 59 83 57 b9 0b 0e cf ff 69 86 03 0b e9 77 28 d6 cd ae e3 1e 52 f9 55 8e 71 03 01 32 e1 a2 6a 16 44 93 7d 76 8b df 3b 97 c4 07 df 4e 8a dd c4 3b 31 39 72 cb 4a 1b 2b 9a 3b 3a 52 65 43 d6 ce 1a cf 26 d1 51 68 2a 06 34 3e 20 10 46 a5 f8 1e d5 1b 73 d2 db d2 5a 74 c8 8c 91 0a 3d Data Ascii: c>OvE4zF5RmpSE~8;#zR#_%iEtEBV&t[zpmvhsU/NtcL8*ihb*n^}._{/\DYWiw(RUq2jD}v;N;19rJ+;:ReC&Qh*4> FsZt=

HTTPS Proxied Packets

Copyright Joe Security LLC 2022 Page 29 of 114

Page 30: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 112 IN Data Raw: f0 94 cd 0d 9c e3 e3 c6 39 3e d2 ca 27 8c 56 5c 0d 3b 71 35 c8 63 5d 1b c5 1d 8b 43 a9 da 5c 4b 45 73 26 65 08 57 c8 f8 19 f7 5b 1a db 65 25 0e e4 c7 0a 93 08 f8 13 85 e6 96 64 89 c4 86 21 73 5c 2d b3 ad fe 4c 52 f9 a9 62 c6 9a 71 87 69 4a f5 ad 3a 9b 06 95 95 e4 33 ee 5f cc 58 33 ab 10 9f 5d 2c 3e bb 15 1a 43 8a ca e6 ec 16 af d1 26 b1 b5 f4 b8 83 9b ed 21 08 dd eb 1e de 6b 2f fe ab ab 8f a2 b6 4e e5 9b cc 88 fd ce 44 6c 35 22 b6 d7 a1 49 07 14 1a de da 74 65 ee ef 0e 18 4b a6 e0 dd 64 0a ee b3 d6 d2 b7 40 d1 7f 6f bc 88 02 f5 83 2c 49 3f 44 48 fa d5 7c 1e 13 b9 ce 3d 97 6f 48 a5 e8 67 28 45 3f ac 08 a6 77 89 6b 2e dd 97 37 83 6d 66 1f 6b 1a 6a 3b b2 b4 c9 7d ef e7 4c 12 7d 44 a1 d6 cf bd 9c c0 dc 33 e9 43 ab 38 43 a4 ef 87 0e 59 8b 1d 72 54 b1 43 f2 9c Data Ascii: 9>'V\;q5c]C\KEs&eW[e%d!s\-LRbqiJ:3_X3],>C&!k/NDl5"IteKd@o,I?DH|=oHg(E?wk.7mfkj;}L}D3C8CYrTC

2022-07-27 17:45:26 UTC 128 IN Data Raw: 1d cf af 57 78 06 46 07 22 e7 5c 44 a5 97 e7 ad 37 2a ac fa 99 d4 aa af 91 91 87 f0 4c 6e da 12 5c 25 59 9b 3d be ef 8c 15 f9 f9 45 d7 ad 2e e1 6b 85 73 2c 8f 60 1b 82 fc 2c 8d fa 91 3e e5 c1 3a 2d 5a 22 e2 17 fd bf 1e e6 da da ff ea b6 8a 27 67 c3 3e a2 29 a2 ac 5f 22 5d fa dc 7b 7c 82 58 b8 29 99 86 eb c5 9f f4 b5 63 fa 3f 09 dd 58 e5 18 5e e8 b0 8c 17 e1 e3 e3 8e d2 93 a7 f8 46 4f fb ee f2 a6 ba 14 6b a5 ab 9d 2e ba 88 69 7b 5d bf a7 24 ab df d5 ba d2 3d c3 e9 4e 43 a8 9d 93 21 7a aa c2 28 f1 f4 33 df e8 ad a3 89 e5 69 52 77 91 11 86 79 6d 1a 5f a6 20 26 61 2e 5e 2f ab 29 56 8a 39 0a bb c9 9a 0d 81 65 f5 b0 b7 a1 6b f7 6b 0f 78 c5 a7 3f 69 62 58 f8 0d 89 96 31 42 cb 47 4c 1f 06 cc bc 3d b9 7a e1 cb b8 5d 99 b5 b9 df 0b 7a cb 8a c0 6d 0d a1 92 22 ff 17 Data Ascii: WxF"\D7*Ln\%Y=E.ks,`,>:-Z"'g>)_"]{|X)c?X^FOk.i{]$=NC!z(3iRwym_ &a.^/)V9ekkx?ibX1BGL=z]zm"

2022-07-27 17:45:26 UTC 144 IN Data Raw: 31 33 5d 42 e8 05 e2 38 bb dc f3 7a 0a cd 8a 79 9b b7 4a 08 1c bc 2d 7c 66 89 5e c9 0c 6e 78 7f 50 cd 2b 3f b3 2e f7 93 cb 66 f2 f7 bc 83 f6 b0 1d ca 22 df e6 e4 e8 c7 0c b9 e3 c4 f6 16 fb 15 3c a7 ac a5 67 73 87 ef 1a 33 d7 75 c6 67 94 16 3d 1e 5e 17 32 39 e4 62 82 4c 85 3a 73 d9 18 3f 13 ce 32 ac c5 3e c9 d8 db f9 f0 e0 3d 62 14 18 fb 6a 39 e3 6d 14 f1 33 32 68 21 e0 03 4f 4a 5e df 8f 29 23 95 1c 84 89 4f 64 40 62 64 b2 cd 0a 9b 86 d8 f7 e5 fd 6b 26 1d d8 0f 4d 0c ab 13 c9 2b 72 95 23 89 9e 34 b6 63 1f b4 8c d3 51 7e a9 01 98 5d 84 ee 78 d1 63 3e 6c 67 79 3d 6d ef 7c 77 e4 95 6c 83 4a 98 c2 93 86 8e 93 77 fb cd 34 5a 23 b5 ed 64 7a a7 fe 18 c3 d1 de 02 f2 b0 f1 5c d5 fb d6 21 f4 4f 3e dc 56 4b b7 92 5a 9e 36 22 b1 b8 cd 9d cb 62 28 8b b3 aa ee b7 7f bb Data Ascii: 13]B8zyJ-|f^nxP+?.f"<gs3ug=^29bL:s?2>=bj9m32h!OJ^)#Od@bdk&M+r#4cQ~]xc>lgy=m|wlJw4Z#dz\!O>VKZ6"b(

2022-07-27 17:45:26 UTC 160 IN Data Raw: 40 e2 3a 36 02 46 5b 68 de 33 e5 66 d3 01 60 36 71 94 aa e9 20 d1 4f 99 91 ac 9b 06 df c6 5e 0f 20 bf a3 f4 35 8e 08 fa 92 ea 82 fb e7 45 35 f3 3f af 4a 99 fe 33 e2 9d 19 60 a1 8e f1 d3 06 d2 1d 20 00 df f7 d6 c3 02 80 fe 13 13 ef ba 8c 61 a0 af cf 08 69 80 42 80 43 41 05 95 0f 9e 18 af 7d 11 a0 da f8 20 13 60 c7 8f 40 6c 82 fc f3 45 37 3a e9 3a 3f 3c 99 04 67 44 e8 f0 fe 1d 2f 01 09 17 0a 85 13 09 10 56 93 66 1a a5 4e c5 a8 0b 67 d0 fb 13 39 0d 40 09 b6 f6 be b9 ed 17 a3 0c 51 01 11 05 8c 3d e4 68 84 7c bc 71 1f 51 f1 90 34 49 29 c4 b7 e8 45 0c 4a 0d a6 68 3c 54 df 91 ee d9 ee 87 61 7d 76 48 19 42 99 08 f6 02 3c 4c a7 9e 3e 5e cd c5 30 03 e4 f4 f7 6a 07 5d 13 23 0f dd ea e2 f0 3f b1 48 d5 f1 a5 02 fa ba b6 49 d8 de db 2b 92 81 cf 46 59 81 df a2 53 63 0a Data Ascii: @:6F[h3f`6q O^ 5E5?J3` aiBCA} `@lE7::?<gD/VfNg9@Q=h|qQ4I)EJh<Ta}vHB<L>^0j]#?HI+FYSc

2022-07-27 17:45:26 UTC 176 IN Data Raw: 26 10 fa 94 0f a7 b7 df e2 95 62 b5 54 56 8e 5a 11 f7 ba af d9 4f 0e 3d e1 ef dc 76 94 81 b8 55 44 e6 46 60 dc 22 36 98 48 dd ee d3 d4 b2 93 65 52 9f f6 9e 55 95 8e 29 53 36 f6 3f 03 9b 19 ac 0b af e6 fe 78 af b0 02 b9 2e 9c 55 a1 46 9d 1a 73 a5 c9 0e ec f8 86 9d 34 cd be dc 7f 47 ea 8f 83 24 3e 13 c3 84 6c 1c c7 db b9 cf 77 b3 c9 97 43 44 44 1c 19 62 e0 75 3d dd ef 2f 92 9b 8d 31 85 51 80 53 20 9f 72 cf cb 14 56 cd 94 46 f4 59 52 42 bd 1d 2d bd db d6 8d 2e 87 79 a9 12 4a cc c7 2f 6a d3 d3 6d 06 a6 d1 88 f3 f7 bd 67 92 3d 88 ca de ef 15 48 39 76 44 18 75 9a 20 51 36 7e b1 64 b8 16 25 b8 f3 82 a6 dc 98 26 be a5 23 98 a9 5d cb c4 0d 5d c0 73 80 ce ff 11 8e 6c 1e e1 25 af ba 5a 5d 95 d5 33 3c 12 73 af a3 96 72 14 f4 fc 59 f7 f4 17 4c 17 03 ae 21 9a f6 86 58 Data Ascii: &bTVZO=vUDF`"6HeRU)S6?x.UFs4G$>lwCDDbu=/1QS rVFYRB-.yJ/jmg=H9vDu Q6~d%&#]]sl%Z]3<srYL!X

2022-07-27 17:45:26 UTC 192 IN Data Raw: 9d ea c8 bf e8 df 96 39 c8 3b 97 5d 68 ce 5c 17 50 86 3b 59 cd fe 80 e8 28 0f 58 7f 38 d1 2d 36 08 d5 b2 7b 9d ce 57 ea 9f 6d 34 08 f9 46 70 85 ef 3d 79 ab b9 69 5d c0 52 dc 20 b5 62 20 d8 aa 00 c9 92 26 7e 20 c5 ce df 4a c3 7d 47 ef d4 e0 b5 37 3e f3 c0 fb f9 20 a4 43 5a 4a 6b 6f 03 64 82 d5 b2 64 30 5f 91 af cb 7a 8e 64 a2 f9 fe 66 6e 9b 88 39 32 90 51 4d b4 79 28 43 d0 a7 64 33 81 4d b6 29 32 3f 78 5e 0a f9 b8 e9 d9 a3 c7 e9 bd 89 a6 92 6f be d3 58 76 8d 2f 87 cd 43 79 56 4e eb 49 fc 09 2e 84 b6 65 1b 4d f8 21 06 53 5a ec d2 5d 23 ab da 9c 63 0f dd 34 4e 32 77 e6 f7 46 60 81 6b 52 7c b4 25 89 9c a4 5d fb e9 96 49 10 63 bb 23 1b cb b4 42 91 5e 5d e3 d7 b2 c7 92 aa 46 f3 b1 f3 f5 91 e3 c7 88 76 c4 a6 48 71 f4 67 ed c0 ec 12 cb d9 1e f4 15 cc 6d f6 b5 37 Data Ascii: 9;]h\P;Y(X8-6{Wm4Fp=yi]R b &~ J}G7> CZJkodd0_zdfn92QMy(Cd3M)2?x^oXv/CyVNI.eM!SZ]#c4N2wF`kR|%]Ic#B^]FvHqgm7

2022-07-27 17:45:26 UTC 208 IN Data Raw: 7e 06 c5 5d 87 05 15 b1 7f 2a 17 eb fd 7d 82 85 52 31 ff 44 3f ff 25 f2 af b4 bd 5d 36 4c 74 a2 df 3f a1 36 44 12 62 fa 31 ad 79 ff a9 b3 03 8b a5 fe 5d c0 b8 fa 0d 1b cd f0 2a 83 ec ef a4 3d 7d b1 44 1e 4d c4 90 79 e3 e7 72 1d bf cb ec ec fe 55 66 87 84 c9 f7 77 59 9d ff b9 82 71 d2 ff a7 82 71 dc df c1 54 ec 7f 06 53 71 bf 2b 18 23 4d 30 01 a0 c8 42 04 00 40 3c 80 e0 e5 ff e1 b2 b4 36 80 77 ff 4f 6e 00 70 06 05 fc 02 76 fb a0 9e 9e 04 1c 7b c9 ac b7 a3 74 af 37 5c a9 c5 4f cb d5 12 fe e2 79 0c 25 15 21 d1 b6 4a bb dc 69 7c d6 a6 fd 18 63 78 6a 16 f4 39 f5 c8 b3 8f 0c 43 81 48 13 dc 4f fd 0d ab 83 04 45 66 91 84 8d 8a f0 8d 35 59 ca 15 b9 7a 67 fb b3 32 41 be b5 5f 27 dc 0a 38 6e 06 6e d9 a3 eb 44 cc 71 ae 47 f7 4c a5 5d 7c d7 ab 1b 82 66 73 cf da 55 0e Data Ascii: ~]*}R1D?%]6Lt?6Db1y]*=}DMyrUfwYqqTSq+#M0B@<6wOnpv{t7\Oy%!Ji|cxj9CHOEf5Yzg2A_'8nnDqGL]|fsU

2022-07-27 17:45:26 UTC 224 IN Data Raw: 57 5f 1b 85 13 d6 1f 49 ac ae f9 be 96 85 01 d5 1b a1 e0 63 1a 33 4e 18 7c 2c 86 57 fa a1 b1 37 c0 bc 8f 33 79 d4 cb 72 dc d4 00 01 8d d2 9b e7 6e 2e b1 4f d7 2d ce eb 16 25 24 93 b9 ac 6b 29 58 28 e8 fe ae 7f e1 45 87 4b 6f ae c2 da 95 20 45 c9 17 38 76 c3 be d7 c4 1a e9 21 a0 d7 d5 14 f6 f9 0b 38 54 9c ac dc e1 d2 92 e8 13 db 7a 7d 8a cc 1a 9e 30 27 69 1e a7 3b a7 ae 46 2c 12 44 6e 67 78 ba 71 0b 08 17 c4 02 93 67 55 4a 79 67 6a 47 9e 8b 26 f5 49 c3 1b 37 db d9 d6 61 6f 32 bb 83 f5 e4 2d d6 fa d7 9a 9a a7 0f 45 7f 13 9b ec ce 2a 64 84 b8 ad f9 13 a8 54 68 af 09 0f 50 c0 e7 fb 5d 80 c6 24 66 16 f8 72 b4 fb 58 35 24 e7 f4 e1 69 f3 77 87 8e fa a6 58 04 f7 b6 09 64 e1 55 02 5f 92 c4 b0 ab 92 13 ea 1f a0 d9 1d 50 89 39 0b 95 32 54 72 c7 4a aa 2d e4 f0 c8 e9 Data Ascii: W_Ic3N|,W73yrn.O-%$k)X(EKo E8v!8Tz}0'i;F,DngxqgUJygjG&I7ao2-E*dThP]$frX5$iwXdU_P92TrJ-

2022-07-27 17:45:26 UTC 240 IN Data Raw: 28 ea bc 28 7a f5 c3 cd d9 38 bf 90 36 5a 2f d4 de 0b 0b 0b c3 00 3f 6a 6d a1 54 ad 86 bd 4f ec ed 36 87 53 03 9f ae ee ee 32 bd 74 d9 9f 27 f4 df 5a 6a 72 e9 bd ba be 0e 52 87 40 10 bc 14 4f 1e 3d 7a 7a ec 71 b1 27 39 db e4 62 9b 29 85 f5 f8 b1 cc 13 2c 2c 3c 06 89 a5 3a 5b 3d 4d 3b bb 72 09 5c 4c cc fe b7 26 66 66 f9 7d f3 6d 10 c4 b3 6f 5e 2b ed 3e 29 e5 e5 e5 8b 47 47 76 51 81 77 7e 18 b8 c1 0f 09 a8 f8 1d 25 08 c0 ef df 13 88 8b 89 05 47 e7 e7 e7 2b aa 10 51 52 ea 50 e1 e3 2b 0d 17 7f 0d 0b 2b 51 56 b1 b7 b7 cf bc 39 5a ed e4 2a e4 16 16 d6 9d a4 a1 a5 9d 2e 0a c8 ce 7e 35 96 90 92 c2 9c 34 9a 12 1d fd 52 53 51 49 49 6b 7c 7c 5c 73 2c 2e 2d cd c6 72 a4 af ef 29 65 62 62 62 a6 92 53 50 71 71 f1 01 b5 78 f8 ac 3b 85 7b 55 55 95 b5 17 1f 1f 1f 64 fb b6 Data Ascii: ((z86Z/?jmTO6S2t'ZjrR@O=zzq'9b),,<:[=M;r\L&ff}mo^+>)GGvQw~%G+QRP++QV9Z*.~54RSQIIk||\s,.-r)ebbbSPqqx;{UUd

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 30 of 114

Page 31: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 256 IN Data Raw: 7a 82 e1 a1 d0 72 ac 14 70 12 d2 54 68 14 ca 5e 39 05 a4 c0 5a bd 47 c6 1e a8 c2 52 c5 6a 9e 50 9d 34 f8 12 52 7a 3b 79 90 ff f3 5b ef c2 5a 55 a9 c0 29 a1 a9 72 0f 39 79 39 69 dc af 6a c4 27 bb b4 5f 14 4a 9e 44 1e 60 39 93 16 22 5b 31 4a f4 98 e5 22 58 d0 5d ef 46 86 f3 3f 54 e3 33 a0 1a bb d8 aa b1 14 9b 06 b8 ea b7 6e 34 eb cb 3b 48 82 77 01 eb d7 53 ba f8 a0 10 1e b9 4d f7 54 64 7b f1 72 1d 2c e8 f4 bf 33 dd 73 c0 8f 12 d1 8b e6 aa 11 ab d2 3b b8 5c 81 c2 1e b4 4b 42 a6 ca 0a 42 e7 e2 a1 a4 ef 41 dc 42 36 ef c4 d3 c2 de 0b f2 29 1e 16 95 0b e9 85 63 3a 57 4f 87 e8 76 27 10 08 71 27 8f 6d f4 aa fe 46 ca cc 92 47 be f0 3d b6 fa a2 ec de 92 d9 58 3a af 26 56 4b 59 b5 5e 56 a6 ef ad a9 64 44 44 25 25 0e f5 21 38 87 d0 08 7b 8c 1b 99 98 52 09 65 ce 72 1f Data Ascii: zrpTh^9ZGRjP4Rz;y[ZU)r9y9ij'_JD`9"[1J"X]F?T3n4;HwSMTd{r,3s;\KBBAB6)c:WOv'q'mFG=X:&VKY^VdDD%%!8{Rer

2022-07-27 17:45:26 UTC 272 IN Data Raw: f5 5a 5b f8 29 aa 52 08 1b c4 a5 f4 4d e0 84 4a 6c fe bf a5 c4 b4 04 bf 96 e5 34 85 81 ed 02 00 50 0b b8 01 38 ad 48 80 58 f9 6f 0f 40 20 57 f3 f7 49 8b ff 26 2f 20 83 db 00 70 70 f0 93 86 7a 27 11 dc 20 c2 6d 68 27 82 ce bc ca 46 f9 f9 ff 3c ba 71 f9 41 cf 05 27 3c fc 99 44 3c e8 66 b9 7c 56 d0 cf c3 1b 17 12 01 80 3a b0 45 56 36 5a 44 17 22 bf 5b 38 c3 ab 09 fe 54 48 8d 2e 8c 26 d6 45 46 b8 ed d6 3a f6 0c 00 83 51 eb 34 b2 63 05 b9 d1 60 85 d6 5c 14 06 53 e1 b4 16 94 f6 53 87 70 db 0b 42 84 0f 58 ad 81 41 82 ba 3f 87 38 d6 fe f3 bc e6 3a c0 51 9d 10 cc 53 66 8a 34 41 04 18 52 0f e0 52 00 44 80 db 58 67 2f a5 65 e7 65 e4 c0 96 b1 b9 4b f4 fb 55 22 cc 00 31 ee 19 e6 b8 1c f9 58 a2 51 1f df 9c 04 75 ef ab 8c 18 c3 85 ee 06 7f 87 37 16 45 cd e8 87 ea 7e 81 Data Ascii: Z[)RMJl4P8HXo@ WI&/ ppz' mh'F<qA'<D<f|V:EV6ZD"[8TH.&EF:Q4c`\SSpBXA?8:QSf4ARRDXg/eeKU"1XQu7E~

2022-07-27 17:45:26 UTC 288 IN Data Raw: 29 b6 35 ab ff a4 65 89 7c 5f 28 e6 41 b2 7a d5 2d 32 a6 0e ee 78 5a 9e 75 1b b8 0f bc c1 64 ba d1 2e bc 42 48 dd 87 5b 43 84 9d f1 15 0e c0 3a 42 1d 04 9d 4f 83 ee 77 d5 e4 1e e8 28 20 50 24 37 e0 03 6a fc 03 33 ac 07 01 59 16 65 d6 fd c5 ca 9a dc fc 9b 91 bb 49 38 a0 25 84 08 88 61 d7 7a 81 3a 09 46 18 19 27 79 f7 34 70 00 cc f7 3d 08 32 01 0e 41 db 26 00 4f 17 42 2f 98 11 bc 18 2c 67 04 07 64 73 22 38 f6 c3 0f 70 08 70 f6 1a 0e 38 df 70 81 03 fc 0d 1e 58 fc 27 30 e0 80 a4 62 38 c0 0f 8b d5 c0 07 f3 81 83 6e ff cb 37 15 eb ab 77 03 d8 04 31 9f e5 69 ef f3 de 92 3f 4e 27 78 85 0c 58 dd 21 26 1e 3a 14 27 0a a9 c1 91 e9 6a ec 28 58 ab 75 7f cc 10 2b 0e 19 98 64 7e c1 90 ee 88 2b f4 0d 44 ec 79 2f 7b 62 95 c1 31 b5 75 f8 6c 55 56 51 b0 8f 76 f9 a8 17 7d 16 Data Ascii: )5e|_(Az-2xZud.BH[C:BOw( P$7j3YeI8%az:F'y4p=2A&OB/,gds"8pp8pX'0b8n7w1i?N'xX!&:'j(Xu+d~+Dy/{b1ulUVQv}

2022-07-27 17:45:26 UTC 304 IN Data Raw: f3 12 fb 69 1f af d2 eb 8d 5f 36 76 c5 e9 8a 0c a7 46 46 c0 2a 8d 0a 89 26 50 cc 56 b1 0f 27 37 13 2b b6 7c 97 a2 d8 5e 6c 4c 42 74 be a7 76 0f f9 d1 10 bf 3b f7 8d 64 23 ff 49 64 08 74 a6 7b fe b7 70 ca 88 0d e3 81 5b 79 ac 96 16 01 a5 a9 49 84 c7 89 ec 15 04 f7 2b b4 32 b4 8e b4 a2 52 5c 38 9d 95 f3 33 92 77 42 94 63 0e 50 f8 29 1a d4 ea a5 b1 ee 80 ca a4 a8 34 51 0d 3d 2d dd 87 fb df 17 fb 63 bf 54 e6 5e 0e ba 86 d1 a3 25 a0 12 1a 36 53 f0 36 26 46 5b 33 33 0d e1 00 dc 42 5b 97 0a a9 2c fa fb 14 85 30 ee 58 dd 92 94 27 df cb 30 69 c2 02 0c 6f ae b5 30 f6 37 58 99 58 c1 1b 01 28 71 d7 4a 38 30 7b 23 97 77 9c 85 b8 80 fd 97 74 6e 7a 1a 52 21 2c fc de de a3 fc 67 0c 72 44 74 31 4c ef 8b 7c 54 4a 8e ca 19 aa d2 0d 6b 3e 33 78 1c 40 c9 75 ee 9e 7e 0b c5 7a Data Ascii: i_6vFF*&PV'7+|^lLBtv;d#Idt{p[yI+2R\83wBcP)4Q=-cT^%6S6&F[33B[,0X'0io07XX(qJ80{#wtnzR!,grDt1L|TJk>3x@u~z

2022-07-27 17:45:26 UTC 320 IN Data Raw: c8 28 c0 23 b8 7a ea eb e8 e8 b8 b8 3b aa 72 f0 41 c1 96 9a f8 2a 1e 6e 69 6f b8 53 48 37 0b 6f 77 97 f7 a3 6b 25 37 03 9f e9 03 d7 a4 42 f3 30 c2 31 f8 73 4f 10 84 91 5a 11 bd 1f 3e e0 a2 23 fa a7 b7 ff 21 12 10 7e d4 ca c0 8a 13 91 84 81 85 9c 7f ac 23 28 4e c6 88 85 9d 99 d1 c6 57 c8 f5 0a eb 71 01 9e 8e 27 26 97 c5 9f 53 ed 74 72 08 c1 0e 4a a4 8a e2 22 df 2f 94 10 03 00 84 f0 2a 25 d2 04 f1 87 23 23 3a 84 24 8a 22 22 21 8e 54 58 96 f9 19 04 de 72 ec 42 be 7e af cc 04 48 f3 e4 85 e1 f2 22 fe 5b 5e 4f fe 91 57 10 01 31 82 70 a6 f7 77 61 10 fa 07 78 99 04 01 19 1d 78 0c 17 57 ce a0 b4 34 a2 2e 10 b0 92 8e 4f 48 f8 39 f0 0b df 6a 4e 59 a3 52 55 7e 97 38 46 ef f3 fc af df b8 b0 75 bf e8 b9 b4 a1 b1 c8 67 1a b5 e3 3d f9 cc 50 b7 cd 8e 81 e2 03 2a 10 2f e2 Data Ascii: (#z;rA*nioSH7owk%7B01sOZ>#!~#(NWq'&StrJ"/*%##:$""!TXrB~H"[^OW1pwaxxW4.OH9jNYRU~8Fug=P*/

2022-07-27 17:45:26 UTC 336 IN Data Raw: 0e b9 f7 dd 67 f0 41 73 a1 d9 ef bb d6 78 be e1 0d 2c 58 b9 3f 22 72 44 0d 69 fd 2e 4d 64 9e 27 a1 37 85 3d ec 90 c2 67 97 81 d6 19 65 7a a8 af 85 7f d2 ab a7 0f ae 8d b8 bd ce c1 be 7a ef 5d 03 34 7c b8 d6 b6 f0 b0 41 12 da ea 5d 8a 01 3b ec 57 e6 fe eb 1d f3 9e fa a7 50 ea cb 14 9f 85 2d b5 c8 5e 6b 33 82 f7 1d 61 1a cd 5b 9b 85 30 1f 23 e4 4c b6 39 6e 31 d2 90 6a 1c 5f 25 ad f5 db 3d a6 1e 9a 55 45 f0 0b 60 cc 0c 5f ac 25 3f 59 6c 34 23 2c f2 b4 b7 c7 fa 5a dc 64 80 1b 32 0b 9a 61 ed 82 bc f7 84 78 9e 18 88 b2 59 9a f8 a6 ff 36 b7 0f a8 2e 10 0d a1 93 e8 7e e0 a6 b5 7f 9b eb fe e3 60 18 7f 1d 6a d5 b6 78 de c3 07 95 6e 5f fe 86 59 d1 31 c2 ff 45 0d ef cc 2d d6 11 67 d4 f5 82 f0 7c 2a 25 5f cf 9c 72 ac 4a 01 7e 27 15 b8 b7 f1 a7 79 74 24 11 a7 a7 cb 32 Data Ascii: gAsx,X?"rDi.Md'7=gezz]4|A];WP-^k3a[0#L9n1j_%=UE`_%?Yl4#,Zd2axY6.~`jxn_Y1E-g|*%_rJ~'yt$2

2022-07-27 17:45:26 UTC 352 IN Data Raw: c8 b0 9c 01 89 93 d9 dc 8f 0a 6a f9 92 04 ba f4 48 22 28 50 25 39 41 49 d7 68 2f 1f ee dd 51 fa b9 f4 9a 9f 44 48 3c ef 37 c8 1f 95 71 ca 66 8b 02 3f bd 6a 31 fe 5a 2b 8a fe 3d 35 83 06 94 2d 35 f0 b6 ba 8a 4e f9 35 49 d3 70 31 2b c8 b1 6f ef a2 a0 7c cf 96 12 b5 d4 6c 68 4b 10 a6 ff cb af 9f b0 8c 3d a4 39 21 56 01 c5 9d 38 1f b2 3f 75 ce 25 a4 19 36 13 0b d5 9d 45 36 31 8c 8f 30 9f a3 5f 2f 78 38 b2 59 20 d3 42 36 6b 9d 39 da 42 6f 43 0f 39 92 b8 5e 75 63 ff 0c 11 17 da af 4e 7d 3b 6d 7f dd 2d c5 01 6f 0b 63 5b 7d 4f af 00 de 4b 7e 92 3a ec 00 45 43 7d 58 7c 4d f5 e7 55 58 9b 4e 0e 51 3f e1 40 18 e7 de 32 cf 09 0a b1 e8 46 0d 44 2f c1 4b 1b f0 5e 6a 9d 3f 0e 18 28 f2 90 45 02 f2 3b 02 5c d4 e1 78 00 19 0d ef 6f dd 70 4a d3 31 0b 0d 6f 3f 7f 58 ec a2 aa Data Ascii: jH"(P%9AIh/QDH<7qf?j1Z+=5-5N5Ip1+o|lhK=9!V8?u%6E610_/x8Y B6k9BoC9^ucN};m-oc[}OK~:EC}X|MUXNQ?@2FD/K^j?(E;\xopJ1o?X

2022-07-27 17:45:26 UTC 368 IN Data Raw: ec ea 4d c0 e7 75 f2 69 b6 c6 3f 2b 92 7a a7 65 4e 7e e0 33 52 74 20 21 e1 2a 5e 33 29 72 7c 31 b8 6f 2e b4 bc 44 db 5c 64 67 19 7a 64 cc 90 b2 35 29 ff e5 a8 bf 71 84 7c 1a c1 0a 6f de 00 87 32 48 fc 82 99 7f ac a5 9c aa 35 56 5a 8b d3 d6 95 11 75 6d a5 36 b0 21 06 31 cd bd 80 ae 6e 68 7e 0a 22 05 b5 75 f7 ac 50 4d b3 4d d5 3a 8b b3 b3 99 90 7b b1 12 c4 15 46 2a 69 bf fd bc 45 ac 22 56 b6 2e 40 e9 b4 82 05 c3 2c a8 cf 31 93 8d cb 75 ea cd 4d 91 c2 20 7e c1 83 de cd f3 48 51 a7 13 23 ac 33 a7 1d 88 c4 02 6d 3e 87 79 c5 5e f7 b9 45 3e 51 2d 04 85 b0 47 f3 99 77 53 0a d3 7e 11 8d e9 2a c5 fe 93 eb dd 51 d7 b8 f4 7c 2d 9e af eb e9 8d 5f 60 32 74 ac 8f 46 af 60 02 61 0e 77 0f 53 82 3d 2e eb 51 fb 09 f2 b3 bc 8a 09 64 39 4f 88 58 66 93 bc e3 eb 53 d1 4a dc 96 Data Ascii: Mui?+zeN~3Rt !*^3)r|1o.D\dgzd5)q|o2H5VZum6!1nh~"uPMM:{F*iE"V.@,1uM ~HQ#3m>y^E>Q-GwS~*Q|-_`2tF`awS=.Qd9OXfSJ

2022-07-27 17:45:26 UTC 384 IN Data Raw: 1e 1d 18 18 90 1d aa 7f 07 47 43 db 1e 51 3b ba e3 ac 19 bf 04 dd 34 3b 37 16 9a e2 57 40 8e 5e 72 db e9 39 a0 cb c2 39 5d aa 62 b4 d7 4c 53 81 68 3a 2b 5c 4b 96 17 7a db d5 48 1a 07 52 73 32 bc f6 7a 91 d0 61 c9 ad 59 ac 82 ca cc 42 8d 6a 1f 88 f9 4a d3 52 22 5d e5 4d dc 8f 1e 85 dc 9e 1d 36 f6 8b 65 88 03 31 8b 2e b9 57 6d 79 c7 02 3e be d3 7e 7f c5 7c 7d 77 78 d8 8e b8 38 27 c0 40 27 c4 9d d9 64 3d ac 93 74 52 83 c1 bb 7e 77 2d 2f f8 13 a7 74 c9 f7 5e 4f ca ed 70 95 95 db fb 7e 61 b3 a0 2c f0 4b 58 6d 58 15 cb 75 a8 42 b0 47 84 94 e9 ae c5 f1 b9 26 76 93 3a f3 a1 e2 d1 8d 44 1c 9e 02 82 c9 96 d0 4f 4d bf a9 1b 5f dc 9a 9f 5d bf aa 72 dc e3 86 0c 8c 3f 3c e9 80 a3 5f e2 6f f2 9f be 55 4e 11 d7 dc 1d 4e e7 71 b9 08 1d e3 b1 8c 6a 53 d3 f9 82 e2 4b 82 e7 Data Ascii: GCQ;4;7W@^r99]bLSh:+\KzHRs2zaYBjJR"]M6e1.Wmy>~|}wx8'@'d=tR~w-/t^Op~a,KXmXuBG&v:DOM_]r?<_oUNNqjSK

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 31 of 114

Page 32: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 400 IN Data Raw: 90 20 b2 8f 44 d4 7b 3f 1b 13 79 2e dd 27 2d fe 59 6e 0d 24 cc 76 40 46 2b 6e 4e 74 40 64 92 26 66 04 c0 cd 03 e0 1d be 01 70 84 be 42 75 0f d2 a3 03 f7 59 e9 07 97 45 ed 2b ac 21 fa 7c 10 2d 82 a9 1e a9 3b 9a b8 43 a2 49 c9 db 12 91 6d 23 46 01 b8 ac 3b 4c 90 30 01 8c 7e 3f 10 f1 8c 02 b3 45 18 65 de de d1 d7 aa be 4c 9e 85 c4 a4 5b e5 77 34 a7 14 af 3b 2b 49 45 c0 b1 cc af 59 3c 68 8c 7b 8b be 7c 33 3f 77 8e 65 1d 87 61 e2 1d 80 ce 89 97 24 41 07 f6 ea d8 63 55 51 d9 a2 2c 32 e6 4d 44 be 82 66 99 27 81 ab 79 e5 38 14 b8 99 2d 05 d5 ac f5 af 43 d7 b9 7d 5d 22 8a 5d f3 70 4d d4 c0 56 10 99 e3 66 0f f1 64 4a 69 d5 4d 84 3b e9 b7 0a c0 7f 9d d9 25 85 1a 43 3c 56 6b eb 2f 2f 17 69 ef ec 2f 80 81 3b 63 db 87 34 d5 ef 81 69 08 fb e4 22 f3 5c 4f f4 fb 9f 42 f2 Data Ascii: D{?y.'-Yn$v@F+nNt@d&fpBuYE+!|-;CIm#F;L0~?EeL[w4;+IEY<h{|3?wea$AcUQ,2MDf'y8-C}]"]pMVfdJiM;%C<Vk//i/;c4i"\OB

2022-07-27 17:45:26 UTC 416 IN Data Raw: f9 78 df 07 01 f8 f7 23 80 1e 2b 24 1f 84 41 cb 27 1c b0 46 04 80 d3 68 74 a3 a5 8a 00 b0 32 02 c0 db f8 a5 08 60 e5 92 f0 e6 29 12 22 8d f6 c6 a7 b4 15 22 0c 82 0d 91 b5 fe 83 06 92 8f 7f 25 e2 f3 3f 4d 84 f0 bf 43 24 e3 bf 2b c8 bf d3 00 ff 0b 0d 04 f0 ff 86 08 02 f8 5b 14 ee ff b6 28 ff ac 2f ab ff 36 99 d6 ff 91 c2 fe 22 03 ee b8 0f 69 bd 09 ca a0 44 00 ab da 48 5b 0d 0c 80 56 49 21 ca d7 28 48 cf 81 33 48 dd 66 32 80 3b f8 72 c0 23 c8 ef 37 98 2c 08 80 3a 1b c9 86 04 12 7c b4 72 0d 09 c2 b6 0f be d0 45 fa 8f 2f 36 02 c8 7c 82 24 1b b8 0d ba c0 89 81 c9 b8 3a 5c 9c 21 bf b6 6d 20 80 75 7e ed 7c df 21 4f cb 8e 0c 3c b8 1a 4d f3 59 82 bb 89 45 fe 5c 75 9f 03 c9 ee d8 92 5e 65 88 34 ee fd e8 69 6e 4e f9 37 14 f7 83 1f 0b 0d db 96 c1 a4 cc 56 8c f0 e0 92 Data Ascii: x#+$A'Fht2`)""%?MC$+[(/6"iDH[VI!(H3Hf2;r#7,:|rE/6|$:\!m u~|!O<MYE\u^e4inN7V

2022-07-27 17:45:26 UTC 432 IN Data Raw: 05 ce 4b 60 0a 06 e6 53 41 dd 8b f2 e8 2e 11 87 20 92 bb 0c 41 75 32 a4 1a ec 1b 6c bf 9c ad 13 62 30 19 59 8d 95 64 58 61 91 43 ee d1 63 8d 35 24 a0 a2 31 a8 02 b4 e9 f6 90 62 09 f0 9d 43 32 de f2 d9 e5 b1 20 32 a0 89 a7 c6 af b7 39 fd 9d 40 fd e9 78 f4 66 3a 16 65 42 68 30 9c 70 4b ea 97 1a ab 2a 23 ec dd 7a 52 52 01 4e 0b 4d 8c cb fd fd 8b 26 e2 b0 c3 96 79 af ac 33 cf 33 cb fe 85 77 1f be c4 b7 41 98 76 c3 75 94 17 9f e7 a1 92 4f 52 17 41 50 fb 37 71 ba d0 02 b4 e6 98 4d d1 37 8d 11 af cf 4f 9b 26 6c 51 6c 14 a9 78 6e 2d f2 45 45 31 cf a5 50 0e ec c9 7f ba 44 dc 53 20 d1 10 1d 55 86 f2 5b 63 b7 0f 00 0c d3 f5 f4 ac 6a 56 bc c3 ef 28 be c2 4a c2 a7 f4 05 3b 56 99 f4 de 49 fc 26 d8 50 7c 5e 68 5d bc d0 2d 27 37 c5 a2 0e 4c 75 cd f9 d3 ca 24 71 3a 49 54 Data Ascii: K`SA. Au2lb0YdXaCc5$1bC2 29@xf:eBh0pK*#zRRNM&y33wAvuORAP7qM7O&lQlxn-EE1PDS U[cjV(J;VI&P|^h]-'7Lu$q:IT

2022-07-27 17:45:26 UTC 448 IN Data Raw: 88 0b 79 5e 25 f2 71 0b 3a 05 69 02 90 3e a1 ed 7e 95 c8 43 81 14 27 61 cf 77 22 f3 12 57 b3 ae b1 9a cd 92 0a 2c 7d b3 b7 7a 83 6c e6 79 08 f7 cc ef 5a d3 f3 86 a8 41 e7 0c 33 ce f5 ce 48 3b 00 4c 51 0e c7 ab 91 7b 09 c3 9a 7b 00 d2 44 9b ab e3 1f bc 6e a8 79 b0 09 a0 c9 b5 e9 a9 ee fd 7f 20 4b 6b 4d ad d9 c3 ed 05 6b 7c 92 e4 c1 00 6c 7d 65 9e b6 92 1d b2 3b da d8 f6 fe e6 46 9b 88 97 4b 3b 4e 02 30 c4 8f e6 a6 70 8b 84 fd 33 98 cf 66 68 cb aa 97 f8 6d e5 7a e4 46 3a f0 a0 00 77 52 9c e7 ff 94 b9 f2 e0 47 08 c8 fc 9b b3 6c 01 98 3e 05 fd 62 27 e4 c6 81 dc f0 20 62 09 bf fa 9b 7a 54 b0 6d d9 a7 20 45 e0 6e 27 84 35 d5 03 44 88 8a 8c 7f 2e b0 06 20 dc 84 fe ee 13 10 9a 4a 08 fd 06 77 82 7a 68 85 07 00 f5 93 ff 11 ea e1 7f ef 64 1f c0 73 00 b5 29 ff 67 6a Data Ascii: y^%q:i>~C'aw"W,}zlyZA3H;LQ{{Dny KkMk|l}e;FK;N0p3fhmzF:wRGl>b' bzTm En'5D. Jwzhds)gj

2022-07-27 17:45:26 UTC 464 IN Data Raw: fe 64 50 cf 20 fa 2e 6f 15 c0 9e 7f eb 85 14 d5 97 e8 95 00 cf 83 da 0e fa 20 8e a9 9c 9a 9a f1 23 30 fe a2 aa 2b f9 09 ef 13 b3 b9 f9 27 b7 bf 92 0d 6c 3e 09 5f aa 16 11 7a b7 24 3b 47 d9 7c 43 8e 05 1c 1f 24 ec 43 ae 7b 40 57 7f 33 3b ab d8 81 95 02 1a 0d 9b af 53 aa ce 58 f6 a7 51 c7 35 97 4d 0b 28 8e e8 fe de 6b 45 fb a4 88 c1 45 b1 95 64 d0 67 78 39 32 ec d8 92 c2 71 6c 76 d3 24 28 21 c7 91 02 d6 79 ce 22 ee 2c 9a 16 c5 52 72 2a 50 ac be a6 7e 33 46 6b d9 0b 96 99 df 9d 69 ac 66 45 f3 a9 52 1b 39 0e f7 aa 0e 73 08 a2 45 32 83 09 8c 7f 2d bb 12 75 d1 e5 d3 68 be ba 1d 66 c6 c0 24 69 9b de 9f 74 27 e5 ab 5c 59 a9 20 f3 5b 76 cf 0c ef 5e 41 42 66 51 73 d0 17 08 be e0 53 dd 7d 08 25 f2 19 fb c4 ed a8 4f dd 8f 3f fe 24 88 27 b2 3d 2c 50 b7 dc d9 ac 37 b0 Data Ascii: dP .o #0+'l>_z$;G|C$C{@W3;SXQ5M(kEEdgx92qlv$(!y",Rr*P~3FkifER9sE2-uhf$it'\Y [v^ABfQsS}%O?$'=,P7

2022-07-27 17:45:26 UTC 480 IN Data Raw: 7c 78 80 b5 a6 85 1c 00 80 76 03 93 4a 3f 43 c2 a4 75 8a 7d d8 55 eb 10 bd c1 b9 66 a6 0f 4f a5 8a a3 3e 2a 77 ce 87 93 16 de ac 29 52 37 63 c3 4b 5b 6a 02 f0 96 d0 36 56 a2 94 22 1f 4e 83 e0 4c 63 2b 23 01 20 f8 64 14 4c e3 b3 ab 96 69 ca ab f2 26 e7 a4 26 bb a4 4e 80 ba 0b 23 42 9c 37 58 d9 0d 06 8a 3b f2 1f 54 35 1c 3f 1a b8 d8 b5 78 e0 74 66 55 55 35 c6 0f d4 6b 6f 69 20 55 73 8f 30 88 17 4a d5 61 af a5 83 2d f2 f4 ae fc 84 89 57 e6 3a 66 34 54 da 15 3b 32 c5 57 90 4a 1c f6 3c 2b b2 cf f0 d8 92 68 14 ef 48 06 3e 98 64 97 23 2e f1 7a ce 51 7a a6 c6 28 dd 17 29 a6 29 61 90 76 b8 30 b4 a2 37 f9 de a5 40 43 00 a4 3e 9e 71 78 b8 3c 43 65 a8 a0 c1 db fb 0e 26 f1 df 78 7b ef 68 38 bb b6 6d 7c 10 24 08 a2 47 6f 41 d4 e8 bd 87 28 d1 5b 74 d1 7b ef 86 21 22 3a Data Ascii: |xvJ?Cu}UfO>*w)R7cK[j6V"NLc+# dLi&&N#B7X;T5?xtfUU5koi Us0Ja-W:f4T;2WJ<+hH>d#.zQz())av07@C>qx<Ce&x{h8m|$GoA([t{!":

2022-07-27 17:45:26 UTC 496 IN Data Raw: 94 33 12 02 c2 2a 60 4e 94 2f 55 78 28 d9 89 d8 2d 0b 0d 13 66 c9 c4 88 45 62 c8 c1 ea ad 0a 01 b4 a1 fc 4e 2b 58 31 8c c4 74 db c9 31 a5 04 c6 a4 ed bc d2 07 46 11 32 c5 c4 03 ad 76 dc b3 34 5b af 8b 6a be ce 49 39 d4 cc 50 b4 b8 1e e0 e4 13 93 ba c5 bb 7d 96 b6 a1 d8 98 79 ca 92 a9 c7 36 dd 84 dd e0 12 3f 23 2c cf f1 b9 ca 87 7d 8a 73 0a ae 96 01 d1 a3 1f 79 a8 de 7f 55 9d 39 ee a1 5e a4 f5 64 46 14 f5 5e 9b b2 6f 2d 73 0d a3 dd 97 a4 15 67 a6 a3 f2 bd 0f 69 7b a5 dc 85 4a 66 43 5a 3d b9 6a d3 20 4d ad fc 59 2f 57 38 ce 52 e8 be a9 b0 4d e0 86 c4 fa 97 8d f8 0d 95 82 70 ea 50 f7 a8 92 8b e0 83 c4 6d 09 33 f9 33 56 ba 68 2a 1d 4c f5 11 35 b2 47 fb be 72 3b a8 fc 0c d9 35 5d b7 c9 bd 74 6c e3 95 53 70 5b b7 8f a9 76 dd ca ce a2 dd 76 99 9a b7 ea a9 da 55 Data Ascii: 3*`N/Ux(-fEbN+X1t1F2v4[jI9P}y6?#,}syU9^dF^o-sgi{JfCZ=j MY/W8RMpPm33Vh*L5Gr;5]tlSp[vvU

2022-07-27 17:45:26 UTC 512 IN Data Raw: 8d 7e 82 85 18 6e 10 74 b8 f1 aa 41 c0 33 0e 95 23 b3 ab fd f4 39 6a 22 a1 13 b7 d8 8b da 8b 60 73 67 f6 cc a2 0f c8 53 2f f5 f6 fe f4 b1 13 15 4e d6 13 25 7f d9 ee 77 a9 66 e7 2c 2e 96 7a 46 5f ae ff 07 2f 14 e9 25 6b 68 a8 a6 76 4f 5e a3 88 de 58 51 fb ac 6c e0 e7 92 87 7d 05 4d d6 a9 d3 54 c0 1b 3d 71 85 fa 70 d4 e0 62 34 3c 2e 3a 51 32 c9 4c 9e f0 6d ac dd 4f 95 68 5a 69 6a 6a 8e d1 00 52 d9 74 d3 b6 87 7e 3d cd 29 4a 96 88 41 a6 13 a8 71 a0 1e 5a 35 51 99 7e e3 31 d4 92 44 e1 17 c6 4b 66 99 ad c0 36 75 23 b3 91 72 64 e7 9c c5 07 10 d5 73 c2 84 97 bc 3d 99 2c f6 1d a5 8b 39 ce e5 01 c2 b2 a1 de f3 dd 1f 2d f8 48 4a 53 84 c4 e2 88 9a 42 fb cc c6 af 84 db 8d f3 3d 23 4f ba 4b c1 56 ec 72 f6 1f 28 e4 7f dc 75 cd b9 3a 56 ec 54 22 91 70 af c4 80 72 fa 53 Data Ascii: ~ntA3#9j"`sgS/N%wf,.zF_/%khvO^XQl}MT=qpb4<.:Q2LmOhZijjRt~=)JAqZ5Q~1DKf6u#rds=,9-HJSB=#OKVr(u:VT"prS

2022-07-27 17:45:26 UTC 528 IN Data Raw: e8 7f dd 6e c1 dd da c8 f7 fc 93 09 e5 1b 5b c2 c4 91 5c f0 11 00 42 a3 9c 5d 87 f8 b7 00 61 26 c0 f1 c3 a7 7f 48 1c ee 60 fc f1 94 0a 33 e3 a8 c8 31 bc 62 57 04 60 ec b7 7b f2 a6 90 87 82 0b 43 aa c2 bf 28 72 b0 dc 5d 43 0a f1 74 e6 85 89 d4 67 b7 ae b4 4e 01 3a 3e 66 78 61 2a a5 f6 8b e2 0f b3 56 3b 02 b0 e7 6b 49 9f b8 c9 1d 9e a8 5c a3 94 14 98 ee 84 fe cc d2 55 86 a2 5b c6 27 b2 42 f4 82 e2 98 11 80 5d c7 5a 70 f1 18 3d a9 cb 4b 8a 4b 7e d7 2a 79 ef c8 2a 33 bc 20 9f 94 ba 13 2b 62 b8 72 bd fc 9c a5 e5 b0 27 b5 af 51 4b 6c 31 dc ab e4 1b b4 bd b9 7a cc b6 ab 5b 35 ed 0f 2e 0a 08 ae 49 3a bb 05 cc 40 00 74 da 09 d4 59 d4 09 ce 71 7b 3d 1d 4e 0c e4 84 93 fd 9b 2c 37 e5 f6 27 98 30 1e 99 a3 99 67 17 ab 49 f3 a5 6b bc bd c9 b3 2f 4a a4 88 84 cd 9f 64 75 Data Ascii: n[\B]a&H`31bW`{C(r]CtgN:>fxa*V;kI\U['B]Zp=KK~*y*3 +br'QKl1z[5.I:@tYq{=N,7'0gIk/Jdu

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 32 of 114

Page 33: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 544 IN Data Raw: f3 c3 72 f7 bc be 0e b0 67 16 5a 65 68 57 55 91 37 9a 23 25 d6 76 ec b8 97 5f c6 66 3e 3b aa 6e 16 dc 91 85 1f ec 1c 20 be 1c 50 61 ce 52 cf 36 4e 04 4d f1 40 7c d1 c0 e9 be be 97 65 c1 f9 37 cd 14 3f d3 92 df 70 b0 cf 8a 92 d5 55 e1 21 8e ba e1 0f 26 be d5 55 09 54 c1 03 44 26 78 20 41 7c 21 e3 94 aa 15 0f 7c 3e 12 df 85 63 69 21 38 f5 f0 50 3c 60 05 4e 9e 7d e5 83 85 8c 8a 14 6c e4 07 e8 59 d8 55 3c a0 d2 a3 12 24 e9 81 86 37 0b 0a 6e a3 03 62 12 f1 c0 2d 21 79 0f 3c a0 18 75 a2 b5 b9 98 d2 5a e6 b9 82 55 f2 24 b3 1e 98 16 02 40 d5 f5 d8 7f bf e8 de 12 5f c8 07 dc 33 1e 44 64 97 28 6b c6 16 3b 95 d4 12 8e bb 5c cf 68 09 f2 52 0d ca 20 8d 07 2a 53 20 d8 fc 3c 35 f4 9d 85 ec a0 9d ab bd 48 b3 e9 8c f5 ac 0f 09 e3 8b d0 17 6e 8c 7e 29 27 5b f1 f2 81 5b 8f Data Ascii: rgZehWU7#%v_f>;n PaR6NM@|e7?pU!&UTD&x A|!|>ci!8P<`N}lYU<$7nb-!y<uZU$@_3Dd(k;\hR *S <5Hn~)'[[

2022-07-27 17:45:26 UTC 560 IN Data Raw: 71 d5 cf ca ab 7e ea e2 f3 95 f1 89 34 dc 4b 55 a6 93 27 f1 07 b5 cd 0c 2e 2d 8b c9 d5 56 46 84 7b ae 31 f7 e8 e5 fd 2a 7a 88 e9 eb 65 66 13 b7 b9 f0 50 c6 c6 24 5c d5 7c 98 19 74 a4 1c a5 f2 b1 e7 6c 88 72 d2 79 87 91 3b d7 a3 59 b3 92 11 6d 7b ef cf df e1 ad 5c c3 27 38 65 05 40 4c bf 13 35 fc a4 1f f2 b0 ec df 42 e3 a6 0d c3 ab cf 85 b5 3e 31 01 46 a7 27 00 26 de a0 12 93 1d ae f0 d2 ae b7 4b c2 2f cf 30 8f 86 86 c1 39 09 de 97 19 0d b3 b4 90 c0 df 0d 46 15 f9 4e 3c 1f c2 48 bb 26 94 9c 41 a9 16 4c 04 0f 1b 69 00 bd 96 54 c6 5c 72 d9 09 7e c1 7a 78 95 70 0e 73 b7 3a e6 99 d4 09 38 77 88 90 74 9b d5 10 a3 29 4f 96 88 82 75 1c 92 06 a7 55 d8 93 c0 5f b3 11 bf 74 80 f1 1a 58 0b 4d c8 22 f8 c8 5b d7 82 75 e6 a5 58 c9 09 10 35 e8 00 d0 7e e3 df 12 14 c8 3a Data Ascii: q~4KU'.-VF{1*zefP$\|tlry;Ym{\'8e@L5B>1F'&K/09FN<H&ALiT\r~zxps:8wt)OuU_tXM"[uX5~:

2022-07-27 17:45:26 UTC 576 IN Data Raw: 1e c2 40 16 55 1e fb 5a 93 77 be d1 a1 61 0a 5d b2 24 ec 67 ba ee 7c c1 33 0e 7f 1f 2b 81 27 d9 59 93 2c bf 43 de 02 fb de 79 7a 12 40 27 e3 03 76 c3 48 b0 7a fa d2 ed db 3c f6 84 6a 6d fd 80 43 eb a3 f2 0a ed de 83 4f dd 74 9a 36 07 7a 8f 95 24 07 f1 2e 3b 75 be f8 39 aa 49 b0 e9 60 ad c2 87 e3 0a 1d 2a e8 26 24 ef 00 01 25 2b 9e 26 1e e5 ba 5d cc ac 0c c2 c2 c2 bc 50 99 a6 3b c2 96 b9 2b 70 95 fa d2 04 22 78 ed 09 30 ca 86 3d c9 26 da 55 76 4f a5 aa dc 8d 9e 88 02 c7 16 98 9a 42 76 4f f7 52 de 1a 62 f1 2c f6 40 2d 76 35 5d 5f 3e 31 eb 55 bb 50 cb a6 14 cb ba 7a 63 1d 2c 2d 03 50 93 e5 17 2b 72 84 2e a9 7d ce e2 4c fe d8 d4 ba c2 56 c6 4e 92 dc 45 bc 27 7a 5b f6 aa 53 c7 85 37 e9 79 dd 35 a0 65 0b 2a 35 a4 e6 5c 66 54 c9 d5 e2 d0 3a 3e 5f ad 40 27 ad b0 Data Ascii: @UZwa]$g|3+'Y,Cyz@'vHz<jmCOt6z$.;u9I`*&$%+&]P;+p"x0=&UvOBvORb,@-v5]_>1UPzc,-P+r.}LVNE'z[S7y5e*5\fT:>_@'

2022-07-27 17:45:26 UTC 592 IN Data Raw: 58 87 75 bb 91 fd 7c 7b fd d0 bd e7 b8 ac b9 ab 24 c4 01 77 1e 1c 16 97 9e 2d 7b a3 23 8c 88 fe 99 65 e1 51 d5 a7 c7 cf 12 63 84 ff 54 88 e0 2f 75 b9 1b ec d8 7a b0 c1 8f f4 9e 0f 35 40 9e ad da 9b 10 d3 9d e9 f3 11 7e b2 68 25 19 e7 73 e1 6b 4d 79 09 b3 a0 00 ba 91 bb 5c 77 54 68 3f c7 6b 71 c2 4b b4 c9 29 78 fb 35 d8 4b 62 57 e2 ad 2c d2 a9 b4 4b 28 6c 7e b3 81 25 4e 6a 3c 72 d8 48 d6 15 91 c9 56 fe 49 b4 f1 ee 39 e9 d5 85 cc cf 05 84 d0 f6 93 79 4b a9 02 57 59 22 99 58 38 62 6e 85 3e 4b a7 fb 6e b3 7a 6c 1c bb f8 ee b4 77 b2 a5 bd 84 44 97 ba 10 93 ce 45 53 0b 04 f3 fb 41 d3 e9 6b 4f 02 ed 79 cc db 2a ce 18 c2 9f 89 84 a5 ef 0a d7 a7 82 1b b3 ed bd ae 35 59 ca 31 b7 94 6e 29 3e a8 91 bc c1 d6 8b 3f af 79 89 77 72 f8 04 22 e6 43 a8 0b 42 07 33 d6 6e c2 Data Ascii: Xu|{$w-{#eQcT/uz5@~h%skMy\wTh?kqK)x5KbW,K(l~%Nj<rHVI9yKWY"X8bn>KnzlwDESAkOy*5Y1n)>?ywr"CB3n

2022-07-27 17:45:26 UTC 608 IN Data Raw: c2 a8 41 42 d7 69 98 f0 b2 7c 6a bc 13 5f 55 52 09 5e 3d df 8b 19 e2 44 38 0d 88 11 23 10 82 bf 17 ff b3 a9 a0 89 63 79 3e b1 a5 b7 6d 4f 84 05 e4 72 51 e6 35 a7 a6 62 36 08 64 89 e8 a1 ac e4 33 82 7a 08 60 6e fd e0 e4 57 ce 92 01 39 2f b2 71 65 6e 68 51 ef 7f c0 f8 b2 64 67 5a 7e ba 56 a2 b7 de 2c 15 fa d3 f2 c9 48 c5 a9 95 15 6b 49 e9 c5 63 f3 f7 90 ed c0 53 4d 8b 65 11 ec b6 7a 38 96 4b a1 d3 5a ea 89 e1 e7 4c c5 5d e2 38 f1 04 8f 4d 21 a6 03 32 d0 e7 18 ed dd 8c 17 46 6a e2 62 df 66 36 85 ab 1d 76 7c 62 86 9c 30 48 e0 f5 ce d3 f8 7a e0 86 dc d8 38 8e 0d e7 da 3d 9d ad 44 4f fb 77 de 1d d0 3d be b9 24 21 cb cc 8a 14 dd e4 44 64 27 fb 6a 6a 5d 80 3a 02 60 27 9d 30 94 47 5e 4c b6 23 07 d2 db 8b f5 6e 73 72 f6 d6 9d ce 3a 79 5a f5 4d 16 a4 3e e0 7e 56 2c Data Ascii: ABi|j_UR^=D8#cy>mOrQ5b6d3z`nW9/qenhQdgZ~V,HkIcSMez8KZL]8M!2Fjbf6v|b0Hz8=DOw=$!Dd'jj]:`'0G^L#nsr:yZM>~V,

2022-07-27 17:45:26 UTC 624 IN Data Raw: 69 e7 e1 14 76 a6 4c 3e b8 2f 2a 10 ae de e0 ed e1 f0 8b d9 12 97 3b 84 bb 82 1b ed 53 50 9f 7c 94 dc 26 b3 12 6b 8f 3f 5b f6 33 1a d6 a7 5f 68 72 62 48 b4 f3 29 2b 82 f2 59 87 28 30 a3 ab 1f 94 f6 26 56 fb b1 58 dc b5 e0 5a e7 ee e2 52 c0 cb a2 38 e6 5d 6b 24 ce b9 71 cf cd 29 7e 91 73 50 98 53 aa a0 5d cb 5b 11 fa c4 31 db d6 90 3f 3e 8a d5 41 1b 22 db a5 d0 45 a5 af 9f 14 7f ba 35 5c 0f 5b aa a5 1b 71 29 2a 95 36 36 fc 26 a1 a3 95 47 f9 3c c9 ae 26 6d b1 72 77 e1 95 2a 35 7f 31 5d 5c bc 89 45 9e b6 3a 9b c7 0d 99 71 57 97 a8 d3 9e 88 82 2b a9 4a 08 9d dd ab 97 2e 01 d3 6d 41 fa c4 07 65 b2 fa 2f 0c 97 ab 1b 5c 7f 05 75 43 86 56 c4 5c 2e 78 9c b4 c4 6c a6 a3 9c 2f 86 d3 64 3c f6 93 9b d6 52 7d e7 17 d4 d9 44 eb 48 53 eb ba 94 9c 9a 61 de a4 cc 8e 7d f4 Data Ascii: ivL>/*;SP|&k?[3_hrbH)+Y(0&VXZR8]k$q)~sPS][1?>A"E5\[q)*66&G<&mrw*51]\E:qW+J.mAe/\uCV\.xl/d<R}DHSa}

2022-07-27 17:45:26 UTC 640 IN Data Raw: e0 d8 17 c6 ed 16 27 e2 ec 33 ac e2 e5 13 8e 52 0e 4d b2 8d 99 5a 26 50 33 0f 58 b0 f0 c7 f9 62 5a 74 7f e7 54 7c a8 5c 2d 2b 80 ec d9 3a bb d2 84 45 69 a4 f6 7b 55 39 a4 9e 68 32 cf 57 5c 73 b7 0e 39 ca d5 fc 38 70 83 ce 75 51 cd 17 1a ec f6 d4 4d 41 00 72 39 9c 58 d6 1a a4 99 80 74 3f aa fd ee a3 90 b7 3f 9b d6 0a 10 3a 33 53 5d e9 c0 bc 38 e7 2c e6 c4 f2 f3 28 c4 a2 8c 36 cd 48 32 29 a5 db c8 c7 3d 66 dd e5 66 9b d4 c3 ea 9f 16 86 d4 fc cd 37 aa 0d da f5 ef 76 df 99 6f 5c 5d cc 9e d7 b0 e2 39 9a a0 8d ff e6 ae 70 4f 45 fa 91 b7 af 67 9c 8e 30 9f 1a 2a 89 f1 30 7d aa 33 2e f5 78 ad 79 7d 72 54 f8 41 33 99 43 04 e2 31 e9 be 63 95 db a1 41 1b 03 b9 c8 41 ac bb 49 02 6a 43 dd 98 ac 66 9a f2 e5 c3 be 91 e3 bc 48 e9 dc aa 23 0f 14 9e 54 8e a4 f0 73 0d 6d 4e Data Ascii: '3RMZ&P3XbZtT|\-+:Ei{U9h2W\s98puQMAr9Xt??:3S]8,(6H2)=ff7vo\]9pOEg0*0}3.xy}rTA3C1cAAIjCfH#TsmN

2022-07-27 17:45:26 UTC 656 IN Data Raw: ae 94 9f 42 8d 3c b4 47 34 37 27 a0 44 39 b5 a1 e5 6c 06 d7 3c 73 11 17 5b b3 78 b4 2d 4f 3e 95 70 3c bf 81 18 e4 af 2d 6c 46 d3 17 8e 73 57 4f 2d bd ed d5 97 f5 97 82 b8 6b b9 a9 4f 41 4f 6d fd 00 11 e7 e2 62 7c 57 0d ae 45 5d 6e 1b 77 4f 10 42 2e ea 86 54 16 59 d1 03 2b 9b 8d 1e 95 dc b8 cb dc a0 20 72 ec d3 6a d5 97 4e c6 ea 0c 3e ca 35 8f 50 dd 83 ba 07 0b eb 37 8c f1 ea 78 f2 8a b4 64 2c 1c 5d 15 77 e9 23 ef cd 2a b5 83 9b 29 c2 1f 3d 9a bb 83 3e f2 ee 14 08 5f 6d b4 77 f2 f2 62 ae a6 5d 38 a0 7c 3a ae dd 7f f8 ec e9 fc da db 2b 32 e4 bd da b0 da 41 02 eb aa c7 8f d6 1d a8 0a 12 e6 44 85 13 c6 f0 8b 70 d1 d1 ed 92 44 95 45 84 09 0f fd 92 7d bc 98 8b 7d 2b dc 38 16 cb 93 e0 c5 24 ec f5 ed e6 2a 61 77 64 2a 7c 55 43 a0 f7 14 80 36 a7 f1 04 47 39 fd 62 Data Ascii: B<G47'D9l<s[x-O>p<-lFsWO-kOAOmb|WE]nwOB.TY+ rjN>5P7xd,]w#*)=>_mwb]8|:+2ADpDE}}+8$*awd*|UC6G9b

2022-07-27 17:45:26 UTC 672 IN Data Raw: 33 84 82 cf 73 58 5c c4 1f f0 e9 23 14 30 e8 d9 0e 4f 7d ba b9 01 8a 32 2a 28 46 01 5f c6 d1 18 46 ba be 59 49 2e 82 e8 41 01 a7 86 bc 48 a6 3c fa 27 30 39 14 f0 4b 09 74 79 42 81 46 51 05 5e 04 1b 92 1b 05 7c cf 46 03 b1 4d 3b 3c d2 13 56 19 a5 f1 df c8 d3 85 56 49 b3 ae c3 ad 91 cb 1b 7f 51 1b 8d ff c1 28 a0 b7 fd 9c 14 0c 27 42 57 7f f4 1c 56 18 85 86 5b 46 30 22 09 8d d2 e1 f9 d4 3b 91 68 38 66 24 46 24 ff cd e6 d4 b9 66 85 b7 f1 47 3e d7 d6 63 46 2e bf 45 73 e0 34 53 82 f5 47 93 28 2c 96 6c fe ab c0 45 76 d6 f7 d5 64 25 e2 25 e4 d4 14 7d c3 c8 8b 2c 6c c4 5b 78 88 0d ec 9b d0 69 30 64 2a b1 11 e9 34 57 05 a7 d8 50 8a 63 f8 02 e6 34 42 43 f1 87 8f a0 bb 2f ad 8b eb bd 27 91 4f 92 78 e1 29 8f a6 90 06 0a 28 a0 47 d3 74 ca 1a 76 b5 d1 3f 9f 8b b7 f1 a9 Data Ascii: 3sX\#0O}2*(F_FYI.AH<'09KtyBFQ^|FM;<VVIQ('BWV[F0";h8f$F$fG>cF.Es4SG(,lEvd%%},l[xi0d*4WPc4BC/'Ox)(Gtv?

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 33 of 114

Page 34: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 688 IN Data Raw: 82 ba 17 05 a1 60 e6 c6 e9 f9 88 6d 9d b2 03 45 a1 76 25 c5 55 23 dd 64 e4 b8 e4 8d 4f aa 8d 3e 7f cc 01 36 52 fb cf 1b c6 25 b6 66 7f cb d3 90 8a d2 80 44 50 cd 18 b8 6c 5a b0 f6 b0 27 48 7f ed 28 de e6 d3 db b4 17 b9 19 16 e3 51 6f c2 3a a6 65 1d 8b d7 17 3a cd 6e b8 1f b6 54 bf 9b db 72 25 63 a8 39 b2 2e 7c 40 90 fc e6 ec 6a 72 f1 83 95 bc fc 07 0a a0 9a ac 97 ec 56 ca f4 54 39 8a 4c 86 21 2d 46 8e a1 f4 a7 46 a5 0c 0e ef 96 69 0a 52 60 2f 28 5d ab 91 dc e9 a2 2d 66 57 b5 b5 b6 28 91 34 13 23 13 cf ab f3 b8 bb 20 28 7a de 06 7a e3 6f b7 b6 bb 16 cd 9c be 05 8b 02 79 93 20 9b 3e c3 3c a1 17 eb 10 94 52 89 e9 be 2a 15 af 3c 6b 27 e3 0c 89 8e 1a 0e 28 ed a9 54 88 7d 1e 59 5f fe 8b 17 b6 d0 dd 1b dc f6 8b d5 31 8a 5c 66 82 bb 50 d0 13 51 8e 9e 6c 1c 50 b1 Data Ascii: `mEv%U#dO>6R%fDPlZ'H(Qo:e:nTr%c9.|@jrVT9L!-FFiR`/(]-fW(4# (zzoy ><R*<k'(T}Y_1\fPQlP

2022-07-27 17:45:26 UTC 704 IN Data Raw: d3 8a 9b 33 0f 95 14 fa cd 2c 26 ee ba a0 4f 1f 6c cf bf 76 c9 1d d7 a5 c6 23 45 0e 1c d1 0f b7 74 ac b1 64 80 00 be 88 c3 2c 45 28 6b 7d 27 f4 8c 00 8f b9 b5 47 67 f1 66 12 8f c8 6f 07 52 74 64 76 1a e9 fb 06 0c 92 2e e7 14 1a 85 9b 05 92 39 0b 79 f4 34 fb 84 9a b5 84 77 1d 32 e2 f4 99 5e 74 5f 08 b3 c0 71 90 a3 6d b2 db 4e c1 c0 d4 91 23 7f be 1e 78 aa 4d 59 06 a6 12 db f3 09 49 ef 3b e9 cd ca 17 06 9e fa 65 8c 03 55 2b 56 49 94 7a ec b8 3d 0f d0 d8 ba 7e 20 d5 08 1f 9e 35 25 e4 93 6f 24 aa 0b 03 a4 9a 23 c3 50 36 33 31 a1 24 e4 78 03 83 3d ca 8e df 3d 9f 08 4f fa 6b 25 fa f9 b0 57 ae 5e 21 1c 38 e7 14 58 b0 bb 5d 33 22 5f a0 78 fd d4 2f 08 8e ed ad 9a 1f f3 33 4f d4 95 71 2e 6c 03 b2 7e 7c 70 ca a4 97 e7 aa ba 49 95 bc 49 2b 9c 72 12 33 27 53 b4 17 84 Data Ascii: 3,&Olv#Etd,E(k}'GgfoRtdv.9y4w2^t_qmN#xMYI;eU+VIz=~ 5%o$#P631$x==Ok%W^!8X]3"_x/3Oq.l~|pII+r3'S

2022-07-27 17:45:26 UTC 720 IN Data Raw: 7e 55 a2 74 20 2b c0 61 7c ae c7 76 b6 05 35 45 0a ee a8 9b 33 de 97 f5 a5 6b c0 68 66 77 c5 36 dd 64 f6 0d 79 79 e4 2a a0 82 1c b6 24 be 22 b4 77 56 b1 fa 8e a1 7e 2c 62 e5 ed 5c ff b2 a9 f4 73 d3 4c e2 3f 6d 3b a8 fe b1 ed 20 e7 5f b7 1d e4 fc fd b6 83 be 1f db 0e 8c fa 69 77 b7 1d 2c ee 6c 3b b8 3e 71 f8 c9 cd 41 f6 31 a9 c7 c4 e0 ab ed 4c 74 16 e5 c0 5f 48 d8 15 3e c9 14 ea 6b e3 25 33 c6 a8 71 7a d2 b6 19 f9 36 b9 d9 ca c8 74 3a 9e c3 b7 fb 03 d8 22 3a 57 0d 3f 23 67 47 62 a9 d5 0f fa b8 43 bd 79 c6 bc 0f d4 a2 be 1b 9d ef 56 22 a6 a0 ee 37 1a 12 af a0 1c 89 c8 d4 65 25 d8 28 e0 4a f5 71 bd de 42 a3 d6 be 71 6f cd 5a e1 ab 1d a6 d9 6b 31 6f 81 06 90 ee 23 ae 89 78 03 19 2b 61 c4 55 11 c4 90 f8 0a ed b0 c2 57 92 a3 ef b0 0d ba 1b 23 5b 01 db 9c dd cb Data Ascii: ~Ut +a|v5E3khfw6dyy*$"wV~,b\sL?m; _iw,l;>qA1Lt_H>k%3qz6t:":W?#gGbCyV"7e%(JqBqoZk1o#x+aUW#[

2022-07-27 17:45:26 UTC 736 IN Data Raw: 15 1c 18 17 c8 50 6f 52 a0 80 d8 be 3b 5a 81 9d fd d8 d0 cb 9a 66 36 27 88 90 b5 ef 34 a8 95 1a f2 4e 30 da 15 81 66 4c 1d 57 21 8c dd 96 c3 89 cd 09 b4 ff f3 01 13 0a a8 dc a9 dd 3a 0a b9 d6 d6 dc 91 c4 0e 0b 84 a6 5f ba 8e 64 e8 6f f4 14 79 bf af 39 7a 7c 6b 62 51 73 65 d3 b8 75 4b 6c ae 99 5e f1 7e 39 38 fd 7c 82 72 d9 1b 4b 31 33 38 6a 63 59 42 15 49 c9 5f 4d 17 10 8d 65 8e 64 1e ce 89 a2 fe a0 18 44 66 89 af 8a d9 86 19 fb d9 c3 d0 89 8a 20 9c 3f 33 08 d1 4e 1c 0d f1 83 d2 28 00 00 5e 0c f9 3b 0b 78 e0 5a 5b 11 7c 49 65 0f b4 e0 cb 2e 2b eb 91 ad 00 6b 7f 30 b9 56 04 e0 4d 57 68 59 82 99 fe f9 fc 0e 5e 9a 93 80 a1 6d 6b 31 85 29 a2 a0 0b 5f 69 aa 44 61 ae 64 52 d6 e3 75 67 e3 d3 b6 48 9f c8 4f 6f cd e2 d5 3c 85 9f 7b d7 4c 75 82 cd fb 1f c6 33 28 8c Data Ascii: PoR;Zf6'4N0fLW!:_doy9z|kbQseuKl^~98|rK138jcYBI_MedDf ?3N(^;xZ[|Ie.+k0VMWhY^mk1)_iDadRugHOo<{Lu3(

2022-07-27 17:45:26 UTC 752 IN Data Raw: 38 79 bd 80 b7 f0 8b 8a 7d ef 2e e2 c1 f6 e5 cc f6 a1 dc d0 32 3d cd ac e8 ac 89 51 93 ac e3 10 f6 14 6c b1 60 ba ab 79 1b d8 de 09 50 89 21 b4 3f b9 38 cf aa b7 5c 07 e2 b2 ca 1a 75 c1 c2 2d 99 17 1a 5a 6b 2c 7c 7e 05 ae 4e 72 e8 a8 81 da a0 c2 5b 78 8b b5 b7 20 7a bf f3 2d 77 10 8f 17 aa e9 9b 78 99 78 e9 70 3a 0a 8c 2d 2d 12 a2 a3 37 a2 83 e7 49 42 75 00 9f bf 26 4b 3c b6 62 62 5e 97 53 6e b3 86 1b b4 2c 57 30 b4 b8 b4 49 3f 7a 1b 9b c3 28 d4 ac 23 cd 38 5e d0 19 0e 12 13 73 06 8d 89 39 46 c7 74 d9 87 e8 01 08 21 66 cb 13 aa b7 47 91 2b 64 16 29 55 c6 0b 45 09 82 1d dc 93 61 dc a9 b6 e5 20 9b a7 35 1d dd 0a 92 a3 38 fa 28 e4 79 7b b6 f3 96 2b db 54 0b 57 ae 41 73 34 a9 cb cb 91 4c 5f 15 a3 1b 9d db 7e 00 b8 33 59 5d 67 c6 31 13 04 9a 0e f4 e3 bd 46 82 Data Ascii: 8y}.2=Ql`yP!?8\u-Zk,|~Nr[x z-wxxp:--7IBu&K<bb^Sn,W0I?z(#8^s9Ft!fG+d)UEa 58(y{+TWAs4L_~3Y]g1F

2022-07-27 17:45:26 UTC 768 IN Data Raw: d5 2e f6 5d a0 49 ab 4a bf 91 f5 90 10 2b e3 b6 c6 d1 14 24 d0 e9 9e df 7d d2 f1 6f c8 7a c0 2d cb 0f d7 fc a2 24 00 09 ec 6f 42 87 57 eb 22 d6 07 41 3d da 9d 1f c8 93 52 9e b7 40 eb 4a 58 62 31 03 35 67 3b 0c ff 8d 59 5f e9 b0 42 87 e1 aa f0 f2 58 b6 a2 60 dc 22 4e 7f 06 bb 05 54 32 ff 0d ea 95 a1 1a 53 cf a7 98 cf 2c 37 37 9a 20 a6 a7 0c ad c0 23 85 72 79 fa ea f3 fc fd bd bd 97 17 12 b8 73 06 11 72 0f 0a 5f f5 c3 79 e2 e1 76 ce 86 de 33 f9 45 c9 c8 07 27 d9 e4 2e 05 ad 7c 88 eb 3a b3 7a 5b f9 f5 47 c1 ea 9c 05 d7 51 c3 c8 11 bd c5 30 11 ef 71 07 cb b8 4f 2b a8 6b 5a 6a 4f 50 f9 3b 05 db b7 b5 34 04 cf 34 f6 39 2a d2 f1 c1 94 c1 46 35 3a cd d9 a6 04 73 d6 56 b1 0e d4 77 b9 99 13 54 79 19 39 19 75 f1 03 12 1c 64 bd 9e e0 47 d1 26 95 ea 2f ef 5f bd bc 50 Data Ascii: .]IJ+$}oz-$oBW"A=R@JXb15g;Y_BX`"NT2S,77 #rysr_yv3E'.|:z[GQ0qO+kZjOP;449*F5:sVwTy9udG&/_P

2022-07-27 17:45:26 UTC 784 IN Data Raw: 68 3d d8 aa 5d 7f 3e a1 fd 80 00 de df f0 a5 5b 52 dd 60 2e b0 51 05 69 08 32 3b ad 2e 9c b7 94 eb 52 1d 2d b9 c3 56 16 a5 8f 96 6c 23 b6 92 5b 7f 25 26 6d 90 fe 16 bf 85 46 ba b5 70 12 c8 69 3b e6 ae 5b 1e 26 cd 11 cc 4e eb 1a 1a ea f6 18 b1 77 f4 d7 f7 ee b2 c6 f2 b1 dd 91 15 e8 15 99 17 5b 7a 7b 20 26 1c 29 1a 28 29 3b df a0 a2 0d bb f1 73 5a ef e7 ec f3 aa e4 f2 9f fa d9 a5 b7 84 78 a9 fd 12 14 e1 b2 95 6f 1e b7 11 27 93 25 f2 ee 3f 7a a9 ad 62 af ae fd 21 d2 ef 9b 57 03 43 9c 44 38 db e9 44 b7 ce 7c f0 46 ca b7 17 8d 9d 7d 02 3d 9c 9c d1 86 42 2f b9 f5 eb 5a d8 03 3f d0 4a 9d 64 e6 8f 52 52 fe 35 b5 87 e1 18 f2 be d6 54 66 d4 5c 98 fb f3 4c 33 d7 6c 3a 91 98 fb 2d 1e f9 2f 95 ad 26 6e 10 5b 68 d3 20 83 14 ee 6e 0f c7 5e 8f 4c 3e 9d 07 bb 9f 87 37 52 Data Ascii: h=]>[R`.Qi2;.R-Vl#[%&mFpi;[&Nw[z{ &)();sZxo'%?zb!WCD8D|F}=B/Z?JdRR5Tf\L3l:-/&n[h n^L>7R

2022-07-27 17:45:26 UTC 800 IN Data Raw: 18 32 5f 04 9c 3f 45 6b 89 18 1d f6 3d 6a 25 a2 77 fe b8 ca 97 09 8f fd 81 bb 49 f1 6f 33 05 74 6d 62 73 cf ea d0 4f e1 67 cf c7 d9 5a 4e be 4c b5 9f cd f2 aa 8a 55 27 b8 2d 4a 4f ad 75 be 2c 32 da 10 26 e2 07 9c 5b a6 5c 56 69 86 76 99 67 4d 3a ab fc a0 ad 57 8e 77 ca f1 e9 bf c5 1c f5 b0 7a 73 9e 0d 3a a3 b0 89 0f 39 c8 3e d9 b2 35 fa 36 30 37 7e 42 31 e8 94 e3 d1 c4 4a 83 8a 2b 1e de 36 19 97 c3 c6 b5 49 13 44 21 56 08 de 5e 87 f3 2d c1 fd f1 7d 41 2a 40 44 d7 18 03 85 24 06 96 53 6b ac 8a ed cd 82 11 4a 6d 4e 9d 22 06 71 14 c8 3b 92 96 2e 8d 2b 4a 0a 57 5b f6 91 dd 52 41 97 09 69 0d fc 86 57 15 c5 e5 f5 7b ff 83 73 f4 38 42 04 0b 81 af e1 62 35 79 6f fd 77 20 24 89 62 c2 5a 1f ed 7b ba bc 45 37 42 fb e4 b4 8d e2 e8 83 59 2d 19 0d 39 77 50 47 29 b4 a3 Data Ascii: 2_?Ek=j%wIo3tmbsOgZNLU'-JOu,2&[\VivgM:Wwzs:9>5607~B1J+6ID!V^-}A*@D$SkJmN"q;.+JW[RAiW{s8Bb5yow $bZ{E7BY-9wPG)

2022-07-27 17:45:26 UTC 816 IN Data Raw: 86 7e 05 37 8d 75 52 12 6e 22 e6 7a b0 51 82 eb d7 7c 57 52 0c a2 98 6f 15 5c 83 e0 0b da 78 ba 4e f8 6c 71 36 53 f4 a6 3b 9d ba 4c 58 ce 8f 00 c8 4f 7e a4 31 aa 16 24 ea 6d b2 5f 1f e0 5f e4 fd ad 57 c6 99 1a fa ea e9 f5 53 7c 04 2f 7f f6 8b 54 9e 62 4c 70 a8 99 09 f3 b3 e0 0e a2 30 fb 35 14 12 e0 70 3b 67 b6 3f 1f 57 7c 58 7c 35 b0 6b cd 0b 32 e4 8b 82 67 2c 9e c8 75 27 e4 1d 5a 5e a2 ed 40 d9 75 ab e3 c3 51 98 0d d2 ff 6e 63 34 cc 65 8c 8c 9c df cc 57 d3 e9 8e 04 36 1f 17 55 76 f2 25 92 e8 d7 51 19 ed 5d bb bf d0 48 c0 a5 1c 56 51 4a ee fb b9 32 f1 93 32 de c0 98 5b fb 7b a5 e0 a5 0a ab 84 98 c0 43 b2 89 94 35 43 c4 96 61 5f 93 96 77 49 09 db fa d2 4f 59 57 01 3d cc 48 7b 5e 56 6d 81 72 b9 e1 03 26 a9 8b d7 45 ed 66 85 cf d2 47 e9 9e 72 98 61 99 39 6e Data Ascii: ~7uRn"zQ|WRo\xNlq6S;LXO~1$m__WS|/TbLp05p;g?W|X|5k2g,u'Z^@uQnc4eW6Uv%Q]HVQJ22[{C5Ca_wIOYW=H{^Vmr&EfGra9n

2022-07-27 17:45:26 UTC 832 IN Data Raw: cd a3 ec 62 e3 53 be eb 67 1f ab 6b 25 84 b5 d7 be 1b cc 8d 1a 74 df 33 0d 35 a0 e4 4f 97 25 9b ea 1e 7c f8 7e bb 23 be 11 d3 ad bc 9c b9 aa b7 3c 82 4a fb dd 9d 79 35 95 39 84 83 4a 8f b4 dd 65 0f a9 f5 10 8d a5 b0 59 98 b0 5a 5d 64 9c 5a 55 84 5a 55 98 f0 db 08 b5 6a d2 d7 8e f9 a4 e3 f7 8c 62 c6 df a9 c4 8d ea 4f f8 6f 49 eb ae 9b 51 3a e9 5f e7 6c 09 aa 51 0e 46 97 11 47 34 64 33 9d 84 71 e6 e0 85 3c 1b c6 12 30 30 a6 0c 66 5d 36 11 6a c3 62 66 cb ec 21 eb 46 2c 95 b2 4e 5e e3 7c 75 7b 00 ed fd 24 7b c6 f0 26 a8 91 68 ce 26 20 39 da 9f ee e5 86 0d b6 32 63 d4 da be ea 14 13 5c 99 7f 00 9c 29 96 f6 75 d6 26 09 d3 8d c1 34 2c ec 52 b8 ed 6d c5 9d ec b6 f2 1b 5f 24 30 75 fd 1e 09 54 e2 1e 21 81 e7 5c 7b 3b 15 d3 d1 71 b0 3e 24 f0 f6 35 12 b8 d2 b0 33 5c Data Ascii: bSgk%t35O%|~#<Jy59JeYZ]dZUZUjbOoIQ:_lQFG4d3q<00f]6jbf!F,N^|u{${&h& 92c\)u&4,Rm_$0uT!\{;q>$53\

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 34 of 114

Page 35: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 848 IN Data Raw: 8e 05 8e f6 79 85 79 0e 06 77 a7 36 91 1f 6a ec 5a fd 95 3a 39 d1 df ca 29 e5 1c b1 01 8d 45 f7 f8 ee 72 73 4b 4a de 94 96 96 be c9 d2 1b 1d 17 17 17 13 a3 f6 32 41 53 45 45 e5 91 aa aa fa 40 6f 3f 80 25 ed 5d 4a 6a 4a ca fb 14 88 69 a2 21 a0 a6 f8 1e 94 93 7f fe 61 32 6e ae b5 e0 47 f6 6a d4 0c 63 76 a9 e5 ad d3 3b 3a ba 06 06 7a c9 86 89 ba 5a 3a 7a 06 da ba da da 86 fa 13 5a 53 e3 df 46 47 27 46 c4 c5 ee d4 57 d4 78 3f f3 f4 7c e6 f9 d4 eb a9 d7 d9 11 ec e8 f0 e8 f4 f8 90 f4 e4 ec 76 ca 6a d7 de 52 05 c9 2e 62 ca d2 ef 08 3d 55 48 eb 2c 62 b6 f7 58 40 ae 95 ac f3 b1 c0 de de 47 36 ce 56 82 6b 0d f7 fc fd ce f1 5f bc 50 ec e4 ba 91 9f c7 65 9f 6f 6f bf 66 b7 b6 4e bf 46 4f af 47 67 a7 e8 f7 ee f6 7b 74 ec e3 fb 2e 1a 7c e6 8e 60 74 c0 74 49 9f 5a 83 6b Data Ascii: yyw6jZ:9)ErsKJ2ASEE@o?%]JjJi!a2nGjcv;:zZ:zZSFG'FWx?|vjR.b=UH,bX@G6Vk_PeoofNFOGg{t.|`ttIZk

2022-07-27 17:45:26 UTC 864 IN Data Raw: 79 88 ec 90 da 71 10 fc d0 3f 61 37 bd e3 1f 2c 20 36 a1 3d 09 6a 71 58 67 bc 5e 92 68 b2 fc e0 cd 6b 91 a2 de a6 19 ae a2 7c 38 fe b4 d4 b7 75 ad 3d 29 b9 8a 19 44 8e 39 b7 2a 4d 90 0c 49 64 c3 11 3d e4 69 6a d5 12 13 37 37 fe 1b f5 f4 d6 4d 59 3b 9a c1 dc 0e 91 05 f3 01 c3 bb 29 b9 13 e6 6c 5a 28 69 e7 99 d7 3d be 5f 72 d9 cd be c1 42 cd 5a 21 12 bb a0 26 c1 ae a1 44 0f 38 cf d4 53 6f 4a 37 97 4b 2e 20 b7 d1 cb 0b d9 db 3c 01 b0 41 79 80 ae bd 55 9e 0d ca 59 7e 11 ad de a8 24 07 c8 ae 2f bb 1c 4f 1e 76 56 f6 53 35 d6 b7 7e 63 9e 83 2a 97 ca fa 96 6c d0 4e 60 70 ff 12 ae ad 23 ab bc a3 e8 33 62 9f 81 3a 15 f6 97 1f b7 cc 18 ad ca 71 ff 5e a3 55 2e c4 c8 5b 3a 7f ec cf fd b9 49 02 a9 dc 19 77 f0 ec 7b ae ee ae 2c 5d 67 db 9e 16 a0 f5 97 c2 c8 8b f7 61 92 Data Ascii: yq?a7, 6=jqXg^hk|8u=)D9*MId=ij77MY;)lZ(i=_rBZ!&D8SoJ7K. <AyUY~$/OvVS5~c*lN`p#3b:q^U.[:Iw{,]ga

2022-07-27 17:45:26 UTC 880 IN Data Raw: fe 0a 99 b9 d3 91 56 75 d5 a2 ac b0 3b 6f f9 77 5b 72 86 d7 9e 82 a6 fc 59 ac b2 27 3b 23 56 56 94 f8 d4 a6 82 b9 f9 da af 4c ca e7 5e ef 80 0e 35 a0 05 7d b1 d8 cb 67 11 86 c2 17 32 b1 0e f9 d7 5f d9 61 14 2b 63 82 28 0c 6f c3 92 a2 17 ec 0f 7a 66 c5 14 2b c7 b2 5f ff 95 e3 5f 1a ff a3 a6 58 19 3d f9 bf d8 7b cb a0 b8 ba 6f c1 bb 81 e0 ee 1e 02 34 81 e0 0e 41 43 08 16 dc 5d 12 dc dd 1d 82 bb 27 58 07 77 1a 82 6b e3 9a e0 ee ee d6 68 e3 43 9e 7b ff f7 de 9a 9a fb ce 97 a9 7a 6b aa e6 c3 a9 3a bd 7a ef 3e 5b ce 5e 7b ed 5a bd 7e 4b e2 3d b7 c7 c5 8d a5 e6 67 b9 c7 05 f5 c9 34 61 86 92 67 40 8d 3a b2 9c da ea fc 41 70 21 a3 61 d5 37 4a 0e 09 5b 58 8c 9b df 30 08 1f b9 b0 66 fd f4 71 50 2d 9b 4e 1f 84 20 e4 22 7a c0 91 f3 a2 54 c8 62 4c 61 09 6e 30 f4 1e e3 Data Ascii: Vu;ow[rY';#VVL^5}g2_a+c(ozf+__X={o4AC]'XwkhC{zk:z>[^{Z~K=g4ag@:Ap!a7J[X0fqP-N "zTbLan0

2022-07-27 17:45:26 UTC 896 IN Data Raw: ef 96 56 8c d3 d0 57 88 a0 1a 77 d2 cb 99 84 12 ed bd 30 e4 a2 36 3b f3 50 a6 64 f5 b9 fd eb 1a f8 df 66 dc 5c 3c 5f a7 0f e5 ea a1 93 1e 5f 43 52 f9 87 f2 e2 b3 eb 12 7b f5 ed 68 12 d7 f4 7e fa 21 75 4d 77 fa d5 1d 8e c1 db 68 31 31 b0 dc 09 91 8e 65 b0 95 35 92 a7 b1 e7 10 7c ec a9 69 69 8e 59 e0 14 2e cf d7 4c 99 00 52 16 55 17 fa 20 95 7f 26 0a b3 43 24 a1 e0 97 c2 bd 5b 56 f5 00 7d 7b 6c 32 bf c9 69 f9 11 04 dc a7 3f 1b 17 df 89 fa 3d 5c 1f 3c df bc bd 92 33 5e 51 25 da dd 64 44 ea b5 53 67 23 06 84 99 fa 1a 66 9b 78 76 41 32 59 1a 47 84 b8 4c e6 b5 0c f4 f2 c7 e7 57 68 4a 3e ec d4 11 74 84 bd 0d 17 a5 d7 5e ea 37 c7 64 87 3b 6f 5b 27 e3 6f af 83 a4 9e 5b 55 39 84 9b 17 67 8e 9d 43 0c 45 20 ef 58 33 87 54 f5 04 66 8b 19 85 13 0d db a9 fd de ff 46 b6 Data Ascii: VWw06;Pdf\<__CR{h~!uMwh11e5|iiY.LRU &C$[V}{l2i?=\<3^Q%dDSg#fxvA2YGLWhJ>t^7d;o['o[U9gCE X3TfF

2022-07-27 17:45:26 UTC 912 IN Data Raw: fd e8 c4 09 95 95 33 b8 11 9b a1 6e eb 9b 22 32 2a 00 9f 67 5d 18 95 ff d7 9f 47 0c cb d3 84 a5 15 d6 ea 6a fd 17 29 4b 90 c6 c4 6c f4 de 68 a9 2f 0e e8 cf bc 94 7d e8 72 33 54 82 65 a9 53 e7 09 80 36 9c 91 6b 45 96 1a a6 f8 63 38 c3 0c 51 89 f7 25 6f 7f a9 30 c9 01 7d 94 73 a6 aa 5c f8 23 89 b5 21 fa 82 52 68 d8 5f 97 56 f8 97 72 fb b7 c4 10 3e 8e d9 53 b3 0d 44 84 bf 1b b9 14 54 d6 9f 8e 7a 0f 94 d5 b8 f3 32 94 e2 bf 5c a4 b3 c3 0c 37 64 62 39 04 93 e2 50 30 93 6c f0 5f bb a5 47 0e 3d 22 40 b9 07 1e 3e 37 d6 10 fc 26 4b 0d 6d e2 97 a2 6d 5c e4 34 dc 30 f8 1e 47 c2 fe ed 43 26 05 55 e8 2b cd 69 42 f8 0b 68 cf f7 46 ea 93 68 eb 7e b2 a5 e4 a2 03 6b fd 0d 6d 05 7c da f5 46 fb b5 82 af 0a 00 bb 61 e7 61 ab ec 0e c8 f5 13 40 21 50 a1 86 af ea c3 30 d2 97 6e Data Ascii: 3n"2*g]Gj)Klh/}r3TeS6kEc8Q%o0}s\#!Rh_Vr>SDTz2\7db9P0l_G="@>7&Kmm\40GC&U+iBhFh~km|Faa@!P0n

2022-07-27 17:45:26 UTC 928 IN Data Raw: 3d ae 64 45 97 6d 5c f9 d9 84 2d bb 99 76 25 8e 20 b3 86 8c 07 f8 9c 5e 8a fb f9 81 00 df 9a 67 99 ed 7b ac f0 2f d5 e9 d7 f1 19 b9 06 c4 da 64 b6 5b 74 23 d5 d5 32 ac 2b 69 79 46 37 20 fc 50 96 5b fc fb b1 d8 c7 6f 6f 99 c8 7b e6 5d cf b9 ff c4 1c b4 67 a8 76 62 cd b2 b1 95 ff 47 18 b6 d9 54 1f 1f 6d 33 c5 49 af ba c0 af 61 54 f2 d9 23 37 a7 fd 35 a0 14 bb 65 bd 2c b2 b5 c5 81 4a 8b 6b 4b d0 7c 17 8a e0 12 ff 2b fa e5 7a 6f 2b dc 97 f3 56 66 68 cd e0 2a 7a ed ac 45 89 34 68 60 58 55 7a 5d 3a 69 01 35 16 ef a5 6c 04 cf 72 f6 c3 a2 66 25 2e c7 ee ba 34 4e d6 ae 4d 3a 82 04 93 bc 7c 98 c5 e6 3e 44 a3 e5 9d aa ca 0b 66 98 3c 6b c1 8e 07 07 c1 1b 8f fe 2c 60 25 a6 5f db 60 68 3b b0 07 ff 03 07 61 64 a8 59 db 6a f1 21 72 2f 31 84 0e 92 c8 3a 8c d0 e5 90 ec 7f Data Ascii: =dEm\-v% ^g{/d[t#2+iyF7 P[oo{]gvbGTm3IaT#75e,JkK|+zo+Vfh*zE4h`XUz]:i5lrf%.4NM:|>Df<k,`%_`h;adYj!r/1:

2022-07-27 17:45:26 UTC 944 IN Data Raw: 68 13 71 2d 44 fb 37 1a c8 38 43 b1 c5 ee e5 c6 fb 54 d9 40 1e 02 0d 08 10 ce cf 85 2e 9b 28 47 5c de 91 e7 8f fb c5 13 30 5a 73 da 31 06 f1 ec d1 c9 6c 28 73 1c c5 58 ff 02 14 28 45 68 4e 7b f3 ad c7 05 f8 66 53 3c 93 b5 4f 76 6a 5b f9 88 88 8b 64 0c 67 c7 34 8d c8 75 99 91 52 f5 4f 23 5d 79 b7 97 24 7c 54 ff 34 79 2d 9b 66 9c e0 ec 35 57 e3 2b d3 47 7e 35 52 22 d8 c7 8d ee 93 36 b2 d7 d6 25 e1 1b 0f 07 81 2c e3 97 44 a8 91 b5 cd 07 b1 48 13 d3 38 ab b2 53 23 72 ec f8 39 cc 59 b4 0e 77 33 4b 7a d7 45 29 1f cd 97 31 4d 2c 1c b7 2c aa 04 ed 3d f4 5b 85 d8 10 1b 76 b7 13 13 15 5b 3c cd c4 92 43 2d b7 b6 95 af 09 3f 64 39 12 a8 3a 0c 37 62 c3 3c 8f e8 76 c5 7e c6 d8 4f 28 80 53 f0 c1 5b 63 09 06 3a 9a 64 81 a3 27 d8 97 e7 0b 2c 99 fa 58 31 70 5a fb a9 49 5c Data Ascii: hq-D78CT@.(G\0Zs1l(sX(EhN{fS<Ovj[dg4uRO#]y$|T4y-f5W+G~5R"6%,DH8S#r9Yw3KzE)1M,,=[v[<C-?d9:7b<v~O(S[c:d',X1pZI\

2022-07-27 17:45:26 UTC 960 IN Data Raw: a9 34 8c bf e7 c6 2e be b9 d4 c1 61 eb a8 95 88 19 57 01 5f 30 c4 9a 2c d3 91 b6 3d b9 c8 e9 5b ac 60 af 8a 47 e3 30 3b 29 f3 e7 aa 3d 55 31 36 f5 ef da 34 3b 0c 09 19 28 88 e0 ee af f9 72 7c e7 26 f6 bd e4 58 c0 56 1c ab c4 82 a7 b2 7a b1 fd 73 a8 49 d8 37 52 1c e9 25 a9 08 91 b0 7a f3 6e 9b 96 0b 3f dc ea 71 b5 08 e0 b7 48 1d 9d 82 4e 0e 28 6a 9c 75 d3 a0 46 b4 af 9c 91 da 0a 3f c9 77 06 cf ed 74 8f 46 91 2b 97 60 cb 60 05 f7 77 6f e6 d8 ca 3a 36 65 9c 36 52 b2 e9 cd de 7c ee 92 39 43 84 04 6b 2b 2a 36 79 ef 21 84 90 04 26 9e 9d 14 71 40 ad ea 2a a6 5d 81 4a 77 84 80 2b 45 de aa 2a a8 17 3f a8 01 96 19 a7 15 4b 98 0e dd 28 9e 10 a2 c3 5e e5 bb 33 5f a8 aa 43 db ea c2 da 26 ac 84 b9 9f 33 aa 3b 9d e2 74 7d 82 7e 0a 60 bd 10 a4 2b 5e cd 9a d5 7d fc fc 2e Data Ascii: 4.aW_0,=[`G0;)=U164;(r|&XVzsI7R%zn?qHN(juF?wtF+``wo:6e6R|9Ck+*6y!&q@*]Jw+E*?K(^3_C&3;t}~`+^}.

2022-07-27 17:45:26 UTC 976 IN Data Raw: e2 7e b2 63 e9 27 ec 1f c7 1c f9 e2 99 a1 ab 1d 6d 42 95 78 68 f2 d4 7c 80 20 78 40 34 2b c1 18 38 8b f3 83 27 9c 73 bb e1 0c af 01 b6 2d b3 ff 39 1a 33 fd 82 45 31 8e ca 5d d8 30 95 38 95 01 09 ce 28 4d db 67 f4 8e 0a f8 33 5e 36 1c fe f8 a1 8a 79 7c fc 19 f8 55 68 ba 20 5f c5 e2 e8 6c ee 94 54 46 21 8f 20 86 ba 55 4b 8f 0f 21 34 75 52 dc 2c 9a 24 d1 33 b2 00 c6 cf 19 d8 83 e3 e2 00 05 6c ef 24 64 09 36 6a 04 71 c8 51 57 17 54 6d 1a 4e 38 b3 77 5f 28 db b5 21 e1 ee e1 c3 01 5a 35 78 8d 93 0c 89 0c 3d b6 26 fa d7 b2 d6 ac f9 91 35 f8 eb af 5a 5a 7b 12 ad a9 93 c9 78 e3 87 da 7a dc be a3 e2 fb f4 92 75 19 d2 eb 81 fb b7 07 f8 93 7b e7 1a 43 e6 1f 24 37 a1 97 8b 65 3c bf 3c f3 c5 39 bd ad ee ec c4 a5 59 56 e1 44 bd 88 bf 7a 2e bc 0b 79 e4 cf 7c e9 62 a7 ce Data Ascii: ~c'mBxh| x@4+8's-93E1]08(Mg3^6y|Uh _lTF! UK!4uR,$3l$d6jqQWTmN8w_(!Z5x=&5ZZ{xzu{C$7e<<9YVDz.y|b

2022-07-27 17:45:26 UTC 992 IN Data Raw: e2 b8 74 4d 9f 6a f0 03 d5 97 0e 0d 8f cc 0d 11 8c c4 bd ec 81 ea 60 fe 5d 16 ff cc 6f 69 7d ad eb 48 1c 9b 62 dc 89 8f ce a1 64 7e 97 9b ca e8 e2 1c 1e 0b 5a 96 0c 28 78 2a be c3 a4 5f c5 81 7a 20 82 9d c1 9a eb be 81 24 3e b8 2a 5c cb 90 bd b0 5d ba 1d 35 b4 f5 1f 8c 96 94 8a 85 f7 aa 88 c3 a7 cb 26 aa 78 3d 10 7e 80 38 70 7c 5f d2 26 e6 62 25 47 87 08 75 d8 21 51 7e 90 84 ec e8 28 1e c1 17 68 88 d1 d1 ef a4 c4 6e 10 33 ba 69 de 2f 26 96 ee 47 e7 63 a8 3d 15 96 7d 7c 12 35 06 96 d5 1a 96 38 70 f2 f5 ab 30 56 79 a4 30 10 3b d2 b2 7d 10 95 d0 d0 23 82 79 5e b3 ee 6f 53 dd 49 60 35 ef c2 93 d6 cc a0 da f2 87 26 6e fb a4 cc 51 71 ab 50 52 de b7 b5 84 51 36 c2 6f 76 3f ce b4 9c bd 31 39 cb e4 83 dd a3 fd d4 7b 9c b2 37 e5 89 b6 e2 1d be c6 ac 4d 06 87 e6 d0 Data Ascii: tMj`]oi}Hbd~Z(x*_z $>*\]5&x=~8p|_&b%Gu!Q~(hn3i/&Gc=}|58p0Vy0;}#y^oSI`5&nQqPRQ6ov?19{7M

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 35 of 114

Page 36: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1008 IN Data Raw: 84 8d d8 8e 8d 07 bc 8f 7b 56 bc 78 90 42 34 de 37 84 67 97 9d fb 52 4c 36 81 b6 b6 47 8d fc de 11 ff 02 7e 3f 7d 70 d4 7e 3b ec 3c 31 80 56 eb b0 01 fb ba 5a 2b 49 7d 2e 89 61 8e b2 1a e2 23 ee 15 a8 3c 2d f3 c1 49 94 86 39 34 cf dc b5 43 8e ed 21 25 18 17 15 f3 ef 0d 94 79 2c ea 2e 0c c2 15 d9 8c 45 4b 03 b2 d6 d5 e1 e2 80 49 d4 7c 60 d3 dd c5 87 66 59 66 71 8f 82 74 52 d9 50 d1 07 e0 17 80 0e cb 6b 29 b3 19 ad b3 96 17 3b a5 90 d1 7b 38 65 fb 3b e2 91 b2 ec aa 7f f0 8e 70 d0 0e 4f 96 78 4b 57 91 ff e4 3e 19 cf a3 3e a6 12 d6 2b 00 93 cf c5 c7 c7 b1 13 64 a3 4d a9 a6 e4 5d 67 6e 8e 3c 4d 79 b2 75 91 42 8e 95 4c c6 66 55 d8 0f 0c ee 3d 87 44 84 5f c2 a9 ed f4 6e 86 e7 70 bd 7b e7 a1 4d 1a 6d 8b 97 5c 16 4b a7 72 2d b1 1f ab 1d 07 95 d6 d4 48 58 28 99 58 Data Ascii: {VxB47gRL6G~?}p~;<1VZ+I}.a#<-I94C!%y,.EKI|`fYfqtRPk);{8e;pOxKW>>+dM]gn<MyuBLfU=D_np{Mm\Kr-HX(X

2022-07-27 17:45:26 UTC 1024 IN Data Raw: 6e 52 5d 6a f5 06 0d ba 0a ef 30 2d f1 31 5d e2 c7 05 7b ef 3c 5d c3 86 18 05 71 c2 86 34 46 30 f8 4d 9a fe 0d 9e 1b 1a e2 8c bf 47 8e 49 ec 6a 2f bf 64 84 3e e5 67 5e 78 67 38 fd 00 20 77 f0 6d 1b ee 0a 20 91 4b 41 79 d8 ab a6 ac 9d 37 05 18 3f 86 ee c0 4b fe 4a e8 2f 30 a9 ae ba 94 be 90 e8 41 09 fe 00 c0 b3 1d ce f3 93 f9 b8 86 f5 fb 91 65 2f 5c 50 cc 76 b0 cb 2e ad 18 b8 d2 ce d0 c9 a5 22 c5 14 e3 2e b7 8c 0e c1 d0 b5 cb af ac 6d 0f f7 c9 a3 36 fe 43 94 8d 53 00 3b 0f 24 69 8d 5a b2 27 ef 44 6f f8 26 62 2b c5 20 74 9c 38 2c 2f 4b 8e 8a 0d c9 01 70 aa 65 e2 1e 5c c1 5f 40 19 03 8c 8e d7 74 0f 01 c1 82 d7 e4 29 57 b6 fc 49 3b 36 1b 88 9c 99 18 16 a2 49 14 fd be 73 b1 8a 92 a3 3d 90 91 33 73 5d 10 af b4 e0 ea aa 35 1d 1f 66 f0 06 4a f8 7d 1a c3 6e 83 2f Data Ascii: nR]j0-1]{<]q4F0MGIj/d>g^xg8 wm KAy7?KJ/0Ae/\Pv.".m6CS;$iZ'Do&b+ t8,/Kpe\_@t)WI;6Is=3s]5fJ}n/

2022-07-27 17:45:26 UTC 1040 IN Data Raw: bc cb 1c 0b 76 5f 78 45 aa af 97 63 50 f9 34 ad 0e 1c 34 9f a5 f0 6f ac ce b3 1e fd 6c 8d d1 bb a4 8a 4e c4 de 5d 34 1b e3 f9 0a 35 74 b5 2f a6 2b b7 a0 5c b2 6d 16 e7 f9 20 d3 4e a9 f0 4e 76 12 07 e2 7e 95 b8 62 c7 ea 7d 99 31 6e ae 5e 09 12 96 2b d8 80 41 ff 74 c9 ed 82 d9 8f f6 1e c8 39 f5 be d0 4f 06 65 7c a9 74 3a 65 60 61 8e 8d 9b 3f 25 ad 35 ba 03 ad 0c 53 c2 64 ba a4 0a bf d8 39 f7 94 96 d8 68 c8 b9 3a 9a 83 3b e8 52 13 c0 c0 d8 54 6a 73 9c 9e f9 0f c3 82 a7 4a f8 0b 4f ea cf 1d 4f 82 20 8e b7 7a d6 3b 6f 80 1a 52 3d 11 93 ec bc 2c 40 36 9e 9b 4e bd 48 2b ab 28 7e 5a 97 ba 4f f8 ad b5 75 08 6f 46 63 c4 6c 44 58 06 5f 28 5a 17 7c 11 2b 2d 9c 89 12 2d 3a c3 c6 81 52 bf c6 3c 38 dd a4 a9 12 fa 65 d1 f5 fc 7f 54 d9 3c 49 3a 9a 7d 4d d0 1f 23 2f 42 2f Data Ascii: v_xEcP44olN]45t/+\m NNv~b}1n^+At9Oe|t:e`a?%5Sd9h:;RTjsJOO z;oR=,@6NH+(~ZOuoFclDX_(Z|+--:R<8eT<I:}M#/B/

2022-07-27 17:45:26 UTC 1056 IN Data Raw: a3 d7 1d 38 62 15 57 50 96 52 a3 5c 96 7a 23 d0 8d 41 56 8a 39 69 57 19 02 d8 61 be a4 b8 70 81 59 41 c7 81 18 3d 2d 69 c5 9b 51 9c 1e 4b 76 31 98 ee 85 f5 f1 72 eb 39 58 20 28 ff e8 02 f1 48 1a 1f 61 28 d5 87 9d 46 33 06 6f b6 d0 d9 0a f3 f1 00 cb a5 25 b9 b3 cc 6b 24 db df 31 a9 5a 51 96 48 9d 3a 02 ed 14 ae f8 54 e1 2e f1 6c e2 4f 7d 8a 18 d7 d6 ed f5 d1 57 60 87 11 5a dd e5 32 88 c2 bb d5 9f fa e5 1b e9 f1 e8 1b 3f 90 7a 7d 3a 7f fb a1 5c 1b fd 25 20 56 97 ea a4 35 77 34 e5 d2 34 fe 9d 10 12 94 34 ce 89 46 7a 6e d5 1b 49 39 d7 43 46 c8 e3 6d e1 3e ac fc 0d c7 ec c6 b4 5d 0b 91 8e a2 07 0c 5e 14 50 0c 73 bf ff 37 8c cd 88 1d 24 1b b8 04 4c 35 35 c7 d4 1c 9a da 41 21 7f 06 c8 c6 47 6f 1e a5 54 99 46 b7 fe 35 ed 03 76 ca cf 00 70 e4 33 e0 92 41 93 ef ec Data Ascii: 8bWPR\z#AV9iWapYA=-iQKv1r9X (Ha(F3o%k$1ZQH:T.lO}W`Z2?z}:\% V5w444FznI9CFm>]^Ps7$L55A!GoTF5vp3A

2022-07-27 17:45:26 UTC 1072 IN Data Raw: 9f 2b f3 f3 de 3e 06 e2 84 43 ff 61 3b fc c1 1f e3 9c dd 7a 8b 38 8c 0d fd 2c 16 6b 32 f1 e4 89 63 03 81 42 35 e9 0d 23 c6 8b 5d f3 18 7f 0c b2 4d 24 fe b4 e4 cd ca 1f 6d 68 47 30 a3 53 6b af 4c e8 4d e7 24 7f 8a 39 ed 07 a1 96 33 3b 3c bc 29 4b 58 df f3 0c b6 d6 e4 27 e0 46 8d 2d a4 16 38 d3 db ec c7 3d fb 56 f1 1f 9a 1c 76 dc 99 bc 09 91 6f e8 cc b5 b1 3d 57 bf cc 2d dd ec c8 0f 23 8e 8f 85 0f a4 f0 c1 2d dc 68 dd f9 49 0f 2d 5d c3 25 6b f2 63 df ca 01 2f 52 91 f6 c9 5e 6f e2 e5 c9 a7 b4 f3 b2 d3 bb b5 02 4c 79 7c 3c 15 1c 12 31 40 fb cb 7d 1f 54 f3 12 b7 d6 91 9b 4f b0 fe ff d3 64 f6 55 ec 1f ca 3b ab 9d 6b fc 04 ac 88 cf cc d4 d6 2e dd 4f 29 eb b6 0a 1c e8 c6 0e 3a ae ad ad a7 c7 d2 25 59 d8 77 fc 88 e1 53 4d 1a 2c db 31 8b 9f 8f 5f 59 bd 9f a2 7a 14 Data Ascii: +>Ca;z8,k2cB5#]M$mhG0SkLM$93;<)KX'F-8=Vvo=W-#-hI-]%kc/R^oLy|<1@}TOdU;k.O):%YwSM,1_Yz

2022-07-27 17:45:26 UTC 1088 IN Data Raw: 5e 24 7d d9 9f af 37 2c af 63 14 e5 3e d3 ce 41 3f 43 3d 4b bb af eb a1 e8 51 09 0a b8 02 d3 81 7c 2e 76 1c c0 5d f2 ad 84 ab 0b 79 67 f8 89 18 ea 67 88 14 c0 84 54 e4 73 9d bb f7 2c 9f 5b 10 51 11 f4 48 29 16 cc e2 15 12 70 7b 19 7d 17 5f 01 9f 6f 3e 19 70 8b 6a 43 c5 eb de 88 60 9d c8 b9 8f b0 6f 61 96 42 09 d1 d7 24 07 f0 1c 63 18 f9 a1 81 a3 a1 9f 74 d7 57 6c f1 70 55 c6 b3 b4 87 d0 bf 27 4a df 11 6a b8 7e ba ea d9 f3 6b 97 05 eb dd a6 2c 54 49 f7 a3 e1 af 8e 50 56 e2 d5 78 78 95 ae c9 65 99 5f 7d 39 b7 11 7d 05 e4 3a f1 66 24 dc 18 0f 46 8c aa e7 8d 18 ad ae 2e 29 36 81 aa 9b 5d 6c 78 b5 1b 05 4a 3b 9b eb 81 19 fa 54 64 b9 c6 4a a4 7a e3 75 29 e7 62 cc c2 06 ad 4c a0 f0 6e 86 93 5d 5d a6 9f 81 e6 7c ee 6b 53 91 69 6d 9a 15 11 4d ad ce aa b8 bc 3a e6 Data Ascii: ^$}7,c>A?C=KQ|.v]yggTs,[QH)p{}_o>pjC`oaB$ctWlpU'Jj~k,TIPVxxe_}9}:f$F.)6]lxJ;TdJzu)bLn]]|kSimM:

2022-07-27 17:45:26 UTC 1104 IN Data Raw: 91 ad 4f 52 27 41 06 9b 20 f7 34 96 03 e9 58 4d d6 ae f8 ce b7 b8 a1 1c 69 16 8e cf 53 97 7e ac 5f f8 67 77 7f 5e 2e 94 43 e1 4e ca 81 7d f1 7a 8d 7e 93 a5 5b ad 2d ac 35 25 25 21 1f 26 a6 64 bf d2 b3 7a 7c 54 a5 32 74 4b 7f 2f 1c 16 8b af 41 23 59 97 69 e1 69 e4 59 b3 66 c0 36 06 f0 d1 12 c9 de ff 10 a5 4c 97 fb 39 77 32 3d 55 eb 7a 3b 3d b6 14 79 05 e6 4b 57 7b 33 25 76 94 93 d1 9b 9d b9 3a 21 43 8b e9 a9 74 8d cc 84 15 d5 81 4b 3d 94 12 24 52 e2 f1 61 41 28 3f 8b 28 66 08 ce a3 31 2a ae 36 4f 3a 84 39 d9 54 73 e7 22 f7 fb af 6e f1 58 b5 61 8c 12 c9 8f de cf 77 17 36 57 51 56 2b 19 29 3c 3a 76 b2 51 e8 68 54 60 72 4e 90 6b 2c 4f c2 0a 63 25 c5 70 92 31 d7 ab a5 6f 14 87 67 cf 42 c8 ba d3 38 3d 15 da b4 9a 16 eb fc 52 e9 9e 9b 87 af 27 3e 21 11 8e 8f ab Data Ascii: OR'A 4XMiS~_gw^.CN}z~[-5%%!&dz|T2tK/A#YiiYf6L9w2=Uz;=yKW{3%v:!CtK=$RaA(?(f1*6O:9Ts"nXaw6WQV+)<:vQhT`rNk,Oc%p1ogB8=R'>!

2022-07-27 17:45:26 UTC 1120 IN Data Raw: ce f1 9e 19 e2 d3 fd fd 99 a3 d7 38 7a 33 61 5a 52 19 22 3d 7f c5 f0 fc 28 a5 df d5 ab 24 5a 91 cf c7 06 84 bd a4 bc 43 4a 31 aa b9 ac d6 3d 70 e2 48 6e 14 6f 94 65 24 aa 14 0c 39 09 7c 3f 8f 14 85 b6 c9 7e 7d 29 85 bf 85 37 f4 f8 23 bf 1d 2b 0a 20 44 71 0c ac b3 e8 8e 1d 90 61 8d a3 0f 44 92 cf 7f dd d8 2e 8a ab 46 01 6a 8d ec ce 2b a1 5b 8f 95 65 bc 5e c6 96 95 41 1a 52 c7 d0 95 53 96 5a e5 2b 2b 8f 75 4f f0 77 e8 ec ed b1 8d 13 22 29 94 f7 b5 02 4b bc 8b 5a a4 55 5e 43 5c 95 3c c2 43 55 da 29 00 1d ed a7 fe 40 04 dc 45 71 ca 81 f5 4c 1c ee ac 94 24 76 e7 75 85 02 5c eb bc 16 26 9c 42 01 f8 7c 40 eb bd 9a c8 be d4 5b 17 1d 9b 09 4d e0 44 03 f9 f5 ec d9 f7 24 1f 11 ad d0 81 54 a7 e4 1b 87 89 f9 ac 17 b8 25 87 4a 7c 37 69 30 14 e0 7b 59 e7 59 1d 52 88 81 Data Ascii: 8z3aZR"=($ZCJ1=pHnoe$9|?~})7#+ DqaD.Fj+[e^ARSZ++uOw")KZU^C\<CU)@EqL$vu\&B|@[MD$T%J|7i0{YYR

2022-07-27 17:45:26 UTC 1136 IN Data Raw: a7 17 fe 57 5e 46 08 80 d2 20 36 f7 f9 3a 1a 02 88 2c 12 45 16 a2 85 00 3e bf 67 43 00 81 e5 ef 38 6a 58 ef 63 e4 08 cb a5 03 d3 e8 01 3b 2d 7f 71 0a 02 56 d7 77 fb 21 80 89 b4 c2 80 1d 14 c3 57 45 d6 7f 07 03 e3 3f d6 8b 28 11 f0 47 e4 0a f4 8e fc cf 73 59 b7 bf e5 8a 90 c2 fc 45 b1 ff 8b 10 88 19 70 cd 15 d0 5f 79 95 fb 86 bc e6 f1 0e 43 0b 56 91 83 00 50 aa af d2 de 23 41 e1 bd 57 da e8 10 00 b6 cc 2b e7 d1 40 ed 33 b6 ab e1 2b e0 1f ad 0a df 71 0d 7f 40 00 c7 06 f3 bd 57 b8 a2 fd 51 a2 bb a9 3d 58 01 b3 c2 ff 3c c8 3f 10 96 10 40 98 1f d8 e5 af de ff 1e e2 d9 e3 1d ba 14 ac 22 1b 60 e6 f0 a3 f7 4e c9 57 48 f4 92 f0 7f 87 60 f8 17 81 f0 2f c2 cd 34 d1 3f de e0 02 61 1b ac af 83 a9 c4 e3 70 56 9b 35 95 22 a0 52 54 df b6 bd 6f 7b 71 5f 49 ae 14 e3 7a dd Data Ascii: W^F 6:,E>gC8jXc;-qVw!WE?(GsYEp_yCVP#AW+@3+q@WQ=X<?@"`NWH`/4?apV5"RTo{q_Iz

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 36 of 114

Page 37: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1152 IN Data Raw: bf 1a 16 a4 96 5a ee 39 c3 60 22 70 1e a3 6c 80 76 53 a2 26 86 88 ab 77 cd 5f 19 a3 02 59 4d a6 c7 e9 c6 5b bc 40 d3 63 8b 7d 7c 20 1d ff be bb 0a 25 96 e9 5a a7 26 84 c4 0e 58 b8 c7 c6 74 3e 2c b1 de b5 e1 c7 f2 97 94 96 e6 6b 40 f7 fe 2e 7b 1b 68 bc 58 14 48 61 c0 4b 7f 52 79 52 03 34 9c 43 b6 4e 9f e4 e9 d4 35 8b ea 61 be 3f c9 79 93 e0 85 a3 d8 ca 18 24 64 3c db da ab bf 43 ee 0e 4c 39 7c e2 fb ee 1d 73 5a 2c 0f da 08 a6 be 4d 2e 7e e7 9b c7 34 fc cf 56 79 55 9e 3d 28 82 cb fb 11 92 08 ec 1f f6 6b 0d 63 90 4a 8a bb b7 b9 6c 8e 4b 16 a8 4b 0a d1 20 e2 3c f9 de db 94 c8 34 c1 33 61 d9 6a 15 44 d2 6a cf b9 23 67 0a bb 12 b8 2e 90 7e 7c ef 7c 1f f1 f0 91 5b 6b cb 6f 71 57 76 59 a6 3d 6a 9e df 3e 52 14 76 ce 7d 4e dc e9 0a 45 dd 29 f3 a0 07 94 96 2f a6 8b Data Ascii: Z9`"plvS&w_YM[@c}| %Z&Xt>,k@.{hXHaKRyR4CN5a?y$d<CL9|sZ,M.~4VyU=(kcJlKK <43ajDj#g.~||[koqWvY=j>Rv}NE)/

2022-07-27 17:45:26 UTC 1168 IN Data Raw: 3d 2f d8 fc c9 1a 08 7b 6c 57 e8 cc 5e c1 86 04 76 fa 0b 75 f9 7e 32 f0 4c b7 75 bc f0 61 e2 ad fb e5 2c e2 ac ae bc 99 1b e2 ea 2c f6 4f dd d5 6e e8 02 1a 02 b3 0a ad a9 f9 3b 55 66 70 a8 9b c6 97 f0 7b f9 df d4 d6 56 68 0e 29 f1 bb e0 78 9f 31 37 13 1f 3f 44 8a 06 22 3e 83 8b 7f c9 b3 61 96 55 86 a5 ad 61 bb 80 2d 99 d0 1b 90 b4 44 aa e3 18 87 c0 e9 4e f3 e5 6a 1d 39 ae fb c2 de 90 21 3c 63 69 02 1c e8 f9 f7 d6 d9 7b 8b 68 ae d8 66 ed 09 5a 34 83 96 c4 28 bb ea 99 8e 4f 6e 9c bc 25 06 a8 f9 ab 0f 86 30 1b 6d ec 27 9d 40 5c fe d7 e7 8a 26 eb 59 d7 31 fc 95 f2 d8 16 7d 1a 69 8b 5b f8 f1 7e 48 39 9f b1 5f 88 83 f1 1e 49 10 97 93 19 f1 d1 35 b3 dc 07 32 52 c2 67 fd 4f a4 ee b5 77 25 99 10 6d 3f d8 62 58 9a ed 14 93 98 68 98 e2 3e 3d e9 58 27 5c e8 5f e7 35 Data Ascii: =/{lW^vu~2Lua,,On;Ufp{Vh)x17?D">aUa-DNj9!<ci{hfZ4(On%0m'@\&Y1}i[~H9_I52RgOw%m?bXh>=X'\_5

2022-07-27 17:45:26 UTC 1184 IN Data Raw: 57 1e f2 ff 17 76 e2 93 1d 34 6c 22 68 d8 75 af 61 6b 24 f6 ea 16 bd 83 2a fe 4f 47 59 05 e7 f0 2b 07 04 80 9c 5f a3 f2 e2 06 e5 6f 27 d4 db 73 f6 0a 0d f4 d9 3a 18 bc f4 8f 0c 95 9f b5 d2 50 d7 85 0c 91 66 f4 75 40 97 4a fc f7 c1 ea c6 50 70 d3 9b 30 0b 1b 5e 35 92 9d ac eb cb 05 ce c1 e5 98 c5 e3 76 c0 db 56 dc f5 7b 39 1e 7d a7 8d 13 6f 72 a3 9a 45 a8 06 df 93 97 46 ff 73 68 d3 be 68 bb d5 3f 05 fb db 88 db 35 67 52 7d e8 73 3d 08 e0 e2 91 11 29 94 87 fb 68 13 dd 3d ea f1 a1 0a fa 42 b1 e5 05 59 6e 86 57 d7 e3 26 f9 cd d5 2b 5c dc 93 25 6b 05 6b 13 37 ae a4 c0 ed ad 57 c0 26 95 c9 18 67 51 c6 9f 29 1f 6f 81 47 5b c3 50 ca 8a d6 cf 63 0f 75 e8 c1 d8 06 4e a4 7e ff fc 0a 75 bb ed dd 14 00 77 ce 5e 2c a0 9c f4 01 2f 45 70 63 a1 ac c0 51 77 2e 41 00 60 04 Data Ascii: Wv4l"huak$*OGY+_o's:Pfu@JPp0^5vV{9}orEFshh?5gR}s=)h=BYnW&+\%kk7W&gQ)oG[PcuN~uw^,/EpcQw.A`

2022-07-27 17:45:26 UTC 1200 IN Data Raw: a4 36 df 3f d2 21 b3 24 77 32 b1 b4 4e 04 2d cf 8e a8 78 48 0d af 14 f2 ca 82 a3 a4 ff ec aa 78 c8 f0 37 87 c2 c2 09 b1 dd f3 0c 1b 4c 2f 0e d8 cf 05 14 a3 b9 99 a3 a4 ff 32 b8 c3 78 7d 9f 77 ae 14 6f ca e7 7a b3 5b ee 1f e3 31 6a f5 2d f1 c9 77 f4 86 6f a3 2d 37 b6 b5 3e c8 36 8f 97 32 2a 9a 61 77 38 54 4d 2d 37 7e fb ff ca 9d 9d d1 b4 87 82 68 35 f6 4a 49 0b af 01 94 2d 02 9b d3 af c4 62 7b ac ed 97 4d ef 87 fc f5 df 94 38 e7 f9 24 fe 93 cd ae 6f ca 25 97 b4 eb 4b fb ee 20 d0 66 92 9a d7 62 d5 ca 88 b6 9e 23 31 fe b8 48 e4 1b ad c5 b9 4e 4f a5 a0 8b 3a f9 0d 3d 16 19 74 25 99 59 4e e6 f4 62 a7 da 54 85 3b 35 23 90 ce bb 19 f4 64 ef e5 3d 77 49 7d a4 e3 b5 ae 8e f6 ca eb 15 b9 9c 93 68 f6 fd 8b 9e e9 4f b0 cf ac 26 eb 8b 26 07 d3 c6 53 72 7d 73 3f 1b 31 Data Ascii: 6?!$w2N-xHx7L/2x}woz[1j-wo-7>62*aw8TM-7~h5JI-b{M8$o%K fb#1HNO:=t%YNbT;5#d=wI}hO&&Sr}s?1

2022-07-27 17:45:26 UTC 1216 IN Data Raw: f5 85 db 07 44 ab 45 36 22 da b8 08 6b 65 81 dc 9e 3f 76 5c ae 45 47 0c 70 c6 0c 10 0f ce e2 df d9 23 c0 03 86 aa af 14 4a e6 37 77 80 c3 92 9b dc aa 42 6c 6d 0a 4d c5 3b 00 65 ca af 44 db 27 02 f5 9f f2 92 3d 2e 27 b5 c6 1e 98 ae c9 b2 91 bc a0 2f 58 99 11 e8 cc 30 84 5b 3f d0 03 61 0b dc 93 60 c7 0a c3 03 77 fe 71 84 95 78 1a 42 82 ce 12 ac 67 d4 7e fe dd ad 8c c2 32 44 37 b7 6a 47 8f 64 45 e3 f6 55 77 91 75 02 86 b6 77 33 d2 16 f9 03 55 74 54 3d 27 1a fb 84 2c 29 37 21 00 a2 7b 4a 5e 94 60 ed 94 06 e9 c2 9a a5 d1 60 b7 cc 11 5e 03 52 3f e9 6f 10 aa f0 5b fd 64 40 00 c1 e8 22 58 fa ac d8 04 bc 52 2d ca 41 1f 0b 47 4a 08 8b 5e db 9f f9 a8 4a 0f 5b 2d 34 fe 9e 5f 09 72 78 25 75 2b 5e d8 3c 31 ff 64 43 f4 4d 6a 00 25 87 41 ab dd 3e 22 83 c5 7d b2 23 62 a6 Data Ascii: DE6"ke?v\EGp#J7wBlmM;eD'=.'/X0[?a`wqxBg~2D7jGdEUwuw3UtT=',)7!{J^``^R?o[d@"XR-AGJ^J[-4_rx%u+^<1dCMj%A>"}#b

2022-07-27 17:45:26 UTC 1232 IN Data Raw: 11 6b 9a bb e6 4b 77 ed 89 d0 d9 23 b9 2f ed f3 92 16 1c 82 b6 aa f3 29 07 5f 4a ca 5b eb 38 4f 24 45 44 36 b1 4d 90 bc b4 77 4a e9 7a 78 98 57 2a 35 92 55 7b 80 73 3c f7 8f 9e 36 06 2b fc da 62 2b 5f 1d ea cf 5e 87 19 c5 5d f8 51 a0 4d 27 3f f5 d1 30 40 f1 96 9e 49 8e b9 83 49 53 7a 53 6f 8c a1 bd 6f 56 c9 87 ee 17 54 86 ae f5 c9 86 87 f0 3a 0d 25 1d 33 aa 1c 7b 30 18 cd 35 aa 14 09 95 14 83 1a 35 9c db 0e 6b bf 2c bd 7d 6a ad 7f ff c7 f4 a0 30 bc 31 32 0d 42 3f 66 66 ad eb 63 74 d5 38 6c 55 98 e1 ba 91 55 ba 4a 50 09 c3 00 62 bd 62 fc dd 9f 2f a5 bf a5 2d 1b ab cf ac ac 63 2b 61 d7 78 f2 c0 a1 8e 5b 53 2a c6 fc 7b 86 43 93 16 8d 03 d9 e0 69 03 de 1d df 9c 2d 59 8f 9a 43 e6 07 2f c8 99 a2 d6 cb aa f9 cc 6b de 92 19 5d 4c 2c c0 f8 70 8d 4f 4e 60 fc 8d 5c Data Ascii: kKw#/)_J[8O$ED6MwJzxW*5U{s<6+b+_^]QM'?0@IISzSooVT:%3{055k,}j012B?ffct8lUUJPbb/-c+ax[S*{Ci-YC/k]L,pON`\

2022-07-27 17:45:26 UTC 1248 IN Data Raw: 53 e4 5a 8e 49 bc 1a ff 13 0f ea 5a 72 bc 79 16 13 ef 4e 21 5c db 2b 83 a9 7a ce 6e aa 9b 4b 76 c0 05 c9 25 1e 28 28 bb f5 00 59 48 1f 35 8c df 58 62 74 c6 26 71 2c 03 ca dc 97 16 cf b7 7b d7 bf ea c5 52 7d 61 c4 a2 fa bb 91 f3 fc 63 8b 16 11 3f be 20 e5 9d e9 64 27 8d f3 04 78 21 b1 2d c9 7e 86 9c cb c1 f0 94 22 d6 ef 64 dc 6d cc ed 43 ad 13 09 54 96 95 61 c1 e1 d5 7d f5 ad e9 41 e2 31 47 31 69 20 f9 c5 e1 c3 7e 3d 75 61 d0 4e cf 82 bc 8e 6f 62 eb 72 bf 0f db b0 87 94 c4 05 07 e6 bc d9 d5 60 c5 b1 53 23 de f6 60 e8 aa b5 78 94 cf dc 59 bd 87 97 20 f8 5b fd 87 58 d8 1b a3 04 24 30 b1 d8 9a 63 1c df 28 ed 1c a7 99 ca b0 a4 05 28 f9 5e 17 77 c6 d8 12 7f 52 d7 09 a3 ee e7 ce 43 71 8b 00 74 ab 6e 3d f6 4c 78 25 cc cb 77 5d 0d fc d2 91 46 ef 4b 48 d0 d9 2f c3 Data Ascii: SZIZryN!\+znKv%((YH5Xbt&q,{R}ac? d'x!-~"dmCTa}A1G1i ~=uaNobr`S#`xY [X$0c((^wRCqtn=Lx%w]FKH/

2022-07-27 17:45:26 UTC 1264 IN Data Raw: 52 1d 42 37 4f 32 b2 5e f3 ac 71 48 f8 14 f6 25 e3 50 e5 03 9a 71 a0 ae bb 03 10 f9 a2 10 38 d9 2c f2 96 e6 a0 ed 11 94 d3 af c2 66 1e dc f1 d9 cd 4d 75 8c db 26 cf 8e cb 67 f5 a3 cc 85 9a f9 d4 42 00 4c e5 06 c4 e9 90 8e f8 ad a2 1f 3f ca 93 1f b1 f4 00 80 aa 04 3b 9e 06 22 94 90 01 5b 65 69 76 6e 42 19 3e b6 f6 1e d9 bb 24 79 e5 fd 7d 69 9b fb cb ba cd ae cb 3d 2e 42 e4 0f 80 fe 1a b4 e1 b6 10 19 ac 27 43 3c b3 e5 26 31 b9 b8 41 36 ac 72 f4 7c 14 d8 9b 7b a5 9b 70 59 84 87 d6 ea db 60 8d 3e 09 76 ea 69 e2 a1 c3 fb 5d 93 2a c4 d1 a3 72 3f 49 8d a2 3d 69 2a 5e 06 a9 0d 5b 53 a0 74 2a fb 61 d3 5a 0b 4f bb b3 ae ed 84 76 62 6c 96 fd 98 c2 bd 52 75 c2 08 ff 84 fd fb be c7 f6 26 39 28 6c 50 b2 dc ad 20 e6 44 d2 c0 4a 35 e6 a7 85 a9 04 b3 1a 47 f9 bf 8e 7e 0b Data Ascii: RB7O2^qH%Pq8,fMu&gBL?;"[eivnB>$y}i=.B'C<&1A6r|{pY`>vi]*r?I=i*^[St*aZOvblRu&9(lP DJ5G~

2022-07-27 17:45:26 UTC 1280 IN Data Raw: 61 e0 21 3b 07 88 c3 50 e4 8b 0a 5d fd 17 f7 07 ce e2 6c 39 ea 37 80 4c 9c 2c 4a f4 3f 39 bf 31 2c b5 10 b2 4d cc 56 73 2d 68 40 fc 55 bc e2 e8 41 1e e5 fd af fb 21 fc 75 ff 4d 63 c2 7f ce 4c 4c 0f 31 24 59 3e 77 eb 4a 79 e6 f6 76 ae b0 bd d9 74 8c 3b 8a 2e 55 1b 39 ff 9d 9c 31 a2 a3 b4 d0 61 07 e6 3a 1a a4 1a 3c 24 16 ad 75 65 c2 c3 cf 47 c2 1b 6c 5d a7 02 47 6f 6e c2 92 34 ba 7a ec 42 07 1e dd 23 ba ca 3c f6 17 7e dc f5 75 da 93 2d 8e b6 ba a4 aa 6b d2 97 4c e5 fe b1 2d d4 41 f6 f0 27 a7 dd c7 63 12 ff a6 da d3 dc 6b e8 7f a5 b8 06 7e 79 d9 63 9e fa e2 6d 16 86 e0 fd c9 65 b5 2d 3f 9a 2a f3 c6 4c a5 b3 aa 8a 61 db 11 39 dc 49 6c 66 8f 0f d8 d8 46 cf ad 38 65 71 c0 40 c2 3a d1 9e 6e 7f b8 b4 22 64 99 62 d1 62 4f ad b5 a3 39 18 b5 88 6b e4 9d a4 4f db 47 Data Ascii: a!;P]l97L,J?91,MVs-h@UA!uMcLL1$Y>wJyvt;.U91a:<$ueGl]Gon4zB#<~u-kL-A'ck~ycme-?*La9IlfF8eq@:n"dbbO9kOG

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 37 of 114

Page 38: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1296 IN Data Raw: 68 ce bc 34 18 23 22 57 10 b7 f8 16 64 a9 e8 bd 44 05 49 19 37 df a8 47 f4 e1 0e 9b fd 9f f7 4e 50 9f e7 e1 15 c8 3e 6b cb ce 6e 85 b8 bb e3 30 b1 75 7d 20 48 94 31 09 d5 50 19 a2 8e 87 21 75 56 02 d1 e5 a8 c7 72 59 51 3b e1 a9 48 cb 7f 9a 84 95 c2 7b d2 7e 66 f4 eb 9e 17 c5 ac 1b 21 c7 87 ae 23 73 63 e1 73 44 6e 55 c7 97 f7 14 bb eb 39 87 25 e5 31 4f 92 20 1c 35 3e 1b 06 bc 11 eb 42 bd e6 85 e5 d5 41 82 31 3f 5e 8e e0 aa 57 90 8a 7d f0 0f 9d bc dc ee 78 80 95 bd 01 61 48 59 4e b0 63 78 17 7e b4 6d ba c0 a9 ce 44 71 48 50 af d9 df b3 21 f2 b7 66 77 d0 8b a7 3b 7a ff fa 9c c1 24 26 9a 40 4c cf d1 10 bc f7 f4 9a e4 1e 02 05 99 07 6c 09 98 77 9e 95 d6 9d d9 9e 3d 51 42 9e 64 13 fd 15 91 31 3a 53 ad 69 56 47 26 75 2b fb 6f e3 19 b1 93 af 03 5f b1 c4 de 36 83 Data Ascii: h4#"WdDI7GNP>kn0u} H1P!uVrYQ;H{~f!#scsDnU9%1O 5>BA1?^W}xaHYNcx~mDqHP!fw;z$&@Llw=QBd1:SiVG&u+o_6

2022-07-27 17:45:26 UTC 1312 IN Data Raw: 40 c8 09 c5 e5 08 37 cf 7a 0a 31 a0 72 e0 cf ea a3 0c 62 df 8f 3c 49 85 5b 5d 2a 77 be c0 c3 62 9e b4 92 d8 b7 a2 41 2b 97 81 cf ba 33 40 b1 0d 0d b2 8d 91 17 31 0b 85 4d 1d ba 22 5f 6e c1 bf 57 0d e5 08 98 0a f1 11 5f df a3 5f ec 00 8c 46 5a 1a 7b fd 03 4d 90 e1 a1 d8 46 6f 4d 9c 17 2f cb bc 3d 24 fa f6 09 70 0a 81 2e e3 9a 2f 7d 3c d5 62 9f e7 c2 99 cf ab f0 ff c9 9b fc 3a 08 60 af 4f 33 fb 29 41 f2 fa d8 69 3b 67 67 e7 f4 fe a5 26 fb 85 75 d1 0b d6 3a 43 a1 de 8e e8 9b 80 fa 4f 0d 98 c8 cd 29 5a c9 06 ad e2 54 23 0f c0 3b ad a1 a0 26 81 ac a4 7e 1d 3c fa ca c0 fe c7 c6 3b 92 d0 32 a8 a3 d3 d3 2c 7e 2a 4e f0 f9 14 60 1c 5b ca 8f c2 4a 1b d7 a0 1f ea dc a0 49 aa 00 4e 9a f7 3f a5 ac 35 0b b2 a5 14 73 f7 b3 cb c9 f6 cd 1d 8e 46 23 ef ca 02 84 81 1d 14 8a Data Ascii: @7z1rb<I[]*wbA+3@1M"_nW__FZ{MFoM/=$p./}<b:`O3)Ai;gg&u:CO)ZT#;&~<;2,~*N`[JIN?5sF#

2022-07-27 17:45:26 UTC 1328 IN Data Raw: 43 b6 9b 29 87 1a 3b 10 f0 1a 72 83 6b 3d 9d 1d 2f e8 08 de 92 4f 6d 4b 8c e8 f0 2f d7 f1 3b f2 5b 97 a0 d1 9e 75 ae 91 52 63 da de 65 f2 74 9d 96 8f b4 31 5c c6 98 25 9f f8 96 98 a1 8b 4f 16 c3 79 7e d8 07 e0 46 d5 31 fc 9f 67 48 732e c7 50 3e 5a 1d e7 e4 24 9c a9 62 62 bd 0c 88 f9 f7 34 3a ed 86 91 8d 59 5c 50 e0 57 ec c6 35 de 7f 3e fd 22 37 aa 1f 80 30 82 95 e0 66 21 cc d1 00 14 87 3f 1b 0a 19 72 c0 ef b2 fd 5c 39 c7 8c e3 00 eb 6c 3b 76 ef 20 57 7c 01 8d 54 42 1a b0 7f c1 0d cb 2b d6 c6 1e 6a cb 2e 08 4e f4 76 67 e0 25 97 5f 88 dd 84 b1 f5 1f a7 c7 bd 8e a2 e9 54 eb 5e a1 71 f5 f8 71 65 ca e7 0f 82 b9 15 59 4b 41 76 9f e6 4f 29 54 98 65 ee 30 41 0d ec 5a 33 cc a9 40 a6 dd 7d e1 9d 77 8c bb 81 da cf 40 c7 56 1f 9b 7e 16 3c 47 f4 3a db 59 ce 73 79 fd Data Ascii: C);rk=/OmK/;[uRcet1\%Oy~F1gHs.P>Z$bb4:Y\PW5>"70f!?r\9l;v W|TB+j.Nvg%_T^qqeYKAvO)Te0AZ3@}w@V~<G:Ysy

2022-07-27 17:45:26 UTC 1344 IN Data Raw: 28 ce 4b 45 44 16 63 c2 69 d9 40 b1 64 e8 a1 61 78 ce 55 f3 4b 07 62 5b 14 b8 20 20 be cc 67 f5 02 4c 56 a9 9e fe 3e 98 23 3d e0 e0 16 a0 79 0f 5e 20 b0 98 b3 c2 57 a3 22 76 57 74 c2 a0 1d b9 14 02 68 41 66 29 59 1d 6f c7 19 95 82 be 07 cd 0b 7f 9d be a7 29 ae 5d 43 44 c8 4d 92 3d e8 cd b6 3d 2b c0 a5 99 26 59 f6 99 1e 94 0c cb 06 56 e3 50 9a d9 30 4d 1e 8e c3 8d 19 d9 0e 3e 1d 04 7e b4 73 10 68 cb 14 72 43 34 6c ba 4c a3 61 af aa 9f e7 69 ff 51 bd e8 f9 ba 17 3d a5 3a 0a ce 7d 4a f6 fc 0a 6c 84 e0 bf 28 8d 8b 67 22 95 48 0a 8b 2b 88 1a e0 d8 e9 20 54 45 9b 9d 97 bc 02 b6 96 80 f2 29 2d 0b 5a 27 9f a3 67 95 27 65 f0 33 b8 87 70 bb f2 eb 47 5c ec 47 98 6c ff 29 a5 cc 8d 94 53 ea 8d 91 7e f3 53 c6 7a d7 13 d4 8f 71 d8 32 3d 53 e3 5e 0f 1b e1 ec 59 69 a9 6f Data Ascii: (KEDci@daxUKb[ gLV>#=y^ W"vWthAf)Yo)]CDM==+&YVP0M>~shrC4lLaiQ=:}Jl(g"H+ TE)-Z'g'e3pG\Gl)S~Szq2=S^Yio

2022-07-27 17:45:26 UTC 1360 IN Data Raw: bb e0 ab 65 01 7d f5 b3 71 a2 ae 8f 17 45 c7 a9 ff b0 76 3e cb c7 be 8a ba cc 3a 47 4e f3 d7 03 e3 e6 63 de 1f 97 af bc 8e 93 64 fd be e1 61 a0 03 d1 71 82 8d a8 a3 d9 3b bc ff d5 6a ed 93 e7 d6 37 95 18 9b 6b 41 57 09 e1 bf 0e 82 a7 69 35 e4 a3 69 6f 06 86 bd 6f d6 e2 22 e8 f6 c1 b5 8d 07 0a 88 a3 b9 1e 8b a4 93 9e 13 12 b7 43 f0 ec 9c ba 76 12 16 5f ae c8 11 ab 1f 04 d3 62 6c 51 da 5d 90 fb 10 37 3f 73 5d 57 e6 24 cb 1a 65 e5 bf 9b d6 ca 56 a7 c6 7f e2 21 5d f6 af ee c3 d2 90 57 9b 1b 03 bf 86 83 3e d2 ec 8b 1b 4f 3d fd 17 8f ce a6 63 fc 5b 98 87 78 50 4f ef 3f 1e 9b a4 db c7 01 90 48 68 14 ff 37 ae 91 ef 31 5a 1a cc aa 11 d8 61 25 30 16 c8 85 8f fa 2f 8e f7 70 80 3b f8 41 dd 6b 90 85 3c b7 74 c5 86 5d 60 10 78 bc 38 43 d6 f0 59 80 06 be 5d 91 8c 25 18 Data Ascii: e}qEv>:GNcdaq;j7kAWi5ioo"Cv_blQ]7?s]W$eV!]W>O=c[xPO?Hh71Za%0/p;Ak<t]`x8CY]%

2022-07-27 17:45:26 UTC 1376 IN Data Raw: d9 76 9c 6b 87 bc db 3e de 5c fe b8 28 f6 29 1f 19 2f b5 97 50 1e 1b d2 44 c9 f5 99 55 a9 04 6e fe 83 2f 5f e7 20 9e 5a 70 c8 67 57 89 5a 6d 7d 4d 2c a9 5e d9 9a da 65 2d 7a 33 a7 90 b7 1e b0 89 f3 5f cf d8 1b 26 cb 7c fc 23 a1 e6 7e 91 ee 18 7a 2c 31 bf ab e4 50 92 59 38 cc 88 3f 7f f3 cc f9 3e 18 41 17 14 5c 4f 43 40 41 96 f0 4d 94 f4 2b 7b 93 2c 6d ec d9 53 a4 3d a9 02 c4 df 50 8a 7e 8d 3c df 94 a9 83 9b e3 7e c1 a6 0f 46 d7 f7 d0 80 93 9f a2 01 c8 75 7a 54 b2 30 ad f9 85 f4 c8 c5 4e d5 83 91 f6 dc 33 b7 f3 a8 1e 9b ee 98 8b 0c ce 79 4d 3c e8 f4 5f ec 31 f6 bf ea d4 c4 12 31 ef ae c9 ff 52 f2 b5 e1 42 a6 16 c2 1d 8c 1a f3 3e d8 ba 70 4b e3 22 46 23 07 49 5b af 6c 46 2c 69 d9 f0 30 85 0e 93 a2 2d f1 99 7c 91 1f ea bd c3 53 56 a9 9c a2 95 be 67 1c 16 f0 Data Ascii: vk>\()/PDUn/_ ZpgWZm}M,^e-z3_&|#~z,1PY8?>A\OC@AM+{,mS=P~<~FuzT0N3yM<_11RB>pK"F#I[lF,i0-|SVg

2022-07-27 17:45:26 UTC 1392 IN Data Raw: e1 b1 aa c1 0a 5d 10 01 33 c4 71 63 82 d6 96 48 78 ef d2 5f 1e f8 3e bc 5e 8d c0 2c ee 29 8a 64 ae a7 63 56 89 56 aa f7 11 8f d8 b9 b3 9d ba 97 4f 3d 35 12 36 a0 c3 c4 9b 99 6c b9 52 6b f5 09 32 d3 b5 28 08 6e c7 c1 7e c2 98 1a 65 b4 c8 e4 3b 40 72 ab 02 ed 54 95 23 72 26 9d 8c e4 14 04 ea d8 aa 96 1e cc bf 81 96 27 6d 34 15 58 15 a9 08 74 aa 92 4a b7 fb 8b 1f 9f 9f c2 94 d1 b5 0d fe 0d 90 54 a2 37 52 fc 08 ca a6 a5 7d a2 fb 56 a9 c5 8e d4 52 a9 de 7f 28 c7 d3 e4 a7 af 73 58 4e d9 1f 26 5e 61 f6 71 e8 cc d3 f4 b5 a5 82 fd 93 a4 2f 50 ed a2 08 fe 1f 25 bc 8c 65 4c 37 15 a9 4e 1f 9f a5 be 7f 78 df da 94 73 15 c7 9a ba d7 ff 37 45 b3 8f cb f5 8d 73 53 87 f9 61 58 7b d4 64 69 7c b2 f4 f0 37 eb 05 ae 5d d5 89 b7 c3 da 3f ea 32 8d f7 1d d3 ae 8a 9a 8f 4c a1 a8 Data Ascii: ]3qcHx_>^,)dcVVO=56lRk2(n~e;@rT#r&'m4XtJT7R}VR(sXN&^aq/P%eL7Nxs7EsSaX{di|7]?2L

2022-07-27 17:45:26 UTC 1408 IN Data Raw: 83 19 37 12 57 8e 1a 9d 16 a1 33 06 86 f2 0a 3c 70 fb f7 52 b8 b5 1c 7b 6e fa 97 e2 1b 02 bf 1a 26 72 10 01 b2 b9 7e dd a1 df f9 69 69 b1 0f 33 41 1e 1e 65 fe 5d d8 86 02 28 6b f8 eb 46 fd 3a c7 e3 6a 9c 97 51 15 31 7c d4 da d7 dd 82 86 53 3e c9 8b 21 ed 94 ed 7f a4 ac fa 15 bd 46 f4 a8 cf b8 ce 59 ef 94 a8 fd 4e 45 cf 1e 8d 2c 3b b8 ba 25 68 fa f4 7b 1a b8 de 31 16 91 1e 22 87 1c 2d 28 7e 94 b7 00 a4 60 00 db ef 5f 2d e5 76 dd e8 50 f9 28 f3 3a 71 ff 4e 2f ff 51 1d a6 a5 44 30 d6 cd d7 6f 16 f5 3b a9 01 88 80 bf 68 48 f9 ce e8 ad 9b c8 5d 98 52 5b d1 ea d8 50 8e 0c c3 ef 15 6b 0f 1d 08 1e 10 73 88 fc 2f 0a 80 65 83 8d c4 75 73 41 db 0d f0 92 63 bc 19 45 36 1d 80 71 54 5c e1 6c 75 32 d3 83 3b e0 9d 2d 70 ac 3f 24 b8 68 e4 d8 60 f3 03 26 78 a7 ec 10 23 06 Data Ascii: 7W3<pR{n&r~ii3Ae](kF:jQ1|S>!FYNE,;%h{1"-(~`_-vP(:qN/QD0o;hH]R[Pks/eusAcE6qT\lu2;-p?$h`&x#

2022-07-27 17:45:26 UTC 1424 IN Data Raw: 44 60 a0 49 c7 13 00 4d 0c 91 ee 50 f2 a9 f3 05 c2 db 0c c2 29 c1 6d b3 f3 82 20 d4 3d 46 07 6d 89 77 c6 cd f5 0b 50 f4 a0 fb 19 9e 3e 83 11 22 c6 c7 8a 5c 84 c7 0a 4b e3 2f 4e fc 5f e0 9a 50 71 42 26 99 db b0 fd 4e 35 a2 9b 4c 53 ec 85 88 7f 96 8b 69 91 34 4c fd 09 40 fd db 7f ea 09 50 37 08 09 b0 19 f7 3b d9 5b f8 ab b6 34 18 26 b5 10 c4 10 91 68 c2 38 f9 a6 72 ec c5 84 87 11 05 36 6d 55 a7 b4 45 36 ae ec 9d bc ff 24 15 ef 43 96 3b 73 98 29 fe 81 e3 1a 13 cc ac d5 59 62 98 90 ba de a0 44 52 18 fd 0b e0 84 23 e6 5e f0 6f 40 37 56 1c c2 88 1a 0b ac 08 83 6c 7d 48 d2 6b b0 81 63 84 26 7a dc 5d 63 76 1d 10 17 83 e4 38 2c 69 5e 09 b3 5e e6 76 3a 67 cb 76 22 5c b6 55 9e 00 38 6b 4b 2b 86 c6 76 d3 fc 4b 7d 6e d2 be 9c 79 04 e7 c2 16 a3 41 c0 bb 77 bd ed 96 bd Data Ascii: D`IMP)m =FmwP>"\K/N_PqB&N5LSi4L@P7;[4&h8r6mUE6$C;s)YbDR#^o@7Vl}Hkc&z]cv8,i^^v:gv"\U8kK+vK}nyAw

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 38 of 114

Page 39: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1440 IN Data Raw: 0b 6d 94 e9 cb d0 42 11 91 50 10 77 09 d7 98 9d e3 47 17 3a f8 a1 2f 51 b7 ea cb e9 07 f5 15 a6 2f 04 f7 e7 c8 db 55 84 d2 18 ce c7 29 f8 3f 2e ce 0b 54 4d b3 57 9c f6 d6 3e 76 43 43 e4 e8 8a 29 6d 53 bb 72 5e 70 80 61 ad 5a 2d 08 56 8b 2e e2 97 5f bf d9 79 16 fc e3 0c 6a a6 aa 19 69 bf 02 10 25 9e 73 62 7a 62 a2 92 c9 2a 0a db 4b 0b 6c ef 8c 0b a2 43 ad 93 31 3e fa da 07 a5 f6 bf f7 de 4f cd 6e 11 c1 3e 9f 83 38 75 12 80 f4 31 df c8 3f 98 df a0 55 1b 8a c9 e7 8c a1 fd fa 73 6b 15 f9 1e bc c2 b6 4a 38 f2 e4 08 f1 78 a2 a5 e2 89 17 f0 b7 55 48 e4 e5 4e c8 3a 01 c0 d5 9d 68 5b 8b fd c9 eb fc 50 95 c9 3a 65 55 a5 f9 9c 24 82 26 c6 e0 3b 4b 8d f9 24 70 72 89 78 d1 62 c3 84 9b c9 19 66 86 fd 16 b9 91 50 af ed f2 f7 df 68 ac b2 3b 15 6d 04 07 79 90 ba 8e 92 33 Data Ascii: mBPwG:/Q/U)?.TMW>vCC)mSr^paZ-V._yji%sbzb*KlC1>On>8u1?UskJ8xUHN:h[P:eU$&;K$prxbfPh;my3

2022-07-27 17:45:26 UTC 1456 IN Data Raw: 10 5b 1d d2 e8 37 dd e8 17 d1 66 09 08 fb fe 4c 7b 14 f7 bd 71 6d a5 9d c3 bd dd e1 3b c0 11 0f 01 e5 6e ab 67 de 44 ea 60 0e ca 50 3e e4 b2 a1 29 d5 0b e1 bb 80 1c 56 7b 2e 25 2a 2d 40 1d d4 1e 89 50 4e ec 34 c3 63 ee 89 48 02 ce 91 34 5e 63 fb 48 81 81 8b 6c 3c f5 c1 81 42 ca 52 1a a8 0b ed a1 5e 19 08 ad 50 d2 1c b9 f0 4f 54 70 55 e5 94 de 0c b0 3d 7d 0f 7b aa 11 a2 94 34 33 e0 1b 53 87 58 d5 34 17 cc b3 b4 7f 59 b4 97 0c 9c 41 67 f5 9f c5 56 d4 2f da c7 08 a4 87 e8 0e ce e1 1a fd 21 67 59 60 58 68 45 d6 ab a3 93 c4 57 f2 d1 90 13 e9 1d f3 83 ed 13 81 e4 7f bf ab 8f 78 ba 9c 4d ac 5b 53 34 f7 77 a1 91 3d 65 c2 7b 4c d9 8b 13 17 20 1b 1c 24 1b e0 39 10 9c 8d f0 df 7f 3e ad b9 ba dc d9 f1 cd 2d b6 fa bf 28 36 c6 3a c9 86 aa d8 ff 6d 4e e3 05 49 fc f2 62 Data Ascii: [7fL{qm;ngD`P>)V{.%*-@PN4cH4^cHl<BR^POTpU=}{43SX4YAgV/!gY`XhEWxM[S4w=e{L $9>-(6:mNIb

2022-07-27 17:45:26 UTC 1472 IN Data Raw: 48 6c dd 18 63 6a 04 a4 85 56 88 22 87 17 6a 17 00 f6 d1 b3 1e 33 b5 23 51 0c eb 59 dd e8 71 1e 9f 8b 6c ed 30 15 f8 2c 7c ca c0 77 6c 98 c7 fd a8 85 f5 f5 18 7c 10 91 78 14 1f b8 0d af 64 7e 29 e4 41 2a e6 3a 6b 03 81 13 68 ff 1a b1 fa 81 88 8a 8d d1 66 93 63 77 1f 00 5b dc f1 2b 66 ae 80 4d 64 3d 6f 47 fe 2f 81 9e 33 68 6c 2f e1 36 36 a2 8f 3b 95 6b 98 04 70 ad f8 60 47 48 d1 6a 5c e0 2d 9c e6 fd 1f 86 12 33 54 3b 72 c4 ec be 23 51 3d 11 0c f8 9c 2b 74 cc d1 8e 6e f2 a2 a0 bc 2f 5a 0d 3f 77 85 b0 09 1b a3 7c 63 68 0e 42 7c 3e f0 87 e2 93 85 06 82 b2 91 43 6b aa 4c d3 11 c5 55 02 ea 10 7a 2f 7c b1 fe f6 80 30 cd f8 32 9e 45 d6 93 be 73 bc 52 57 3b a2 74 f0 86 e5 13 44 27 e0 f7 ad a7 4e 9f ca 6f 41 9e de 47 70 33 7e e7 94 bc 17 ce a2 82 3d b1 97 ab a4 a0 Data Ascii: HlcjV"j3#QYql0,|wl|xd~)A*:khfcw[+fMd=oG/3hl/66;kp`GHj\-3T;r#Q=+tn/Z?w|chB|>CkLUz/|02EsRW;tD'NoAGp3~=

2022-07-27 17:45:26 UTC 1488 IN Data Raw: 5e 68 ea 94 3d 56 e4 3e 17 72 bb de 68 da f4 fc ec 4f 15 24 c2 0c 97 14 cf 7b 72 99 9a 11 63 ba da 78 5e 4a 41 26 8c 8d 39 c6 d0 5b 2a 5b 1d 1c 45 9b 2a 66 86 21 df e7 bf aa 48 4b 86 f4 83 b5 4e 41 44 95 da e4 ff 59 1b 7b c0 1d 73 04 19 30 f4 79 cb 3f e4 4c bf b6 76 b7 08 3f 75 b9 fa ba ea 4f b9 12 7c 3d 9f 17 e2 7a 40 1c 32 77 23 e3 e3 f8 53 c6 4c ec ac 15 5d 16 77 b8 60 a4 09 39 fb 38 a5 ed eb 00 c0 2a 6f 1d c2 02 26 e4 e2 75 7b 41 9f ef e3 71 76 04 56 a2 c9 71 37 17 12 fe 30 10 23 3b 1c cc 69 f6 1e d8 7a 88 d9 95 ad 0c 08 7d 45 7a 02 f1 28 a2 f4 fb 43 74 4d db 43 8a 75 23 7c 99 85 0c c6 e1 7e bc 7d b4 5d 43 a6 4a 9a 52 b0 d1 6f f9 63 9e bc 74 f1 42 0e 03 49 91 f4 c0 70 c6 c3 f1 9e e1 f7 c4 bf 2e 74 cf 24 23 02 cb 75 2c 98 53 02 e8 35 fa 42 e8 d3 e3 fc Data Ascii: ^h=V>rhO${rcx^JA&9[*[E*f!HKNADY{s0y?Lv?uO|=z@2w#SL]w`98*o&u{AqvVq70#;iz}Ez(CtMCu#|~}]CJRoctBIp.t$#u,S5B

2022-07-27 17:45:26 UTC 1504 IN Data Raw: 97 8d 1d 9f aa 07 72 fc 31 a6 8c 0a df 22 26 34 bf d8 36 dd 7b b9 0b 7e ff b2 b4 83 5f dd cd 15 3c fb 22 02 91 8f a1 57 6d 5f 24 17 97 67 16 89 e2 a1 ff 14 80 1b fa 22 08 c6 19 02 12 95 25 76 33 f8 46 18 c4 38 b5 b4 b5 bb 30 06 d1 9b a5 2b 1e a2 10 4d bf 4c bd 02 28 9a a4 d7 1e f6 97 63 f7 9f 45 c7 92 d6 35 b8 cc 5f c8 cc 25 f8 52 fe 2a c8 de 33 f8 fc e9 09 0d 21 15 e4 0e 2b 20 14 70 21 b6 9b c4 59 63 7a 63 fb d3 59 d9 f2 85 d1 7c 13 ef bb a2 ab be 4f 79 30 85 ef fe d5 de 4e fc ed b3 f3 5c 94 d3 21 ca 5c 94 ce 4a eb 7f e1 2a 5d c9 07 ef ff d3 dd e1 98 75 b5 b4 80 bd 67 75 50 f0 5b 08 5f ce 14 b9 cc 23 8c bd 20 5b 45 58 32 0b 5d e4 8e ba cb e1 6e 62 b7 20 be 31 51 68 e0 a3 09 f9 5d 09 58 3d 96 e8 2a 50 92 5d a5 e3 62 30 6f c1 ee 72 67 e7 5b ec c6 f3 21 9b Data Ascii: r1"&46{~_<"Wm_$g"%v3F80+ML(cE5_%R*3!+ p!YczcY|Oy0N\!\J*]uguP[_# [EX2]nb 1Qh]X=*P]b0org[!

2022-07-27 17:45:26 UTC 1520 IN Data Raw: fd 84 73 35 df 4d 57 a6 36 b6 55 87 de 50 90 e0 17 27 97 a4 be 07 ec aa 1f 17 63 34 14 f1 9f 1e ed fa a1 b7 83 59 50 ef d2 38 29 2d be b0 b3 f3 e5 5b 63 bb ce fb 0b 47 de 79 33 15 20 a6 75 b8 f8 bf 95 b2 65 e9 54 41 c5 1f 65 59 52 ed 73 3f e3 9e b7 2d 9c 0c 10 ae 13 27 be 49 1b 0c ce e7 91 53 a2 99 5b da 26 44 c3 e2 94 9e 21 75 c3 23 47 d6 9d 1b bf f6 f9 87 b0 0a 67 76 5b b9 e5 75 72 3e a7 a1 f8 c6 fc 95 80 5c f3 c4 6b 8c 78 90 e6 97 0d ef fc 95 18 d3 e0 d7 e3 8e 79 5b ab 3f 93 43 c3 c2 89 f8 b6 43 c9 63 84 f4 04 e3 13 cc 63 54 f4 66 f3 11 8f 31 25 70 02 94 f2 72 c9 5a a0 b6 e8 7e 5b 51 e0 16 e7 fe f8 8b 7c 3e 81 9e 31 5b 31 f6 af b7 95 09 f8 02 f6 c5 da 44 27 14 91 c8 fe 68 9f 5b 82 48 47 8e 92 38 61 ef b7 ed 9f a4 7a 19 0f b4 ad 2a ba 41 08 49 86 8b 41 Data Ascii: s5MW6UP'c4YP8)-[cGy3 ueTAeYRs?-'IS[&D!u#Ggv[ur>\kxy[?CCccTf1%prZ~[Q|>1[1D'h[HG8az*AIA

2022-07-27 17:45:26 UTC 1536 IN Data Raw: 23 83 5d 5b 6d 00 82 c7 7b d9 bc fa 45 2c 1a 76 15 f3 8f f5 9c 19 91 2b cb 6c 81 1c a5 f2 ae 6d ee 50 79 4d 9f d0 5d 57 01 fe bb e1 09 ca 68 0d bb a7 27 30 a8 69 16 97 41 b7 a5 35 60 e0 7a cb 36 19 b6 e3 66 dc 23 51 88 58 e8 b9 44 d8 49 91 10 11 51 03 5e 74 ef 41 dd 4a 4d c8 0b 4a 3e f0 f2 aa ed 0f 4d d6 20 7c c1 26 e0 36 23 94 a3 ac 62 ee 91 d9 52 bd 8d 6d 60 17 94 2e df b5 0c 63 c6 ac 09 a9 61 ef 2d 78 82 17 54 67 6b 00 5e 54 5b a0 d6 e7 32 f1 50 ff ea 3f 6f a6 62 fd f6 28 bb f3 96 a8 b9 84 a5 41 d3 e4 be 0b f9 13 fb f7 27 c0 20 fa d8 5f 9e 0e d3 cd b7 7d 38 59 fe a7 4b cf c1 15 e5 7b 8c 12 e8 01 5d b8 aa 04 84 10 83 84 71 a3 5f cb e9 ed 3e 0c 1a 9f 80 29 fd 4d f2 df 1c 5e 9e 09 5d 61 37 b1 1f b8 90 09 8e 82 e4 06 e4 9e 8c 76 d1 fd bd 4b a6 11 92 17 0d Data Ascii: #][m{E,v+lmPyM]Wh'0iA5`z6f#QXDIQ^tAJMJ>M |&6#bRm`.ca-xTgk^T[2P?ob(A' _}8YK{]q_>)M^]a7vK

2022-07-27 17:45:26 UTC 1552 IN Data Raw: a3 a1 c9 51 74 4c dd e5 39 89 0e e1 f0 93 a6 1b 22 db db 3c be 7f 98 52 b4 9d 33 fa a8 fb f0 c6 70 b8 25 ad 39 17 2e e7 4f c0 b0 e0 ca 98 f3 02 a8 4b 80 74 91 ee 0b bb e7 af e4 cb 5e a6 a9 57 09 60 cd 22 23 8d 0f 33 85 47 89 79 70 0e fa b3 00 41 8a 8f 50 60 66 19 70 66 0b c1 f8 b4 35 40 8b 6c 8c a8 04 d1 70 2d 95 ce fb 49 a3 84 2a 37 73 8f b3 56 91 9e 05 8f 8f 30 1c e0 8e 37 12 25 a7 21 d7 b0 9d 4a 22 de 45 f4 c0 06 76 6e 13 9a 02 c9 11 0f 7a 0b fc 93 9f e6 de 35 cd 83 fb bd cd 2f 5a 80 53 17 e4 23 df b9 c7 12 56 4f 4d a5 03 86 c0 07 03 a6 e8 7e b2 19 a6 88 44 d7 f2 21 6b 07 64 90 5d 96 f2 44 fa 45 e4 37 ba 3a 37 3a 28 05 f9 08 55 5e a3 ee 6c 0f a6 9f 72 b1 a1 9f 3f 7c 68 3a 8c a9 33 51 21 fd 86 6d 84 b1 6b 34 79 a2 32 13 39 e2 2e 71 02 83 f2 f9 3b 77 0d Data Ascii: QtL9"<R3p%9.OKt^W`"#3GypAP`fpf5@lp-I*7sV07%!J"Evnz5/ZS#VOM~D!kd]DE7:7:(U^lr?|h:3Q!mk4y29.q;w

2022-07-27 17:45:26 UTC 1568 IN Data Raw: 9e 2a 35 2a bc 28 4f fa 27 d7 ee 83 b9 b4 b5 b1 be fe 36 95 fc 8e 3c 2e 24 18 a6 9c 4f 7b 69 f9 bb 3a 50 ad ef 16 f6 47 2a c3 91 a1 20 02 e2 82 9a 21 7e 21 78 58 89 5e bf 05 82 18 ca 4b 92 87 76 7e 17 73 24 e1 6d ce 18 39 db 5d 58 77 29 48 be b3 fc 6e 0f 23 4c 55 de 8b bc 34 df 70 aa f0 ac 96 23 91 24 4b 1e 55 5d 66 e7 80 ab 7e 27 18 09 91 a6 15 2f e8 27 54 81 b1 48 ef f7 66 95 a3 ea a5 3c b5 59 65 91 2b 12 4d bc 4d 8d 42 37 b4 69 e7 0d b0 26 2b d5 02 f5 7e fa 64 ab dd ce 17 29 77 7d 73 45 3e 40 3c e4 78 29 7a bc 26 4e 63 e5 83 8f e8 44 ff 62 c2 bb 68 ff 2a f4 37 8d 8f bc 7c 5c ef fb 3b ab b1 b2 de 04 10 32 7d e7 b9 8a c4 92 a1 01 b9 02 b0 4a 8a 40 80 35 ff ab 35 82 e4 51 da 77 1b 2a 06 d5 c0 ad 81 bd db 94 e6 18 c8 47 c2 aa 4e ed 20 d3 66 c8 5e 4c 8d 73 Data Ascii: *5*(O'6<.$O{i:PG* !~!xX^Kv~s$m9]Xw)Hn#LU4p#$KU]f~'/'THf<Ye+MMB7i&+~d)w}sE>@<x)z&NcDbh*7|\;2}J@55Qw*GN f^Ls

2022-07-27 17:45:26 UTC 1584 IN Data Raw: 20 4d 62 3c 5b 73 1d d6 e5 02 22 91 49 f1 1c 90 d1 d2 89 78 d9 e2 49 5b b1 ff 32 09 1f fc 4b 1e d4 b3 77 1d 92 4d 1e ce d6 7b 59 2b cf c2 13 4b 5d 01 f2 f1 f6 e8 f5 f8 56 30 76 de 6a fc 59 a2 35 17 cd 1b b3 e7 37 31 8a 20 8c 94 08 7f fe 98 8f d1 30 91 37 76 bc 15 ce 48 d9 88 0f 96 5c b1 dc a4 48 d4 ef f9 17 92 a8 b1 89 2d 67 a5 eb cd 97 d6 db 3f 73 ea 49 e2 71 38 39 05 9f c6 ae 4d 95 bc ee 63 f6 0e 51 bd 11 f3 25 27 45 ea 87 83 d8 00 d4 f0 df e4 01 8b c1 c7 72 46 f0 c8 87 dc c8 8a 52 c8 04 f4 3e ed f0 91 13 0b f9 c9 bd 0b 37 c2 4a f6 81 a6 ef 70 ab d4 85 21 00 5b 8d f9 81 9d 75 69 ee 9b a7 8d 0d ef aa df 14 c8 3f 38 7b 10 24 37 5c b9 91 73 34 7b 2a 62 0f 81 1b 28 12 2d 1b ec 78 05 c4 53 53 cc 79 cc 3f f7 9a 56 e0 60 13 0b 41 af d7 88 01 e1 cd 19 30 2f b0 Data Ascii: Mb<[s"IxI[2KwM{Y+K]V0vjY571 07vH\H-g?sIq89McQ%'ErFR>7Jp![ui?8{$7\s4{*b(-xSSy?V`A0/

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 39 of 114

Page 40: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1600 IN Data Raw: e0 03 64 a9 6b 45 08 d6 93 16 17 f2 14 0d 8d a1 64 66 be 74 9d d3 c5 9a 1f 4d 69 80 a3 fb e0 7e 56 5a 8a 98 e3 6a 86 d4 18 33 53 95 63 47 c1 e2 c2 6c 16 78 a6 ef 49 fa 25 99 5e b1 4d ea 2e e0 33 0a 3e 2a 21 e4 04 2b 5f e4 fe 22 e1 e6 0c 2f 4c 93 4d f8 d2 a9 92 79 7a f6 7e a0 16 63 46 d0 45 6f 7a c0 7a 39 e7 17 1d f8 c6 24 28 28 2e 3b 06 80 1f 62 87 d2 1c 9c f5 3d 10 f2 83 fa 42 af 71 2f f1 48 6e d6 48 c7 10 1a 7e 8e 80 2e b3 fc 99 75 5b 9d fd 95 84 db d4 24 34 84 1e 0d b1 1f c0 8b 1d ec 2f 75 59 c0 c3 77 9d 70 d7 77 7b eb 10 b9 dc 55 7f 5f 3a 51 59 c4 f1 9a 5a d9 6b fb e7 e9 44 67 a7 66 ab f0 16 ce 7b c5 60 93 39 f9 af 34 e8 cc c8 5a f6 14 93 85 f2 7b 22 77 1e d5 de 87 4b 80 1e f4 7b c8 d2 46 51 17 07 00 01 9d 81 2f be 17 9b 59 2a 00 42 a4 83 40 58 4c d2 Data Ascii: dkEdftMi~VZj3ScGlxI%^M.3>*!+_"/LMyz~cFEozz9$((.;b=Bq/HnH~.u[$4/uYwpw{U_:QYZkDgf{`94Z{"wK{FQ/Y*B@XL

2022-07-27 17:45:26 UTC 1616 IN Data Raw: 54 f3 f7 3d 57 88 c4 18 a7 78 c9 03 67 7f 5c fd aa 9d 5e c2 ae 75 27 13 d2 6e 87 35 22 92 0d 5f a6 06 f7 3b a7 47 76 1f 52 af 10 81 2d 23 82 2c 0b 9d 10 c5 6e 8c c4 28 6b 55 53 35 61 4e 7c 1b 35 b5 5b 5b c6 8e a5 13 84 93 09 b8 26 2c 5f de 8d c4 5c d0 5e 26 af f7 6a 76 69 bc 7c ff 4b 65 6c fa b7 ca a8 f4 1f 2a e3 d6 ff 49 65 04 d4 c4 5f fc b7 ca 38 b0 c7 35 e4 8b fa 8a 05 ea 4a 8d f0 62 b3 27 e0 8d ae 35 62 99 ce dc cb e1 c4 d7 e3 c1 26 a7 15 b9 14 81 83 46 15 26 b7 ed cb 61 5d 7c 85 d9 c7 b7 b6 94 4c fe d5 19 48 02 a7 3b 7a 2e 8e ab e1 81 ea 69 10 93 17 00 51 fe fb fa b0 be 55 b3 60 f8 68 06 da 08 d5 8d 64 4e 37 f5 8a f2 45 11 5c f8 98 b7 dc 18 ad 3c c4 c9 ab 5a b5 9c 6e 65 fd 33 51 be 85 8e 5c 5c 92 4f 4f 9c fe 1a 82 c0 c6 30 aa 85 3f e3 42 90 e3 d5 1b Data Ascii: T=Wxg\^u'n5"_;GvR-#,n(kUS5aN|5[[&,_\^&jvi|Kel*Ie_85Jb'5b&F&a]|LH;z.iQU`hdN7E\<Zne3Q\\OO0?B

2022-07-27 17:45:26 UTC 1632 IN Data Raw: a4 6d 3a c4 76 f5 a3 b5 02 25 2d 8b 2c be ab 13 aa 07 bd 6d 10 b0 8e 82 8d dc d2 2f 5a a8 0b 30 25 19 eb 70 e0 2e 10 2c 18 55 15 ec 7b f9 b2 cf b7 b0 ce f4 71 2e 03 c5 6c 77 d6 64 7f 82 50 7e fe fa 39 f8 bd 60 96 ed ef 48 ef 84 db 6c 04 b3 09 39 16 9c 65 54 02 4c ed 36 43 80 79 c5 16 b8 cd 81 bf 93 9d 00 5b 1e 8b 59 4d 36 af 18 cd 6f 25 ca 2e e9 1d d0 d2 d5 a0 7e 44 36 ec 17 e9 fc 62 02 cd ad 00 a7 4d f4 cd 29 a7 2c b1 ad 63 98 ca 6a 24 49 a2 bd 38 1e e2 28 4e 49 7e 5c 19 39 d3 a7 7a 51 be 6e 85 06 ed 59 5f e8 8a 97 5b 86 5f 54 62 b9 4d fc b4 c7 42 dc dd 58 73 54 fd 58 3b b4 fb a7 9a f1 1a b7 66 f5 b2 56 60 65 a3 b6 26 3e 8c c7 20 f2 43 95 0f 84 e7 61 12 a7 47 fd ab 66 c3 3f df 55 d7 87 c4 ee 16 75 4354 76 05 83 f6 f4 51 36 88 74 8d a5 5a 35 f7 f6 83 93 Data Ascii: m:v%-,m/Z0%p.,U{q.lwdP~9`Hl9eTL6Cy[YM6o%.~D6bM),cj$I8(NI~\9zQnY_[_TbMBXsTX;fV`e&> CaGf?UuCTvQ6tZ5

2022-07-27 17:45:26 UTC 1648 IN Data Raw: 5d c4 3e 22 f0 07 c1 d8 d0 67 26 db 30 e3 90 85 9c 5f 41 e2 b3 3c d0 00 19 7f 0c 7f 07 ae c9 8e 53 21 75 c9 36 44 7d 33 3f 7d 5f 2b 7d 20 93 42 e5 f2 c2 7c e0 52 f4 14 bc 92 16 fc 33 e1 f0 fe 31 07 f9 2f 82 37 1e 64 4c f0 85 c9 65 70 07 67 a5 40 da 4c be 16 59 db cf 5b 6b 6e b4 f3 b2 fb 9b b2 3b f0 d1 3b c1 43 af 25 ae c3 32 0d d1 08 37 1c d3 33 1a ee a3 bc 16 59 d1 f0 76 12 d3 fb c9 33 b0 67 5b fb a5 2f 4f bb 67 73 fa b3 6f bb e4 43 12 b9 29 fa 84 75 9c c0 33 3c 28 e6 67 9b 08 51 a0 21 db 00 f7 bd ec 9e 9a 47 57 68 b9 5e 4b 8f f9 c0 2a 5d b3 bc c2 bd e5 00 87 1e 15 28 c5 63 58 2c 2f e9 a4 47 c5 1d 7c 4c c4 43 87 c6 b1 ca 6f ec c9 4f 55 c6 1d 40 c6 9e 8f ac c9 22 c9 ca e9 b2 54 fb 90 5e cf 53 4e 9e 5d 7c 75 c4 bb 19 12 48 bb 02 11 f6 4d 6f ca 1d 43 f9 f3 Data Ascii: ]>"g&0_A<S!u6D}3?}_+} B|R31/7dLepg@LY[kn;;C%273Yv3g[/OgsoC)u3<(gQ!GWh^K*](cX,/G|LCoOU@"T^SN]|uHMoC

2022-07-27 17:45:26 UTC 1664 IN Data Raw: 02 17 0e bf b3 1a 37 f2 c0 45 4a 07 0a 27 6e 43 a8 90 65 fc 6b 29 e0 59 06 60 a3 32 19 80 d3 8e bf 6e 1b a0 4e 35 5b 6d a7 eb ae 40 c3 e2 03 ae 6a 54 e1 e2 6f b9 d5 fe 96 3b 58 e1 df 2b a7 e1 47 5c 19 02 7f 7b 09 9c 15 84 00 4b ff de 4b 08 e0 8f 4e e7 9d f8 fd fc 4b fc ac 00 8a 7e f6 18 46 12 be bd 73 0d 52 e3 59 ab 48 89 32 60 d2 30 41 e1 c9 5c 90 3a 29 1a e8 48 31 cc 1e c1 69 72 27 1e 6a ff 63 a9 ff 05 64 f9 5f ce e1 5f ab e7 ff 3f 95 23 0b 94 43 a6 71 5b 79 34 8e 0c 34 7e 00 a8 cd 33 ec bf d4 e6 df 90 51 fd 6f 64 00 0f f3 1f d4 1e 7d e5 70 87 7b c2 5f 16 ec 5f 59 20 9b fd af 24 18 bd 88 a4 44 7a dd ad 94 0d 0a 58 42 e4 34 1c f0 c0 b2 e5 a1 6d 47 df 01 07 18 53 08 a9 91 00 06 a2 b4 24 60 2a b0 2a ef a6 88 f5 28 74 b3 ff 10 20 01 f0 d3 a1 ff 45 82 8c bf Data Ascii: 7EJ'nCek)Y`2nN5[m@jTo;X+G\{KKNK~FsRYH2`0A\:)H1ir'jcd__?#Cq[y44~3Qod}p{__Y $DzXB4mGS$`**(t E

2022-07-27 17:45:26 UTC 1680 IN Data Raw: 81 3e 3e 3e 9b 47 4a 3f 7f fe 3c d6 77 8e 27 14 d0 c9 b4 53 ca e1 76 c6 cf 6d 6f 6e 66 cb e7 72 cc ab cd ce de 9a 16 e0 03 4f 47 3f 26 87 0a b1 db 6b 59 9f 98 b0 1e 1d 0c 85 17 72 f7 f0 68 a3 d2 ff 63 b1 57 df c4 98 ff cc d7 e1 58 dd dd da da 1a 59 58 58 88 74 cc b9 2d 78 2c c1 a3 98 c1 2c 12 6d 42 be 15 8d c9 90 75 70 7c 7c ec f6 31 1a 6a 1f 9c f4 61 9c 20 c8 1d b6 2a c5 72 e6 87 ee 5b ce fc f5 a7 cd 7e 8b bf ae 14 78 b2 67 e0 f9 00 52 12 a4 cc 3f 03 27 12 be 7f 96 1a 9d d8 b7 54 a6 c0 56 c8 3d d1 87 8f 35 39 f3 e7 8f b0 e5 fb e3 39 11 93 56 c3 1f 87 a7 8b 15 c3 34 f4 32 08 b1 49 3b b9 6f7e 50 19 06 64 d2 03 8a f9 a7 10 a2 e8 ba b1 72 9e ee 23 5d 55 82 f0 b8 2e 84 b2 73 11 eb 77 11 9f 9b b3 33 ee 9d f5 75 2d 4d 42 3e 63 07 0b 0b 4e eb d5 1a 6d 0d 3a 8d Data Ascii: >>>GJ?<w'SvmonfrOG?&kYrhcWXYXXt-x,,mBup||1ja *r[~xgR?'TV=599V42I;o~Pdr#]U.sw3u-MB>cNm:

2022-07-27 17:45:26 UTC 1696 IN Data Raw: 0c 6f 59 24 38 25 87 4d e5 74 a2 5c f0 6b 4a 48 9c 87 c9 33 f3 3d 98 20 e8 b1 41 82 b2 87 01 11 89 b4 15 34 f5 73 81 8f 1d c7 c9 92 88 de 00 f2 a1 7a a3 c9 ac f3 08 53 b5 d1 04 ea ab a5 7d f3 50 4e bb 2d 1a 17 50 2f e9 45 cf bb 07 d7 25 a0 97 9b 6e de 2e 89 cb 3c 41 25 b8 5b 84 dc 31 fc e1 c0 3b df bb a6 37 97 79 f3 f6 a3 5c 24 56 07 56 bd dc 0c a1 d7 10 ce fc 96 4f 1c 37 1f 23 b9 59 72 3d ad 27 b7 70 5f 7a 49 58 c9 ea 76 68 84 b7 a6 c0 de dd d6 4d 3a a0 61 e7 ef 8f b0 9b 9e c3 f8 a2 7c 01 c7 27 1b da 93 0f d0 c8 5b c1 8f 29 d1 cc 77 28 43 36 a7 65 5b d9 2e 0e 13 28 2b 63 ee 03 d7 1c 04 df 68 6f de 7f 73 7f 99 26 af 38 4b ad ed d0 2c 77 8c c5 b2 32 6a 18 25 be 3f bf e9 19 00 a8 43 bd 52 27 72 e0 cf c0 10 bf 24 c6 34 ee 49 42 a6 9e 15 4b 83 da 72 3d db 54 Data Ascii: oY$8%Mt\kJH3= A4szS}PN-P/E%n.<A%[1;7y\$VVO7#Yr='p_zIXvhM:a|'[)w(C6e[.(+chos&8K,w2j%?CR'r$4IBKr=T

2022-07-27 17:45:26 UTC 1712 IN Data Raw: 5f 0c 4f ce 80 6a a6 1a 24 7e 58 0d a6 31 41 86 3b 82 ef 85 29 93 ff 6d 74 5d 9d 29 78 6c b9 d9 27 3b e0 55 ba 6f 35 fc 19 ac 6a a0 bb 34 7b 8b 58 5c 98 8d 31 f4 a1 fb 45 fa 2d 11 a4 d8 2c 79 2f a9 89 84 83 8c 0f 3d 24 cb 12 7e 5a 3c 57 fa 1d fb 49 83 ed 31 fb d0 26 53 d7 e8 b9 d4 10 3f c3 c9 46 fa e4 76 aa 8c 9f fb 63 d6 9d 69 40 7c 74 3a 18 80 13 64 83 d4 10 98 56 e3 0f 0d be 38 33 ec 7a 08 d9 97 9d fa 60 63 fd 3c 7f 07 08 39 4e dd 5f 70 60 fc 29 67 28 70 76 e0 21 99 28 9d eb 88 4a 1a d6 dd 99 73 3f 95 46 ea 35 e4 ef a2 7d 31 f9 c5 66 e3 ef 5d 4a d1 fe b1 ca 3b 2a 65 f7 a3 9b d4 22 59 64 8d 26 21 5e 54 29 c5 5c c7 bf 72 39 d4 a8 82 88 5a b6 e4 63 b9 72 db 4f d8 0e 86 6f 57 2d b8 3e b8 57 de 75 fb 1a 3f fd d0 51 25 4a ec ce 9e 97 22 f0 76 87 a6 02 09 39 Data Ascii: _Oj$~X1A;)mt])xl';Uo5j4{X\1E-,y/=$~Z<WI1&S?Fvci@|t:dV83z`c<9N_p`)g(pv!(Js?F5}1f]J;*e"Yd&!^T)\r9ZcrOoW->Wu?Q%J"v9

2022-07-27 17:45:26 UTC 1728 IN Data Raw: 9d ae 5f cf fd bd f7 d9 44 34 ad 97 9f 49 9d 19 9f 69 57 c5 c9 1a 97 9d 8f ba 1d 1b f0 be 5b 86 5a 1c e5 e2 ac 01 87 d4 7d 36 78 e2 e1 42 2b cf 5f 69 56 6a db 1e 20 f0 c2 86 9f 49 3e be 86 76 78 75 f0 70 0a 74 08 34 78 84 ce 22 aa b9 d4 30 8c 25 03 00 5a 6c 9d 40 5c 7d 13 7a 68 9a 4f c5 e5 da da fd 57 cb 8b 55 6e 68 a0 98 12 ca 91 50 5f f7 32 c5 95 44 cb cf 1f 52 d4 c0 06 32 8d 60 00 1a c1 cb a0 d9 d7 65 b0 76 c1 33 15 d6 8e a2 ab 2b fe e8 9a 30 ab 41 fc fd bc 13 ce 84 c4 86 8c fe 0f 58 41 0e d6 18 f8 84 73 22 cb 15 db 86 82 37 c0 ff 53 26 72 97 dd df 0d ba bd bf 1b 41 22 0d 52 72 94 a3 c4 da de 35 34 6c 88 6e 7d e1 f6 52 f4 7c 47 33 3b 9a 7f 06 77 64 18 69 13 c4 cc b7 75 bc 29 22 93 21 8a 19 2d 6a e9 b8 6f cc bf 29 99 ba ef 29 a2 08 e4 b9 58 25 58 e2 7e Data Ascii: _D4IiW[Z}6xB+_iVj I>vxupt4x"0%Zl@\}zhOWUnhP_2DR2`ev3+0AXAs"7S&rA"Rr54ln}R|G3;wdiu)"!-jo))X%X~

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 40 of 114

Page 41: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1744 IN Data Raw: f6 4d 5d 40 c0 fe 85 a7 6a c3 ea a1 79 7e 6d 4b 9b 1f 7f a7 ad 37 ad 90 fa 40 b7 19 18 52 e0 d8 df ea f7 d9 ab ba cc 8a 99 32 1d 11 68 82 a2 1a d7 c0 8c 08 ab e5 6e 24 0a e3 4e fe a4 79 8c 77 9e 04 f6 f5 95 02 e1 e4 e8 e5 b5 77 fd 34 6e 0b 83 d8 9d 0d 54 90 24 80 4d 9b a5 2f 24 dc 35 b9 e9 dc 08 a7 ff 1e 61 0f a3 29 25 18 bd 35 48 13 51 b1 bf db 35 ad 34 1f 34 58 ef 42 74 8d 8a a3 c3 ef 6b 49 05 a3 2e 6d 17 8e 60 24 4a 22 5a 09 b5 12 32 85 f3 65 3d 41 5e 3d b5 91 34 b3 02 77 83 74 41 75 a8 b5 22 ec a7 8f 5a f0 56 b4 e1 6f e8 78 ba fe 69 de bd ba 2e 96 d5 21 6c 22 47 1f 15 22 f9 77 00 2a dc 86 69 29 f6 bc 3d 3d 77 13 99 ac a9 ee b3 b2 52 57 0f 09 3d 22 93 e7 49 42 e9 d7 19 65 f5 fd 10 c0 51 a9 66 3a d4 8f fc ad 3b 64 f1 0b 09 4d 5d 55 86 1d f4 1f 77 95 40 Data Ascii: M]@jy~mK7@R2hn$Nyww4nT$M/$5a)%5HQ544XBtkI.m`$J"Z2e=A^=4wtAu"ZVoxi.!l"G"w*i)==wRW="IBeQf:;dM]Uw@

2022-07-27 17:45:26 UTC 1760 IN Data Raw: 74 d0 a6 7f 1e 3e b7 ec c6 3a 12 9f ce 70 6e 03 e7 c9 cf ed dc a5 f4 81 74 ca 2f 3f 1d 6e 29 79 ab ed 8d 64 e8 8d 05 b4 57 55 5f 76 53 87 3b d0 6d 2f af 61 d5 82 fb 02 a9 9f 50 e1 31 9b d6 31 4e f5 71 56 53 d3 af 59 cd bf d3 1c 0c 75 7f 63 88 c4 a9 40 62 85 44 00 20 89 ef ef ec 07 d7 01 73 01 b4 c7 75 87 ad d9 b8 54 83 21 54 e7 ff db 88 b3 ce 63 f6 13 01 dc fd 09 f3 10 8a a5 12 bb 41 e8 f8 52 05 94 79 da 39 f6 66 40 53 3b 45 3e 42 fa 4e 8b e0 19 30 62 85 ce f1 35 e8 63 e0 db 4b cc 47 be c7 ac 27 92 a5 a7 fe 2e 0c be 8d 28 ca 81 1f 34 b7 83 12 54 06 a4 d0 d3 6f 43 34 f5 54 14 64 74 36 6f 57 31 75 a9 b3 2f 43 88 83 f7 f6 8f 73 43 69 91 4d 42 68 d1 a7 fd b4 d8 73 57 c4 df c1 6b c5 d6 29 ea 92 a4 70 5f f6 41 3d c9 fe be 6a ec b9 49 e4 8c 58 2d 01 cd 24 3a fb Data Ascii: t>:pnt/?n)ydWU_vS;m/aP11NqVSYuc@bD suT!TcARy9f@S;E>BN0b5cKG'.(4ToC4Tdt6oW1u/CsCiMBhsWk)p_A=jIX-$:

2022-07-27 17:45:26 UTC 1776 IN Data Raw: 2d ea 45 b8 d5 f6 f7 5f a0 2c a6 5a b3 eb 81 95 7a 0e 41 86 45 12 47 74 79 01 2e cf ea 8b 1f 69 29 7f 42 58 d2 ed 20 af 52 43 d7 73 de 9b de ba 30 87 79 3f 8c 86 7e 37 72 15 1e 1b 71 67 19 22 89 7d d1 99 08 51 47 cc b2 e6 df a8 94 89 33 7f e2 b2 e8 14 92 10 ab e4 35 9d e4 6a 3f 4b 26 e2 85 42 3c b7 c2 73 e6 25 19 37 c2 36 48 ed c4 3d 85 c6 e4 25 d3 5a 12 36 88 7b 5f 0a b0 11 8c 70 e4 d2 e4 5e 2e ab 28 06 59 ec 0e 77 32 b9 96 6b fc d0 ff b3 9f 3c 27 34 42 b7 f1 4d 1a b2 d1 62 31 4f b2 fe 61 89 36 83 cc e0 31 2a 8e b1 87 86 60 51 da 32 e9 6b 9a ad 1c b8 0f 28 5d 79 db 93 8b 0d 89 ec 50 7d 92 b5 ad 72 fa 05 ac 1f 88 de 1d a1 ac 41 36 df 20 b5 b5 a5 28 81 9b af c0 4e 92 fe 58 af 9f 9e bf 4b 23 90 eb ef 73 88 d2 6a 15 96 c1 6d 9c e3 4a 0b 50 1c 4e 1d a7 4d d2 Data Ascii: -E_,ZzAEGty.i)BX RCs0y?~7rqg"}QG35j?K&B<s%76H=%Z6{_p^.(Yw2k<'4BMb1Oa61*`Q2k(]yP}rA6 (NXK#sjmJPNM

2022-07-27 17:45:26 UTC 1792 IN Data Raw: 84 80 20 61 df 31 bc 97 01 76 ed 9d 4b 6d e6 9a f1 f3 fa 31 79 cd 15 17 0a fc 6a 2e fb d0 87 5e 00 e1 28 e2 2a 36 76 30 6d 30 1b af 87 53 e8 2c b1 48 6a 00 a1 31 11 27 51 6b c7 bb 07 2a 0e c8 33 5d 25 43 0b f4 de 8d 6a 93 ee 1b b3 eb a8 3c 67 e6 df f1 90 06 8b 17 74 04 af 91 08 bf 66 2b 1a 10 b2 81 83 09 ef 22 b8 d9 71 c7 7a b5 15 17 79 d6 4f 90 0f f4 e3 cc 66 bb 62 5a 9e 70 8e e6 33 61 26 06 5f a5 aa 86 f5 1a 51 d8 e1 30 a3 2a ed 82 5b 00 57 f6 75 3e 3c e8 6a 1b f0 7b 2a 2c 24 13 87 69 84 9e 35 93 d9 15 e4 85 14 58 4a 53 43 66 22 93 87 4a b2 1a 56 95 fd 50 09 5e 22 82 44 03 ee 38 2a d3 5a f6 8b 7e 43 aa e9 d4 6f 1f 23 c1 bd ba 5b cb 79 2e da 73 84 34 96 2c 86 60 03 67 e3 44 e6 0e 76 78 80 1d db cb 98 c1 f4 d4 c7 24 e2 3c 7e 34 73 2d fa 83 73 7d 65 9d 69 Data Ascii: a1vKm1yj.^(*6v0m0S,Hj1'Qk*3]%Cj<gtf+"qzyOfbZp3a&_Q0*[Wu><j{*,$i5XJSCf"JVP^"D8*Z~Co#[y.s4,`gDvx$<~4s-s}ei

2022-07-27 17:45:26 UTC 1808 IN Data Raw: 5e fc eb ec 0d ab aa 5a aa 2d 93 c7 91 f5 57 62 e3 fb 0f 0b 8c 3e a8 3c fb f0 02 ff 3b 33 87 9d db ed dd f4 11 b5 71 eb 98 e3 11 5f 59 ba de a2 5a c3 13 82 c1 76 e6 7d 97 87 4c ab 17 d9 cd 10 ca 80 e9 4c 32 84 d6 ba 01 d2 11 45 a6 d2 f6 f4 18 f9 c2 90 37 f2 ec 7e ac ec ef 7f 68 53 25 9d 04 7c 76 78 af 23 c8 1b d6 41 d1 28 61 18 55 99 6b 61 7b 8d ab 8d b3 4b 8b 95 e8 b9 52 58 e5 bc d1 e2 b7 cd 48 02 df 48 e4 ba 52 4d 91 57 c7 db 69 56 7e b6 a1 af c7 60 af 01 96 6d ad b4 e3 8f f1 f1 31 60 d2 8c dc 38 5d 0e 7b 18 b4 2f c9 47 f7 ca e2 d1 d3 d9 ac c9 26 b0 85 aa 82 29 29 eb 26 a2 a5 6a a6 f2 07 3c 76 bd c5 8e b8 b2 7b dd 48 9f 9b ff e6 5a 65 fe 7e 40 87 a7 78 31 0c 1e af 13 be d2 af aa 76 f4 18 0d 64 d8 49 62 23 6a e4 4d 22 ae 02 e1 99 04 36 0c 10 52 29 0d 06 Data Ascii: ^Z-Wb><;3q_YZv}LL2E7~hS%|vx#A(aUka{KRXHHRMWiV~`m1`8]{/G&))&j<v{HZe~@x1vdIb#jM"6R)

2022-07-27 17:45:26 UTC 1824 IN Data Raw: 25 93 6d 46 a3 af ae a1 5c 61 67 67 c2 8f ab 30 af e3 a2 6d 82 a2 be 0f 9e c7 10 ff 8a 7a 64 2e 9e da e1 8c 16 4b 29 15 b2 55 8b 49 88 94 49 e0 2f 29 69 06 9b f2 21 41 d1 57 b6 7d de 47 d7 a2 18 a2 75 3a 63 f5 0e 1f 12 af 19 98 7f 85 8d 8c a7 5b ad a9 55 e8 c8 6f 95 26 5d 42 2d 9e 82 91 63 e1 d3 73 c8 89 bc 3a 5f 01 13 44 ed 38 f5 8b 1f 57 c8 17 a9 57 e5 4f 20 e1 eb dc f8 db a0 7f bc 6a 1f 2e 45 f8 ac 9d 41 25 08 3a 69 31 e5 c6 1b 7a 69 8d 36 af ac ab 64 41 a9 ad 5e e8 f4 12 a6 71 7b 85 e8 f8 11 7f 6b 44 14 52 e2 ad 8c d7 78 9c 6d 87 84 8c 7b b5 50 f2 65 b8 d9 e4 64 4a 2e 99 b8 41 c9 eb 8e 7d d0 6e 1c db 5b ac fa 0f 42 ec 9c 81 49 d2 87 51 f2 dd 69 37 0b f7 fb 7d db 91 f7 95 db a0 be 2f 75 81 47 d0 4d 74f1 f1 53 fd 16 9b 98 c8 cb 1f 04 e7 94 bf 83 af 25 Data Ascii: %mF\agg0mzd.K)UII/)i!AW}Gu:c[Uo&]B-cs:_D8WWO j.EA%:i1zi6dA^q{kDRxm{PedJ.A}n[BIQi7}/uGMtS%

2022-07-27 17:45:26 UTC 1840 IN Data Raw: e2 90 2a 21 e7 17 d1 73 02 14 a5 c7 46 ef 9f 36 3c d0 88 19 e7 a9 4b 66 e6 e0 56 ae f6 7d 33 8d ba 31 13 c2 f3 84 3f 53 e7 89 fb 97 e4 c0 90 7f ff 1d 0a bf 8f b7 7f 64 6c 52 44 6d 9e 10 87 01 f6 fe c2 04 34 d1 33 01 fe fe 58 c2 f4 57 66 c7 e2 07 f1 a6 ef dd 9d a3 96 b9 82 bf 38 b5 18 94 fe 6e 83 c8 16 8e 3c be a6 8e 0f 55 c0 f1 59 0c 07 d1 ef fb 20 51 8e 28 11 60 01 0a 6d 56 8d 54 ff 86 8a 63 8b cf fe c9 2c d1 e2 63 94 02 9e 7c 17 bc af bc 5e 1d ac 55 64 c8 af 6f 38 ac 48 94 80 e0 93 05 f4 ae 32 09 6a 42 df 46 25 fa 58 c9 7e 4a aa c0 21 78 fc 20 51 f5 2d 54 53 96 7f c3 ee bb eb c0 43 0f 4f d2 11 e8 b9 da 31 ba 04 e0 a6 ab 87 cb 49 41 b1 1d dc 3a 8e 1c 5c 02 a4 24 ca 15 cf 80 d7 30 bf 1d d7 55 fa 1a 26 04 01 81 b7 df 9b cf f5 43 df 76 81 d9 37 2b f0 ef 88 Data Ascii: *!sF6<KfV}31?SdlRDm43XWf8n<UY Q(`mVTc,c|^Udo8H2jBF%X~J!x Q-TSCO1IA:\$0U&Cv7+

2022-07-27 17:45:26 UTC 1856 IN Data Raw: 3b 1c 99 54 f2 70 28 90 54 4c 58 f6 71 25 8c 37 a4 b1 a6 a9 6c 76 b1 c7 4c cb c7 6a 6d 17 7b ef 1b 28 7f 17 c904 a3 b2 1f 87 a7 b8 ac 4e bd ef 9a 40 48 b3 d7 32 5c 40 1e a9 4c 3f a5 65 d3 f2 27 64 41 dd 50 c3 ae 8d bd f5 fa f7 d5 f9 f5 9f 3a 9f 1f 3a 47 3f c0 48 e5 53 fa 47 1d 28 7c 90 e8 60 81 e7 3f ef 1d 8f 0b 6a 14 0d 28 9c f3 ff 66 90 3d 84 1e e9 f2 cb 25 ac ab a0 a2 03 c2 85 d6 ae 8d 5c d9 4e 6f ec 76 b6 ae ae 77 67 e7 f3 95 18 c4 fd 7e 3f 08 7c c7 e0 86 ef b2 3a 56 37 55 3d 92 f8 36 6a 03 59 de 01 02 96 f9 5d b6 b5 ac 02 a7 c6 8a 0e 44 63 6d 35 13 1f 2f 3b cb f3 fa f7 ce ca ea ea ee 42 23 be ba d4 d6 ac a5 6b ab 4d 0a a5 91 bc 53 c5 11 8a ea b9 3c 3f 08 1a 99 2a 59 2a dd df cb 60 d1 da ba 61 65 38 e9 ad 49 ba 6a 5b db f6 b5 cc 2b 7c 3c 7a 2c 39 b3 Data Ascii: ;Tp(TLXq%7lvLjm{(N@H2\@L?e'dAP::G?HSG(|`?j(f=%\Novwg~?|:V7U=6jY]Dcm5/;B#kMS<?*Y*`ae8Ij[+|<z,9

2022-07-27 17:45:26 UTC 1872 IN Data Raw: cf 80 95 22 ec 09 10 5b 8d 3d 13 df 74 02 ce 14 92 85 b8 60 15 b6 e7 ed ef 3b 39 11 30 fe 51 7e 31 0d c6 75 f3 fe 5c dc 59 3e bf 38 21 4e 10 bf e5 50 66 c4 2e 50 9f c4 02 18 b0 c7 fd ea 97 1c 34 04 29 63 fe 58 7e 2c 6d ce ab 99 db d9 c3 be 62 1f 7b d4 18 95 cc b2 2a 3d 02 31 99 98 1f e2 32 6c f4 e3 e4 1a 1f a2 67 7e f3 2b 63 35 6a 81 e5 a3 c9 9a cd 2f 92 b4 72 70 85 a9 0d b1 b9 a9 4a c5 ea d1 ed 51 d5 a6 55 c7 5d 0b 43 ca 65 2b 50 e2 f2 59 b5 f7 b9 17 87 68 7a e9 5d 4a ce 7e f7 c2 43 d2 35 b3 d4 48 01 67 13 22 a0 ac ac 3b cd ce ee d9 71 4b 4e 35 dc 22 ff 0d 42 b2 8f 73 0f 44 48 26 c8 96 fc 8c ac fe 53 94 7c a8 d6 3d 03 18 08 44 75 20 19 ff 43 50 e9 e6 61 47 a7 0a d7 de 00 b0 5a 68 29 49 30 01 db c2 7a 9e a6 39 58 9c 8a 9f 55 c8 13 05 ce 74 bc cc 16 d0 84 Data Ascii: "[=t`;90Q~1u\Y>8!NPf.P4)cX~,mb{*=12lg~+c5j/rpJQU]Ce+PYhz]J~C5Hg";qKN5"BsDH&S|=Du CPaGZh)I0z9XUt

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 41 of 114

Page 42: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 1888 IN Data Raw: 75 39 10 c2 a6 b7 ab dd 61 1f f1 f1 22 bf 1f 1e 14 bd 73 34 b3 70 15 3d 22 34 4c cc 3e 85 32 fe 1c cb bd 55 61 40 18 61 03 cd 28 46 72 69 6b fc ba d1 dc fc 08 83 0d 4f 71 78 a2 8c 1d 14 c1 01 50 71 0e 05 12 3b be cc 42 2e f5 36 3c bf 63 12 4f dc 7f 62 23 9d 0e 21 74 0a 30 69 2f 99 b4 84 4d 49 e6 e8 d2 99 26 4e 10 6f a0 02 34 d3 22 94 a5 0c d7 cf e1 aa 1d 7e fd 63 c5 6c 75 6f a6 78 a1 7d 32 cb 5d ed 95 bc d6 96 60 0f 83 14 52 f9 a9 f9 12 66 54 df 84 3c 22 70 e0 8d 84 63 6f fd ec 15 d7 fe 0d 2a e8 e2 00 27 98 03 81 4e 4f 4a 7c 95 03 c3 c7 aa 54 de d5 2e 2f d7 26 a9 61 90 dc ee 8e 72 4c 94 55 98 e2 51 85 4d 5f f9 8d ed 3d 60 f1 00 a8 18 d3 c5 55 76 c6 99 79 1a c6 31 99 d2 96 26 99 7a 55 6d 9c 52 e8 6c d2 16 a6 1a 02 99 97 18 c6 4f b4 c6 8d 75 b2 03 01 9c d0 Data Ascii: u9a"s4p="4L>2Ua@a(FrikOqxPq;B.6<cOb#!t0i/MI&No4"~cluox}2]`RfT<"pco*'NOJ|T./&arLUQM_=`Uvy1&zUmRlOu

2022-07-27 17:45:26 UTC 1904 IN Data Raw: d1 34 a8 d9 e9 0b d7 93 f4 aa ae d0 74 56 7b 3d c0 fe 8d 79 f9 82 9f 8e 9f 83 35 64 59 a8 51 70 89 3b 01 9a 51 0b 55 6e 0f 86 8a ad 41 50 f1 71 00 7e 0e 07 7b ba 0e 1c bb db f7 e6 3c a8 f9 4b c2 bd 65 ed 35 fd 57 d1 b0 6a c6 14 d4 f1 6f 33 dd 7e e1 64 2e 5c fa a2 00 da ec df b2 38 7e 79 44 30 ad 5b 16 66 10 5e 0d f4 66 75 b7 1d 57 53 96 0e ea d2 8c 0c 4f 45 a2 3f 9a 1f d4 26 1b a0 75 0f 07 0d e9 9c 3a 97 78 d2 8b 0e f4 53 b8 2a 5e 6b 42 ed 34 1f 6e d7 fe 47 d6 f1 8e 4a b8 73 cb 06 77 5a 6a 58 0c 6f 9d e9 4f eb 4e f6 b7 48 ef 47 f9 88 39 7d 4c b2 1f 5f 7b 52 0f b5 29 a8 db 3e b6 30 3c 15 58 7b c9 9a 33 24 86 ab 74 03 3b f7 19 ac b1 ee f6 22 ba 96 aa 7c 25 be 2a 31 1d 5a 97 ed 87 5a bd 5c e1 29 17 6e 5d cd 47 1d 3d 0e ca 53 87 c1 a4 98 80 1f f8 f7 c4 db 91 Data Ascii: 4tV{=y5dYQp;QUnAPq~{<Ke5Wjo3~d.\8~yD0[f^fuWSOE?&u:xS*^kB4nGJswZjXoONHG9}L_{R)>0<X{3$t;"|%*1ZZ\)n]G=S

2022-07-27 17:45:26 UTC 1920 IN Data Raw: 6f d3 35 bc 33 3b 45 3b aa 07 fb 16 89 df f7 24 5a 1f bd 0f 62 22 e4 df 2f 69 b6 5a fa 69 18 78 b5 39 0b 93 e5 f2 19 40 59 ae fb 07 b2 5f 8e be 95 c7 1f 64 fb 07 b3 e7 09 7a 30 a0 7f 10 c6 db b5 6b 27 e8 f6 b6 b7 f2 51 8b aa 02 31 14 22 7a a1 5f f8 e7 61 f2 ae 94 03 c4 78 49 bb 4c 09 7d 1f 7f 95 d4 eb c5 26 55 bb e7 c3 d2 5c 40 5a 6d 99 85 ec 7a 3f ef 8c 85 dc 89 34 f0 81 05 63 8d a3 ae a7 22 17 fd 62 b4 fa 35 1e 42 1d 00 c6 b1 84 a4 74 c4 12 6a 11 80 fd a1 e1 10 e2 60 80 e3 c6 4c 2d 43 3d 3f 7f 0a 8c a4 23 0e 26 40 4f a2 83 ca 62 4b a4 83 c9 ba c3 8a a7 ee 9d 0e fd 45 17 98 9e cd c1 0d 5c 42 dc a9 d1 68 7f a2 c0 a9 f6 b3 74 d0 23 b4 f1 2a 1f 39 32 ec 13 35 fb d7 2e 04 11 ab cd 08 9b fd b0 c1 89 df 8a 7b 53 0a 9c d6 bf 45 45 3e 2c 18 5c d4 3b 0a 51 05 83 Data Ascii: o53;E;$Zb"/iZix9@Y_dz0k'Q1"z_axIL}&U\@Zmz?4c"b5Btj`L-C=?#&@ObKE\Bht#*925.{SEE>,\;Q

2022-07-27 17:45:26 UTC 1936 IN Data Raw: 69 0a 93 5b b3 fe eb 3b bb d4 eb 01 ce 41 e4 ae c8 ce 7f 3b 7d 1c ec 02 13 b6 3f ed 85 db b9 38 f6 fa 24 75 dc a9 48 8d 5e b9 18 9b 79 a8 05 98 ac b5 5e 2f 8a da 49 69 d2 cf a6 16 02 e7 a0 c6 12 4d 56 ed d3 43 64 02 e4 26 1e 7f 7b 06 90 8d 89 a2 1b 1d f8 eb 8a fc 2c 56 5d ee 48 75 74 81 49 ea 78 06 25 9c 3d bf 5c a2 61 70 50 25 f3 cc 03 d6 f5 2c 53 21 78 ed 6f 80 39 22 77 fc e4 a9 f0 d0 cb ab ee bb 8b 26 f4 84 c9 df a2 c9 40 ef cd 89 87 96 a6 e3 1c 91 73 7b 9b b3 ca dc cb 86 10 bb 57 ba c8 6a ae 4f 61 ea 34 f4 5e 07 47 03 7b 7c 52 80 a1 30 74 46 9e b8 b3 d8 86 f2 d2 23 dd 6b 02 c6 7e f8 22 09 c8 22 ec d8 c0 40 e6 15 64 63 6d 1a 11 83 3d 70 79 9b ff 41 2d 46 8e c2 75 84 9c 0f c7 c8 6a 80 e4 86 d4 ef 91 a6 ea f7 78 73 db bf 3d 76 a1 e1 f8 b5 2a 2d 3d 0f 49 Data Ascii: i[;A;}?8$uH^y^/IiMVCd&{,V]HutIx%=\apP%,S!xo9"w&@s{WjOa4^G{|R0tF#k~""@dcm=pyA-Fujxs=v*-=I

2022-07-27 17:45:26 UTC 1952 IN Data Raw: af 58 8b f2 37 4c 55 92 db 17 35 37 b5 00 7e 5c 68 2b b7 82 49 6b 0f 98 b5 35 b7 ab df 8a a7 c4 05 ea 0b 91 c3 c7 8e 46 fb 6b c5 15 bf 33 fc 08 c9 10 72 fc 83 67 99 b4 6d e9 19 8a cd 7e cf 0c cb 28 b6 6f 9e 89 d5 f7 e4 9f 2c d3 68 ee 26 13 07 b9 f4 91 1e 0c e3 4b f5 14 dd c1 2c ed e2 fe 34 97 cc 69 69 ad cc e7 74 72 c7 b9 f4 51 fb f7 7a 96 d7 f8 fb fb 0f 2d 58 f3 8e 17 25 d6 c5 2d b9 0a 69 b4 91 87 50 dd 6b 69 ad 96 ab dc be 62 18 40 8d 99 97 05 06 50 fe 53 26 1e df 03 a8 8c 9e 04 3c 09 aa dc ab bd 26 c6 43 ae 42 54 a3 29 83 4b 2b 15 72 e1 8e 71 9d 5f 73 ae 93 5f c7 f4 8a a0 0a d2 82 83 7d 62 d3 37 76 10 df 3f d6 e3 02 30 80 6c c7 dc 5b 2c 3a 0b 6c 3c b2 b7 b3 b9 a4 47 fe 5e 5b 34 15 27 4e d8 1b be 3a 83 7f 97 58 43 09 95 70 e9 c6 be ce ff ed 15 f8 57 b2 Data Ascii: X7LU57~\h+Ik5Fk3rgm~(o,h&K,4iitrQz-X%-iPkib@PS&<&CBT)K+rq_s_}b7v?0l[,:l<G^[4'N:XCpW

2022-07-27 17:45:26 UTC 1968 IN Data Raw: 0f ee 1e 20 78 82 27 48 23 dd 38 8d 34 d0 48 70 77 77 eb 46 3b d0 c0 cb 9d 9a 99 9a 37 35 f5 ee bd 53 f3 6f aa ce 8f af ea ec 3a 55 47 d6 da 6b ef 3a fb 7c 68 7b f1 91 c0 ad a4 bc ed 09 56 a1 52 b4 51 32 5c 69 1c e4 a1 e7 a8 5f 74 63 78 ee 05 69 51 ad 2f 44 5d 9c 70 49 b7 fa 93 8b 49 51 18 66 da c6 f5 ee 27 9a 4d b2 b6 3d 89 8e e7 08 21 0b 61 08 e1 0d 79 d2 e5 78 5b 6b b3 37 47 1f 09 0b 0b a1 b6 23 50 38 85 01 a6 28 12 fc 1b 58 a4 98 07 dd 21 29 5f fb 91 e9 98 2a 7a 83 d2 7b 9d 25 47 04 66 c5 c8 22 d6 36 f8 b4 87 3f f3 f7 d8 a2 30 e3 50 7d 2f e7 a8 67 45 c1 d6 66 cf dc c1 9f 3d a5 8f 1a 1f 15 3f 0e a0 73 d0 9f ec 4c 06 ac 96 9c f1 10 c7 33 3e e3 d7 2a 00 ef cc c5 22 ab ec c0 bb 6f af c5 5e a4 08 fc 10 e9 d3 8b 01 d6 37 c8 72 f7 3f a1 5a 00 a2 2e 6e 34 96 Data Ascii: x'H#84HpwwF;75So:UGk:|h{VRQ2\i_tcxiQ/D]pIIQf'M=!ayx[k7G#P8(X!)_*z{%Gf"6?0P}/gEf=?sL3>*"o^7r?Z.n4

2022-07-27 17:45:26 UTC 1984 IN Data Raw: b3 a0 b2 19 b7 9a 64 dc 35 9e 82 58 30 80 f4 27 b4 ed 37 42 70 16 2b 5d 20 0d 4e c7 d6 bf e0 c9 c7 e4 ce 86 31 ba ec fa 8a 6c 0c 45 84 68 19 94 db 05 d7 c5 d4 94 d7 b0 ae 12 ea 34 92 97 fd 96 2a 0e 0b fb a6 ef 5a d5 b2 bd 12 aa ec ce f0 33 f1 4d cf fb 66 ce 6a 04 ce 13 02 b4 3c 2a d4 05 eb 8b e8 3f 80 99 c2 26 a5 9d 0a 8b da 33 63 19 85 7c 1c 7c 3f 3e 00 84 33 fc e2 7d 97 50 40 ab 28 1a 6e ea 5c 57 4e f0 a4 66 c8 bf 70 70 b2 c7 d8 51 13 f7 cd ff e0 ec 2d a3 e2 0a de 3f cf 4e 20 10 82 bb bb 7b 42 70 0d 10 3c 40 08 09 8d 93 04 77 87 c6 03 c1 35 40 80 04 0d 16 20 48 43 70 77 d7 c6 69 b4 bb 71 ed 46 1b 6b 36 bf 99 9d b3 fb 62 76 67 fe f3 ae 4e d5 e7 d6 39 f7 dc 5b f5 7c bf 55 cf ad 9b fa 74 de b1 5d 68 6d d3 b4 eb 2d e2 25 54 47 32 9d 3d 79 77 14 f2 9d 34 f3 Data Ascii: d5X0'7Bp+] N1lEh4*Z3Mfj<*?&3c||?>3}P@(n\WNfppQ-?N {Bp<@w5@ HCpwiqFk6bvgN9[|Ut]hm-%TG2=yw4

2022-07-27 17:45:26 UTC 2000 IN Data Raw: 92 50 ef 45 b1 49 42 f3 2c 99 52 b4 95 82 e8 bb fc fd c4 f6 59 cc 77 e0 f0 03 00 f9 b6 fd 19 5c 38 d4 77 fb 78 2a 95 01 a5 c1 38 a6 f5 9d 1b 84 bb 37 e8 70 e1 0a b5 45 2c 44 76 bc bc c3 6e 51 b4 83 32 c7 7c 4c e1 e5 9a e1 94 f9 2e e9 86 df f3 00 e8 a7 a5 fd 17 fb 4f 2e bf a2 7b f3 ef de a2 85 bd 69 eb a5 0d 5a 29 92 87 39 e3 72 46 68 9e 3f 29 70 d9 55 73 29 88 bd ab 04 87 3b 22 34 ff 4b ef 3b 7f 1b 12 f3 23 79 2f ef b9 f3 c8 ab 33 f2 94 78 3f c9 0b c6 47 37 c0 7c b4 a7 86 61 5d de 0f f1 2d f6 ab b2 61 55 d9 6c ff c4 2f 0b c5 20 5b 0d 75 2f 6f a2 0a cd 6f 6f ca 86 d5 fe 55 c6 7f a4 e3 6f 42 52 f7 d1 06 12 fb 6e 59 18 09 81 0b 27 42 02 ec c0 35 83 b7 6e 1a 77 c2 87 20 39 e2 4a 6d 4f e7 14 fc 3f a2 51 5f 14 af ad 98 06 6b 6e e6 1a cf 2a 8b 8c 48 bf a9 af f8 Data Ascii: PEIB,RYw\8wx*87pE,DvnQ2|L.O.{iZ)9rFh?)pUs);"4K;#y/3x?G7|a]-aUl/ [u/oooUoBRnY'B5nw 9JmO?Q_kn*H

2022-07-27 17:45:26 UTC 2016 IN Data Raw: 47 d7 5e 66 96 97 4c b5 51 75 d0 32 49 55 d0 7b e3 0e ef 2f 9a 8e 3e c9 78 6d 6f f9 5c 50 d5 c9 df a7 07 45 f6 1d b1 f5 56 a6 6b 3d b0 ca 7e 0e e5 fa a7 98 7f 72 b2 b9 7d 0f 2e 0f 9b b6 c0 59 f8 89 d5 73 d5 a9 af 30 35 24 57 4f f3 08 d2 77 37 d2 8e 9e c8 2f a8 d4 56 dc ad 51 d7 0d 2d 48 31 ed f2 4d 4f b1 37 1e a6 4f 78 3a 5a 3a c8 6e 30 3f 6a e2 eb 63 80 42 bd 51 8b d3 df ae ad bb a0 5c e8 e2 d6 a5 70 76 f7 6e ff 79 a7 9c 6e e5 c4 e4 b2 42 72 05 e2 3d a3 a9 69 8c 5d 5e 2f af 95 f6 4e b8 eb 1b e8 2c 2c 48 0c 10 b2 70 b3 50 7e a7 95 f4 a6 27 6d bf 98 2e 25 ca 4f f1 b2 7a e6 fe ce f9 73 b4 22 d5 9d 80 ba 70 8f fb cf d7 d5 7b 13 fd f5 79 74 24 4d bf 1e f5 5a 65 a5 64 08 f6 86 65 7e 98 ce 3c ba c4 66 70 4f e1 74 ad 77 2f 92 84 83 b1 f7 32 12 19 55 5b 73 63 49 Data Ascii: G^fLQu2IU{/>xmo\PEVk=~r}.Ys05$WOw7/VQ-H1MO7Ox:Z:n0?jcBQ\pvnynBr=i]^/N,,HpP~'m.%Ozs"p{yt$MZede~<fpOtw/2U[scI

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 42 of 114

Page 43: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2032 IN Data Raw: 1e 43 be 57 19 68 3a f8 2e ae ec 1c 85 b5 b1 c3 b0 42 e9 c4 3d 77 ab 06 ad 67 d2 71 a7 34 10 df 6d 73 c6 1a 8d 2d 32 e6 39 10 ae 07 a7 dc 4a c2 6d 39 95 86 1f f6 2b 70 a9 c0 11 ab a3 c4 58 1e 26 e5 9e bb 25 0a 0f 4f a6 a2 b1 c4 0f 17 f2 a5 f8 30 52 88 f4 50 7b ce b9 86 cd 51 f8 b1 6a 31 6e ec 9d 8e 6f d6 4b 90 17 6e 8d 65 21 76 dc 73 37 45 e2 fe d1 45 b8 ae 9f 82 f3 6b 6c b1 4a 69 89 65 c1 c3 38 e7 56 e4 47 e0 5e 65 22 ae ee 99 84 af f3 44 c8 0d 33 47 5a 90 6d a5 92 63 6e 79 7e 38 d9 77 e3 d1 50 e4 8d 9a 55 56 c8 09 35 c3 d2 39 dc 73 cb 36 aa d0 54 1e 87 fa 9d 5e a8 ce b6 84 2e c4 14 4b 66 8b 0d f3 fd 27 72 b5 2f f8 4a c8 f7 aa 8c cc 73 53 45 22 ea 76 c8 51 bd d2 0c 39 21 26 48 9d 29 3c 12 1e 30 20 f9 b2 f7 42 53 ba 0f ce 71 94 88 7f af da 95 8c 07 27 b4 Data Ascii: CWh:.B=wgq4ms-29Jm9+pX&%O0RP{Qj1noKne!vs7EEklJie8VG^e"D3GZmcny~8wPUV59s6T^.Kf'r/JsSE"vQ9!&H)<0 BSq'

2022-07-27 17:45:26 UTC 2048 IN Data Raw: 9f 22 7b 4a 1e 8a 69 38 f9 b4 dc 61 43 d5 f0 d2 f3 7b c1 30 46 21 f5 c6 2c fa b7 c5 30 14 53 65 f2 69 56 e7 aa c7 1a 43 78 94 19 5e 9b 86 26 f1 e9 1b f9 eb 7b 49 aa 20 82 00 18 e0 de 76 5e 99 56 22 3d 26 69 c4 5f 8c 32 10 bb ed 6f 6e 41 f9 eb 78 b6 a6 94 6c 7d 34 77 c2 6e 53 6c 08 e4 62 04 8a 41 b0 df 2d f4 92 f3 fa ab a4 3a e3 99 2f 20 5a a9 71 b5 a7 9e 35 3d f6 39 b9 ff 65 76 d2 9b 28 41 dc 9a c4 ad c4 ba 51 ad 5e 60 47 f5 d0 d7 fa 9e f6 20 f1 af ed 98 79 b8 d3 ff 59 68 cb cb 9f 54 df 62 a5 a8 a8 82 15 e7 e9 88 2e a0 8d e6 44 d6 4b b5 a2 64 e3 38 3b f4 9e ff fe ca ce 13 ee 5b f2 07 44 d4 fc 3f 23 a2 c8 87 9d c2 1a f3 35 6e 39 27 d5 57 ef 7d 7d 33 f5 ed 86 f6 e0 a9 fe 6c 75 79 75 6d 14 2f 11 71 e9 af cb cd aa 90 ac 8e f4 27 da 54 82 8c 0a 0b bb 7c b7 75 Data Ascii: "{Ji8aC{0F!,0SeiVCx^&{I v^V"=&i_2onAxl}4wnSlbA-:/ Zq5=9ev(AQ^`G yYhTb.DKd8;[D?#5n9'W}}3luyum/q'T|u

2022-07-27 17:45:26 UTC 2064 IN Data Raw: a4 ad f3 7c 4a 2d 7d 1f ef 28 ff 5f da 56 af 5e ef 41 6a 3f ec 58 15 3b ff a8 c1 55 7b 2e 49 53 fd cb b4 82 27 4d f0 7d 02 cf 12 41 5b b7 8a 9a 9d c9 8b 3c d6 c6 e7 df 4f e2 f6 a5 6e 28 10 a4 92 14 25 47 ba 7a 08 e2 fc 34 b9 31 7e c3 59 7b b0 45 f4 26 56 2a 2b 2a 0a 05 b9 31 ef 4f 8e 1e 2b 7a b2 3d 30 60 e7 d8 9f 11 1b 4f be 29 36 92 e8 08 ad 2e 46 ab 29 4b 0d 4b d6 05 51 d8 e8 cb 41 b0 8d 0b d7 e1 27 dd aa ac e0 c0 76 a8 fb 17 dc 21 98 d0 83 8d dd 9f b3 3f 5b ca 01 70 27 70 07 9f 30 f3 91 6f 04 7b 24 7d 5d 2a c3 db f5 24 fd b2 33 48 bc 33 ce 86 bb 97 f4 45 0b f5 22 5b 24 f5 a5 2a f8 c7 56 53 29 8e bd d0 7a e3 85 0d 74 32 be 03 a0 88 1b 91 fd c1 9c ba eb 3e 5b 83 01 68 2d 46 f2 d9 ca af 43 71 64 bc 65 da 9b f0 c1 44 d8 6e e6 0e 9d 90 0c 6a 9c 38 a8 05 5e Data Ascii: |J-}(_V^Aj?X;U{.IS'M}A[<On(%Gz41~Y{E&V*+*1O+z=0`O)6.F)KKQA'v!?[p'p0o{$}]*$3H3E"[$*VS)zt2>[h-FCqdeDnj8^

2022-07-27 17:45:26 UTC 2080 IN Data Raw: 03 5d 7a 17 18 15 c0 74 7d b8 1c fa 26 ee 5f 62 d8 ff f8 c4 53 df a8 8c f5 a0 8a 00 4d f6 13 3a 00 5b 45 ff c1 ec 7f f6 8d 41 d2 c1 8b b2 9f f7 83 ff 46 29 f7 e7 69 da dc e6 96 e1 44 e2 08 32 63 ba 87 05 22 36 9a aa 0c d4 46 f4 e2 75 6d 78 6d 27 70 8f 08 85 4c b1 39 f9 f2 f1 d6 2c 98 ce 58 bf a3 81 4d e3 bb 90 2c 39 9a ab 26 d7 85 f0 b1 d6 02 73 95 5d 81 6f f6 9f 4c 4d 7c e3 58 f3 62 0f 3e 0d a8 36 aa 20 49 90 24 b0 be a7 57 00 6d 75 60 67 29 6e 57 c0 6a 8f 3f ad cf b5 7c 43 4a 64 69 93 23 6e 45 68 f1 1b 7c f7 b8 40 0a b0 e3 13 00 19 80 b6 f2 31 f1 cf 4a f7 09 70 6b 91 53 75 0c 31 b9 9a 7b 22 cf b6 6e e3 bc 3b 4f ea 00 8a 57 d6 b6 da 96 00 6a 1b dc fc 7a cb bf 37 a6 3b f6 1c da d3 d1 0f a1 9c 36 9c 83 de 1c ad 44 53 a0 f6 22 f8 ee 3f 79 47 d1 0f e3 eb ac Data Ascii: ]zt}&_bSM:[EAF)iD2c"6Fumxm'pL9,XM,9&s]oLM|Xb>6 I$Wmu`g)nWj?|CJdi#nEh|@1JpkSu1{"n;OWjz7;6DS"?yG

2022-07-27 17:45:26 UTC 2096 IN Data Raw: 22 42 90 66 be dd 22 cd 9d 28 55 11 fa 9d ec f9 49 27 d2 59 54 0f dd 81 01 3c 9c 83 d5 1a 48 1d 9c 3c 14 50 be af 9f de 64 42 33 bb cb 63 f1 82 7b 19 61 1a 67 f8 6d 49 55 b9 6c de e7 a4 18 00 bf e3 0f 26 b4 f4 3f 5d 59 e8 85 ba 37 43 e4 86 1a 24 fe 95 02 2f ba 90 14 6c 10 de 5d c1 d8 f5 6a 81 da 0d 9f b5 6d 4d 6d 6e 8a 4d 13 83 9c 45 54 b4 63 9d cd 4a 2a 43 8b b2 d8 b9 cb 00 c9 bf 0a f2 28 d2 0c ff 29 c8 7b 18 65 f0 dd a5 ea 5f 76 4c f4 fe 9f cc 6b a2 e7 7a f8 5f 49 0b 57 c5 b1 9c 93 02 5b 73 42 dd 76 f1 30 00 87 cb bc 76 e0 ff 5d 90 97 38 75 be 3a ac 4e 18 4a 58 7c 7f 73 66 c6 7e 68 e8 34 17 0f 96 4d 39 26 71 f2 c2 76 4c e4 c6 c1 cf e8 69 ad cd e8 fe a3 ee 1f b5 44 93 2f 6d 40 ed fe 0f 80 bd 7b 07 ea 08 1a 96 c7 11 68 67 f1 29 9a 3a 61 21 e1 35 a6 e6 fb Data Ascii: "Bf"(UI'YT<H<PdB3c{agmIUl&?]Y7C$/l]jmMmnMETcJ*C(){e_vLkz_IW[sBv0v]8u:NJX|sf~h4M9&qvLiD/m@{hg):a!5

2022-07-27 17:45:26 UTC 2112 IN Data Raw: 24 3e 8d 24 56 f4 4a 8c 23 66 d5 03 2f 27 26 dd 9f 32 d6 9f f4 2d b8 58 3b cd 22 b0 cd 02 d4 ed 3d f6 94 68 da d7 a9 24 94 7e 1e 85 15 09 bc 75 8e ff f4 d6 e1 b8 d2 7d 7b 68 a7 37 6a 78 16 bb 7b a2 1e cf 7b a1 09 51 61 f0 c7 d9 4b f5 c2 68 75 e9 b3 61 b1 ec 39 ca d4 53 99 34 ef f6 c6 4c 31 63 9a 8b 7b 96 80 12 5f 86 50 09 c8 59 e2 67 05 aa 8f 5a 2e 8a 63 9b 9b ea 54 97 cd 23 3f e1 d2 d9 fb 11 b0 f7 5f e4 e5 3e 00 cf 3e aa e3 da 60 be 23 e3 eb 80 b5 e1 ee 0d 9a 5c fa f2 15 ed e3 a9 43 cc 17 31 5d e5 04 96 57 c8 15 44 91 e0 fc 70 df 57 e4 f4 23 76 df 79 c7 08 6a 6f 40 5a 62 f1 93 b2 12 8f a2 e0 7e 91 f8 d5 64 2d 6a f5 86 9a ba 4d d1 1b 94 a6 a8 dd c0 fc f8 c7 bc dc 23 7e ec ad b3 a9 c1 47 d1 9c 5d d8 31 3e 09 5c 64 a4 26 2b 37 73 82 30 f6 c0 72 b5 e3 a0 a5 Data Ascii: $>$VJ#f/'&2-X;"=h$~u}{h7jx{{QaKhua9S4L1c{_PYgZ.cT#?_>>`#\C1]WDpW#vyjo@Zb~d-jM#~G]1>\d&+7s0r

2022-07-27 17:45:26 UTC 2128 IN Data Raw: 7b f8 c1 50 a9 b4 be ad 23 56 19 fb 98 8b 93 2c aa 3c 0b 7c dc 6d de 69 a9 9a cd 5e 4c e8 5b 46 6e ba d4 3c e9 71 5d 08 b3 72 58 8e 58 a3 bc 08 32 4e 96 9c bd 56 6d 75 97 89 44 3e 98 ee 92 f2 35 f1 b4 86 d8 96 e8 be bf fc 71 5f 92 66 bd 6c a9 a4 93 cb 0c b5 b1 4f 66 b9 16 23 4f ce e4 bf fa a4 a8 67 a9 75 b2 9c 15 b3 45 83 8f c4 7d be 8c 5b 61 90 66 51 79 2e 64 72 1d ef ac 0d d6 e2 f6 f8 76 45 0a 80 38 d3 39 38 f3 bd aa da c6 ee d6 f3 d7 05 ce b4 43 94 f4 5a 94 8a dd 97 32 38 5b 04 df cb a8 57 e6 06 49 7c da f2 4f 70 e8 62 1a 98 15 09 40 91 0b bc 4f 05 05 ee 54 2d dd 6c 26 85 6d bd 03 c0 8f 7b 36 14 a7 d3 ce 2e ee a4 70 23 d2 55 db c2 59 25 53 5e ff a4 e7 26 f1 48 ff ca 40 13 b3 d3 c3 f2 e1 b0 5c e6 e8 b6 0d 6d 9a b1 a4 46 2e 34 31 b3 c7 8a 2e 36 8c 17 24 Data Ascii: {P#V,<|mi^L[Fn<q]rXX2NVmuD>5q_flOf#OguE}[afQy.drvE898CZ28[WI|Opb@OT-l&m{6.p#UY%S^&H@\mF.41.6$

2022-07-27 17:45:26 UTC 2144 IN Data Raw: 97 72 59 20 f7 70 3c f7 70 22 f7 73 0c f6 61 98 d9 2e e0 6d 9b b4 dd d8 5f 0e 1b cf 66 4f 22 c7 5d f9 df 7e 00 a7 5d 91 f3 bf 25 13 81 80 97 bb 53 ed e2 6f 70 37 df 01 2a 4a 2c 75 2f 03 67 11 8c 19 4c e6 66 66 97 cb 79 bf 35 f1 51 b0 a2 a8 ff dd f7 78 6b 08 e6 29 76 8a 23 e6 e1 64 f4 5d ec 98 17 d5 c0 58 3e 53 52 1b 88 e4 79 aa fd ca 99 aa 40 32 5c 5c 52 a0 e2 49 e0 26 37 da 39 81 db 7a 96 a2 e4 85 49 ad c1 a8 3b 25 b6 df 5c 5d 5d dd 09 a5 ee 50 9b 49 ea a3 31 40 f1 25 58 9e a7 01 71 7f 34 49 19 bc 54 a7 6f 9b 2f e8 a1 16 21 fe ab 2d 99 b1 b3 42 ae 57 e3 f4 32 fc f1 a9 ac a6 93 d5 5e 6d 38 49 e3 34 93 31 20 7f a5 fd 29 8d 51 4c 16 17 41 2d 22 c6 2f e3 ce ab 10 f3 59 fa 97 f3 f7 3a fd 56 56 57 e5 c7 cb cd 28 26 32 c3 0b bb 38 c1 40 c7 43 79 4a 3e 9d f7 0d Data Ascii: rY p<p"sa.m_fO"]~]%Sop7*J,u/gLffy5Qxk)v#d]X>SRy@2\\RI&79zI;%\]]PI1@%Xq4ITo/!-BW2^m8I41 )QLA-"/Y:VVW(&28@CyJ>

2022-07-27 17:45:26 UTC 2160 IN Data Raw: b7 ac cc 14 eb bc 65 a7 67 87 69 f0 b0 06 9e a8 b3 c1 46 47 ab 0f 8d fd 63 44 b4 6c 06 63 28 be bc 68 78 7a 4d 54 cb 8c 4a c9 3c 35 44 cf 87 6c 39 ef 35 8d c1 e0 c1 bf e7 ae 93 59 7c e8 96 d8 34 15 69 ba b7 7f 9a 4f 50 8d 20 f4 81 46 a3 71 16 3a 15 4b 84 ce c4 7b c7 60 80 b5 ed bf e9 1f ea a7 9f 5d db 08 5a b1 69 0a 8a da ef f3 c0 f8 33 4b 74 9a e1 3d 24 27 85 aa 3e c6 45 39 c2 90 c4 49 c6 79 ba a7 f5 69 47 10 d7 96 bf fa cf b5 c8 32 2b ca 25 c8 99 3f 4c 53 34 c6 00 2c 8b 0c 75 20 d5 ec 3e 78 89 70 3a 2e 01 79 0b 2c 46 9c 54 ee b4 9c c7 f5 10 f4 27 c5 bb b3 77 a4 0f 68 f2 46 35 c2 f9 a3 79 2d a2 5d af 55 39 62 9c b7 85 a1 cd 11 69 11 27 e8 e3 4e 83 74 41 93 4f 98 87 a2 61 d0 12 7f af 34 e1 74 38 13 d9 87 3a ef 46 d0 ee c5 d7 00 b7 ab d3 2f c7 b9 ad 11 fd Data Ascii: egiFGcDlc(hxzMTJ<5Dl95Y|4iOP Fq:K{`]Zi3Kt=$'>E9IyiG2+%?LS4,u >xp:.y,FT'whF5y-]U9bi'NtAOa4t8:F/

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 43 of 114

Page 44: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2176 IN Data Raw: c2 7c 94 cb dc aa 6a a3 fb e8 a7 04 e9 06 2e 5c 9d cc 21 df 6b 94 05 28 73 a0 40 70 89 f3 72 c8 92 a7 4a 5d de 95 b4 31 6f 69 27 ca ce 7d 3e 03 3e ba 8e 89 9f 61 f3 fe 02 2e 7b b1 7a 30 77 8a 91 f8 e7 f5 c5 69 a9 f3 ee 96 0a d5 54 4a bc 1a 2b ba 7c 46 e9 97 fe 0c 1c 18 c2 a9 bd 7c a3 51 d1 9e fa c0 37 a7 60 a1 31 3a fe 86 27 97 af 63 bf 5e b0 a6 32 bb 0b b8 b8 af 61 ed b6 ba c3 85 7f 4a 38 04 f8 04 04 1f 2a 24 5e 5b bf 06 e1 a5 d4 6d 35 04 15 23 c5 1a 39 87 d1 29 d4 50 8c 9d 2e 28 71 1b 33 5d 6c a4 d6 46 57 4d 39 42 df 43 ad f9 cc ee c2 7e 19 7b a5 fd 69 55 04 50 d1 7e 99 cc 23 0b 38 20 44 f8 81 5f b1 ff 38 a8 d3 76 0f dc 59 f9 c9 a3 ee 13 7e ab 52 c1 93 4f 02 8f 1e 3e 8c a1 60 ea 0c 04 23 9a c5 6b d6 89 57 8b 48 2d 94 18 7b 71 4e cd 24 42 35 f9 25 2f b7 Data Ascii: |j.\!k(s@prJ]1oi'}>>a.{z0wiTJ+|F|Q7`1:'c^2aJ8*$^[m5#9)P.(q3]lFWM9BC~{iUP~#8 D_8vY~RO>`#kWH-{qN$B5%/

2022-07-27 17:45:26 UTC 2192 IN Data Raw: 3b 59 c3 6e 7b 5e e9 a8 55 b3 6b 0f 85 5f 94 e1 3a 27 72 b8 4b ed 70 b9 2b ea c5 7d 1b 3d 6b a5 a8 db 53 71 6c 39 15 4d 08 e6 10 13 03 7f 25 0d 59 1c 56 c8 b5 3e 96 2e 07 75 87 0b b2 76 47 c6 c7 c7 ee dd ed a0 ff 79 80 16 4a cf 09 ac 12 c2 3d 73 f6 cd 9b bc eb fb 39 c6 c2 50 6f 92 d7 2d 84 03 d7 94 8c bf 2b 28 2e 94 4d 69 20 e7 6e 26 c0 cc 3e 0e 04 cb 4b 73 15 c2 2b e3 2e fe e8 5e 30 95 c1 1d 86 cd ba 54 68 e6 c9 69 d8 ae c7 df 7a 61 f7 0b bf 11 44 39 43 19 8d fe d1 eb 4b ba 97 8d 18 f9 51 9f c7 c5 15 d9 22 5e 31 81 bb b8 d6 44 16 a5 8e e2 62 46 c2 66 fb 8b 0b 64 f0 fa 93 e5 c4 4d 71 9b d2 b7 21 48 98 44 71 c1 9c 73 8b 0f 73 5b 9e b3 f2 c8 7b d8 bf 58 bb ef 7e a4 04 d0 45 d6 83 d6 d5 07 2e 4c bc bf 26 ee 53 77 28 be 0e 3a 8e 7f 71 2e ae a6 ca f2 e9 d3 d7 Data Ascii: ;Yn{^Uk_:'rKp+}=kSql9M%YV>.uvGyJ=s9Po-+(.Mi n&>Ks+.^0ThizaD9CKQ"^1DbFfdMq!HDqss[{X~E.L&Sw(:q.

2022-07-27 17:45:26 UTC 2208 IN Data Raw: 53 a6 ea b6 07 57 96 0f a9 e5 f4 a6 64 4d 89 5f 05 06 d7 4e f3 2b b7 39 df a6 8e fc 4d 44 36 1c 25 9a 37 cf f7 82 28 c4 b3 3d 2b 13 8e 03 b1 6c 96 1c da c7 a3 5e b5 40 67 be bc 3d 9d ec f8 c8 a8 0e 78 cd c4 4a fb 59 c3 28 32 f2 33 d2 ab c2 d0 b0 a4 cd 23 d0 ca 51 8b 7c cd c0 db d5 8b fc cf 62 0f c4 72 0c d3 d5 ae 1d 0e 09 95 a4 b3 e5 92 ba 4e 2b f6 a7 6b 7b c9 01 cd f4 4d 15 e1 b8 a8 0f 1a 2c d8 43 6f 11 68 fb b1 04 7a 33 43 bd b1 da 51 6a 47 a4 a9 cb 5c fb 6b 1b 32 36 82 4e 1f 93 8d bf 1b bd 7f 45 80 e3 2d f8 10 28 a6 8e 4c b1 4e b8 d1 b4 6d 05 25 9b 52 84 61 84 ff ea 09 e2 99 d0 51 2e 43 89 4e 70 19 8b c5 f1 c1 c4 ed 78 fe 3c b7 bd e6 62 d4 34 26 d9 c3 c9 0e 07 98 ff e8 b7 33 b6 31 26 ea fc 6e a8 ef bd 74 fa 46 72 5f 55 6d 41 31 cc 98 64 77 39 e9 fc ef Data Ascii: SWdM_N+9MD6%7(=+l^@g=xJY(23#Q|brN+k{M,Cohz3CQjG\k26NE-(LNm%RaQ.CNpx<b4&31&ntFr_UmA1dw9

2022-07-27 17:45:26 UTC 2224 IN Data Raw: eb 7f 13 9e 88 52 7a 07 ec 6f f2 62 02 68 40 b5 2b 3c e8 fb 18 a9 df f9 90 57 c0 23 4b f5 94 3b 46 1f a4 cb ee 2b d9 22 db 79 4c e6 6e ac cc 88 78 a7 df ad 3a 38 0d 09 a6 b1 ef d7 9c cf 40 2a bd 03 82 57 f4 3b b0 55 6d f6 6f fc e8 39 3f 58 92 ae f5 fa 3f a0 79 ac 5e 61 3a da 36 43 87 22 cf 6f 48 b4 3f f7 a7 08 74 46 76 4d 34 19 24 7a d9 2e 8a 09 2b 6d 6e 60 3a f6 82 b7 2d 9a 1b a1 45 0d 8c 7a 43 07 c7 77 f1 91 df 51 d6 10 a6 97 be 6d 5d 60 eb c1 7d 0c e6 ed 76 a3 e5 8b 4e 3f b2 e6 da d7 90 32 0e 77 d1 94 89 e4 23 b5 19 61 c0 0f a6 ba b3 68 17 2a 76 7e ac 1f 6d 50 84 72 db 02 3f 05 2e 33 06 d6 06 fd 95 59 cc ab 71 03 e9 42 ec a3 e3 9a d1 48 65 da cf 54 97 c0 7b ed 9a 3b 56 38 6a 4e ee 07 78 68 c3 f1 b1 12 6f ce ae 2b a6 88 9f 14 e7 0c 4f 3e 74 a8 b9 d5 c6 Data Ascii: Rzobh@+<W#K;F+"yLnx:8@*W;Umo9?X?y^a:6C"oH?tFvM4$z.+mn`:-EzCwQm]`}vN?2w#ah*v~mPr?.3YqBHeT{;V8jNxho+O>t

2022-07-27 17:45:26 UTC 2240 IN Data Raw: 6b f4 73 57 1c 4d 3b b6 6d e3 18 84 41 f9 0e 81 28 3e f6 96 7d 64 fb 31 3f fe da 6a e8 16 20 1f 70 76 8f 32 21 2d e0 57 ea 33 06 29 56 ee 87 81 c5 30 8e 40 79 81 c2 af bd 38 bb c7 69 90 16 95 96 e0 87 d5 ae 97 e7 79 cb 8f f4 54 c6 93 83 ad fc 73 2f 80 8e 0c 24 58 24 d9 d5 a4 72 bf 87 8e 52 ad 4f b1 3c 39 29 5b 21 57 3c 9a ea 5f 04 4d 30 6c f9 8f 8d b0 fe 52 52 c9 86 f5 fd ab c8 a5 ba 3f 5a 8f 90 5c b8 0c 0e 44 da 10 43 79 ae 91 77 92 d0 54 9a 01 68 ba 4c 5b d0 d4 84 91 1f ad ec 22 ad 4c 82 21 58 15 3d ad a0 5f f6 3a 7e 38 07 89 7e 59 ba 60 65 e8 3b 2e cf fb 6d ec 1b f5 c0 1f 10 41 13 9e e5 ac 6e 9d f9 17 c0 2f ab b3 0f d6 3b cd 74 65 42 ff f8 f9 16 6d 33 6a 9a aa 7c 1a 18 d3 d7 4d d6 ae fb f9 8a a9 ac b9 2d 83 cc af 23 45 40 13 6f 4d 77 40 40 b4 9e 13 23 Data Ascii: ksWM;mA(>}d1?j pv2!-W3)V0@y8iyTs/$X$rRO<9)[!W<_M0lRR?Z\DCywThL["L!X=_:~8~Y`e;.mAn/;teBm3j|M-#E@oMw@@#

2022-07-27 17:45:26 UTC 2256 IN Data Raw: 19 22 eb f9 50 65 aa a5 15 c2 f2 c2 46 c4 6a 25 3d 67 de ca e3 24 95 28 9f 0e 31 3f 5c 4a 1e f1 fd 93 57 e4 27 92 ec b6 85 f1 36 ba 1b 68 67 8a 9d 1e 63 57 8a 93 a1 24 5a 22 1e 5b 0d d3 9f 3c 75 7c 7b fe 13 ed 36 3f 44 54 88 0f b6 9b cd 04 5d 60 67 54 f9 d2 e5 79 ed e2 ee 7c fb d5 88 1d 58 fb 3a 13 f3 81 07 c1 1b 63 13 c7 9b 89 7d ee 8c 67 a0 fb 71 13 41 4c 00 79 bf 71 ba c8 a5 43 42 f1 9d 07 24 a7 25 35 94 fe 6a f8 3d ea d4 d8 af 34 1f c2 95 f2 e3 17 d0 f5 21 30 b0 6b 56 83 92 ea 27 96 f5 04 6b 2c 39 8e 38 0d c9 23 b4 10 fc ce 09 07 e7 b3 61 05 51 c2 6f b7 9e 5f 00 63 24 d5 a6 84 9b 62 58 bb 25 85 4e f7 7b 0e 6e 97 9d 93 b5 cc 9b bb 19 73 68 23 98 41 48 6a 5d df 7d 03 1c 26 18 f2 b3 8c d2 34 f4 d4 1c 7c 06 3f 0e 3f 02 13 dd fa b2 6c 5f fa 86 29 cb 0e cf Data Ascii: "PeFj%=g$(1?\JW'6hgcW$Z"[<u|{6?DT]`gTy|X:c}gqALyqCB$%5j=4!0kV'k,98#aQo_c$bX%N{nsh#AHj]}&4|??l_)

2022-07-27 17:45:26 UTC 2272 IN Data Raw: dd 32 a4 29 b9 b6 1a ba de 07 be 7c 6b 37 bc ec 72 ce 39 5c eb 70 36 f6 31 0e 01 fc 6f 19 d4 f0 84 dc ef 2f 4b a1 6c c6 35 48 6a b8 37 51 9a f8 9b 28 4d 80 8f 65 e3 16 02 a1 a6 d8 bf 3f bf f2 95 49 09 93 7c 3c f8 9e a8 9f 15 22 b3 17 7b 68 e0 28 95 90 62 fa 4e af 5e 5b 0e 67 cf 7b e5 e3 d4 8f a5 45 44 e1 77 b2 89 7c e6 d7 48 30 fa 18 3a 6b ec 1d 34 04 fe 91 1b 59 55 5c 44 33 42 d2 79 79 55 1c 8b 4f ba 32 43 0d 73 f3 fd 28 38 ff 29 2c be 1b 60 26 19 7c a8 e5 81 8f b3 3c b3 99 fb bc fa d6 fc d4 32 b7 cf bc 8f b7 36 4d 10 95 5a 39 52 b4 e0 56 18 0c b6 ab c9 f0 78 27 f0 fa e1 f2 31 1a 63 ec f1 ef cb cc 8f 42 26 fe c7 98 6f 79 a0 06 8f 50 e4 2a b0 22 d0 b8 e2 4f 87 78 fc b9 aa 14 57 29 b2 cb e7 67 bf d6 ce a3 f4 4d ed de 70 ed 8f 5d 7a 0a bf 03 cf f3 1e 0b ac Data Ascii: 2)|k7r9\p61o/Kl5Hj7Q(Me?I|<"{h(bN^[g{EDw|H0:k4YU\D3ByyUO2Cs(8),`&|<26MZ9RVx'1cB&oyP*"OxW)gMp]z

2022-07-27 17:45:26 UTC 2288 IN Data Raw: 61 b2 cd ce 5f cd 96 9c 25 d0 ee 89 77 62 7f e2 6f 1f 0c 54 e9 2b 34 1b b6 f9 74 af b0 73 fd fb bc 1b d7 0d c1 4f 7e cb 7e d0 49 b8 ab b9 a7 d9 fb ff 6d d8 8d 6a 21 9b b7 51 6f fe 39 f5 2f 7f 0e 88 65 b4 97 db f7 b6 b9 9a 29 a4 9b ac 7d 16 3b ca 2f 78 67 a6 53 17 38 1f b2 70 67 d7 16 5d b6 39 23 bd bb 83 9f 30 41 9e ce 43 5e 76 b3 aa 09 42 df 5b 42 a5 63 11 e0 05 b6 62 fc 2d 00 4e 47 86 dd 21 2f 6c 36 2f b8 10 f1 f6 ed 55 d2 bd 9f 7c a4 74 29 22 e1 06 85 3d 3d d1 30 ba dc 74 49 0a 6f 55 23 4d b1 81 66 f5 51 de 19 d1 d9 2f 83 39 f2 24 f5 5c 62 f2 4c e5 d5 b4 ba 46 5e 64 f2 94 45 f1 31 ba 4b bb 89 c7 4a 4e 6a 63 57 5f 66 be 9c d1 47 39 ff 1d a6 cf 55 b3 06 99 3f 67 4a 58 5c e0 be 4c b7 ed f5 e9 8c 65 28 ff fc ae 7d b6 d2 d9 97 10 9f 38 8d 13 40 9e ab b8 e5 Data Ascii: a_%wboT+4tsO~~Imj!Qo9/e)};/xgS8pg]9#0AC^vB[Bcb-NG!/l6/U|t)"==0tIoU#MfQ/9$\bLF^dE1KJNjcW_fG9U?gJX\Le(}8@

2022-07-27 17:45:26 UTC 2304 IN Data Raw: 1d 46 5e 55 9c 9b c0 25 3f b5 e4 ca 73 79 19 e0 71 2d e3 91 b6 4a cf 3c 87 dd 50 b7 66 76 cb 85 d8 b4 35 90 fd 35 17 ea 88 94 5e 09 f1 db 5e 8a 3b 10 b9 03 90 8c d8 5c 4b 6f 63 49 7f a3 17 7b a6 36 cf 27 76 a5 a0 85 8c 65 a9 fd 11 bd 3f f1 35 24 e9 2f b6 cd d6 b0 e4 93 a7 b0 b9 f2 37 e8 e0 50 e4 57 17 6f bc e9 79 e3 c9 43 2b 1b 7e 8e 03 63 81 7c 5b cf d4 d4 4b 77 b3 e9 ef 2b df 1c 5f df 7e 3d 6d 27 04 5b 75 51 98 ee e8 ec 3a 57 3a f8 ba 0b d1 66 3d 81 7f 7c b0 79 4f 4d 4c c4 81 fe 55 de 10 79 ab f2 c9 34 37 83 cf c5 3a 9d bd fa 86 79 0f 72 c0 40 3d 8c 61 fa fc ec 57 f8 60 6c 95 8b d3 4a 36 ed f1 f2 db 6f 5f 5d 42 ef 00 6e 55 82 98 99 a4 3f 7b 5e f1 39 39 bb f1 8c 01 5f d8 8f 8b c7 4b 3e 69 fc f2 4c 88 99 73 bb 2f 86 dd 83 d9 30 f6 cc 35 bf 17 8d 6a 73 23 Data Ascii: F^U%?syq-J<Pfv55^^;\KocI{6've?5$/7PWoyC+~c|[Kw+_~=m'[uQ:W:f=|yOMLUy47:yr@=aW`lJ6o_]BnU?{^99_K>iLs/05js#

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 44 of 114

Page 45: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2320 IN Data Raw: af 17 78 5f 0c 63 82 21 69 cc 44 25 ac d6 8d 14 d6 07 ef 52 73 58 b9 07 04 27 f5 7a 3b 61 3f af 4a 9c 34 b0 5a fa b0 cc 0d 42 92 a9 95 2d 7b 8d d1 13 a2 eb 57 39 e0 1f 90 39 a9 49 2c 5b 83 59 55 4d 7e e4 aa 89 f6 52 a2 04 76 ed 2b a7 ba b5 1e d7 12 68 e9 b5 56 7f be 45 8a 1e 7e 70 c6 30 4a 2a 7a ea 88 41 43 d3 68 88 6b c7 21 9c 10 2b e9 3c f9 78 0e a3 03 0a 14 e1 28 de b9 e3 ac a0 e6 bd 07 18 9a 71 94 64 60 fe cc a1 ea e1 1a d9 a6 a5 6f 1a 85 46 2c d3 1a fa 28 06 cd b5 7f 7f e4 4b 5d a7 eb dd c1 f9 ae b4 17 1a 61 65 b9 0c 74 6a ad c4 04 f0 5a 30 fc 03 57 c0 c8 4a 94 af 85 01 d2 46 87 bc fd 9d 6a 98 21 ee 88 0c b3 4e 9b 92 f6 73 b7 73 b7 c9 ff 17 27 fa ff 5b 01 d6 ae b6 52 ed dd 91 25 7b a5 38 ea 7f b1 37 d0 ab a7 d9 03 7b 74 2c 09 4e 35 d1 41 12 73 74 79 Data Ascii: x_c!iD%RsX'z;a?J4ZB-{W99I,[YUM~Rv+hVE~p0J*zAChk!+<x(qd`oF,(K]aetjZ0WJFj!Nss'[R%{87{t,N5Asty

2022-07-27 17:45:26 UTC 2336 IN Data Raw: 82 2d bb 70 06 7a c4 7e 4a aa df 4c 68 48 85 34 a2 a2 5b 51 a2 96 cf af 33 57 6f d8 6d fb 60 3e 14 bd 69 28 d2 0f 92 47 26 84 cb ba 2d 71 9a 0c 34 a2 02 ed 2e 96 90 23 c0 3e 48 e4 be 50 eb 73 28 1c 64 43 50 f3 13 04 52 53 53 11 37 70 62 fb 57 7b 48 f0 21 fc 60 3c 7a c0 82 a6 fa 18 cd 1c ac 43 c0 70 1d 36 7a de a2 b9 47 78 56 64 10 30 ad 70 89 43 6a 23 cb 0a b5 34 f2 be b3 37 e3 94 de 33 d0 7f 9a b8 36 7e 74 83 9b ed d4 f5 40 de b7 52 87 5b 42 29 3c f8 a2 6b 72 5f fa 96 88 a6 2a 5f 1b 3a 58 bc b7 a7 59 9b 62 c0 c4 38 ce ae b7 d1 d3 74 99 71 91 2d 34 a9 67 a0 9d 95 9b 48 4c 8e e2 85 ad c2 b9 ee de 60 80 31 e8 c8 18 cb 45 60 7f 30 43 bf 66 27 ef f6 88 17 46 26 49 6c bd 99 ea 6b d3 6c 87 11 d1 d9 7c e7 59 fd f0 7c df c2 31 9f 64 e3 dc f8 b3 47 ec 0c ff 05 51 Data Ascii: -pz~JLhH4[Q3Wom`>i(G&-q4.#>HPs(dCPRSS7pbW{H!`<zCp6zGxVd0pCj#4736~t@R[B)<kr_*_:XYb8tq-4gHL`1E`0Cf'F&Ilkl|Y|1dGQ

2022-07-27 17:45:26 UTC 2352 IN Data Raw: 9d c9 00 ff 8f e3 72 b8 68 77 76 54 46 81 a7 47 18 5a 31 23 58 98 9e d6 48 d5 5e 11 1e e6 16 08 bd d3 4a da 0c 06 df d8 f6 af bf 8c 34 eb 01 70 2f 4c 6b d2 9b e3 32 08 21 8a 53 53 13 7f 37 2a 27 a3 78 33 8e 3d b0 71 e3 d2 14 b6 63 c4 ad be 74 51 13 6f 53 23 c0 85 75 bf a7 1e 35 1d 34 c6 56 d9 69 32 9e 90 38 bf 23 aa 58 15 b3 bc 23 f1 7d 05 00 d4 e0 7f b3 fe 7f dc 9b 0e 04 18 fd 9f de f4 3f f2 65 95 71 7c a6 8c db 0f 38 2f 48 b6 9a 11 a3 be a8 e7 b4 22 79 2e 63 b7 52 e1 4e fa 15 ad f5 44 37 89 c7 6e d5 62 1f b9 b3 e2 c0 b4 77 9d fa d2 d0 d8 f3 f0 ed ee be 5c a3 7f 7f 46 4f 77 1c 94 3b a1 b1 ec a8 fb 9c f7 f4 ac 16 63 c3 f1 81 92 76 80 bb d7 3d 0b ff f6 69 c6 d0 f9 05 e1 1d 10 ac 08 7d d8 e1 89 90 ec d9 8d 93 15 8e 78 b2 bd f4 6a 4e 9b ed bb ff 79 ec 8c 5b Data Ascii: rhwvTFGZ1#XH^J4p/Lk2!SS7*'x3=qctQoS#u54Vi28#X#}?eq|8/H"y.cRND7nbw\FOw;cv=i}xjNy[

2022-07-27 17:45:26 UTC 2368 IN Data Raw: 8b fc f5 b2 78 cb 5d 41 db 24 45 d7 07 d3 91 90 db 01 dd c7 77 f8 2f 23 8c 99 fa 34 49 7e 15 cc 81 5a f1 68 77 fc e5 c5 10 cc 41 22 bc c2 0d ef 2c fd 16 e9 25 cc 8a d2 64 66 d4 47 63 85 a7 9f 77 b4 33 0b 4d 94 08 19 df 14 b0 0b cb c6 1b 42 0f a7 9d 4d 04 1e ac 86 69 17 d4 d5 21 16 83 9e 30 0a f0 43 7a 15 24 6f 0f 27 d2 c1 9f 62 d7 be fc ea da dd b2 85 f3 cf 98 06 63 d4 d7 1c 62 be 94 96 23 be ef 61 da 48 3b 8e 42 62 54 65 2b 10 b7 21 5f cf fa bd 04 92 93 a6 ae f7 a0 c9 85 65 c1 4c d5 35 ac b6 9f e1 b4 de 03 6f 49 90 8f fd 8f e8 85 d1 2a 52 86 f6 e3 6a 30 d9 23 b2 2a 0d cf da b6 7f 5c 38 dc 39 50 5a a7 05 88 17 f3 98 28 84 5b bd fb f3 ce 40 96 ee 3b 52 e2 9f 8e 47 21 d6 5b a2 3d 9d 0a db 6a a8 14 18 bb d0 8c c0 c0 78 5b 49 cc ef 8b dc c4 40 36 25 34 c5 14 Data Ascii: x]A$Ew/#4I~ZhwA",%dfGcw3MBMi!0Cz$o'bcb#aH;BbTe+!_eL5oI*Rj0#*\89PZ([@;RG![=jx[I@6%4

2022-07-27 17:45:26 UTC 2384 IN Data Raw: c0 52 a0 6c 58 ed ba fc 9c 98 1b 9c 62 72 f5 72 a1 0b a3 1b 20 41 31 73 5f af 1f 23 81 07 53 4c e8 69 5c 80 1e cc df 2c 00 a2 bf 54 e0 5f 5e 16 ff 29 91 96 0d 92 f2 26 56 88 a0 78 14 ca 59 2d f1 d6 6a a3 d3 06 07 b1 9a 25 e4 b9 bb 99 c6 16 d3 fd dc 0a 96 f1 0e e8 8f 5b 91 86 00 b1 2d 63 1a b2 4c 9d c9 dd a4 e9 91 e3 94 83 8d e3 b6 40 2b c8 43 d4 af e8 ec dc 45 d2 a9 8f 0c a3 e3 a4 97 e0 b4 8b 5e db 8e 31 92 0c 57 ad af c4 46 cc 55 85 08 7f 0e 9d a1 7f 90 df ee de fa 30 0d fa 64 45 73 a5 09 a2 3e 6e 2a 4b 49 9e de 18 45 df 00 ef 3a ce 55 05 88 5e ee bc 94 57 56 13 f8 57 6f 4d 60 a9 b7 31 73 72 ac a8 b4 d7 4a 9e 7f 57 db 35 22 f7 75 98 e5 ea 4d d2 b8 3a 48 f1 72 81 b8 2a 38 e7 eb 2b 0e 3c d5 68 32 43 f3 ea c5 41 08 00 2a 3f 2c a9 7a b5 43 90 b7 29 83 32 52 Data Ascii: RlXbrr A1s_#SLi\,T_^)&VxY-j%[-cL@+CE^1WFU0dEs>n*KIE:U^WVWoM`1srJW5"uM:Hr*8+<h2CA*?,zC)2R

2022-07-27 17:45:26 UTC 2400 IN Data Raw: a3 0b 0f 07 f5 63 a5 ce 8a 9d aa b1 53 9d 04 74 80 5b 1f 0d 52 b0 10 28 d5 5f 16 64 88 28 32 5c e2 8f ff 64 d9 d6 db 93 7b ce 9c d6 1b fd 3b c5 fb 54 f8 8f 10 e9 90 a1 c1 64 90 17 ff d4 74 8f 8e 7e 27 cf b9 62 61 03 9b 44 c1 7f ac b5 b4 b1 b1 6d c9 89 be a9 29 54 a9 aa 62 4f bb 30 94 84 f3 52 94 86 b5 32 41 11 18 0c 38 51 d7 d3 53 f2 71 21 ed ee 52 11 bb ac 53 80 c4 2b bd af 17 02 20 8d 03 6f 4b 34 38 fb bf 91 99 3a 03 28 81 f3 06 ad 43 4e 61 59 b3 03 42 35 0e 5d 7a fc 2d a9 10 d1 a8 05 27 84 bc e0 df 8c 95 fa 3a 9c 1a d7 aa cb 3e 05 c9 e3 b5 ae f9 91 3d 55 37 03 c1 f8 40 1a db 7c bc 3c 51 15 42 3e 5d cf b6 e3 da 7b 16 87 55 cd 09 29 c6 59 b5 21 e5 c4 5d b3 ae 20 a2 1a bd 25 f7 9f d7 d1 62 d9 7d 6f 3a e8 7c 37 9f ae 6f 4d 1e 99 7f 5f 8a 86 c8 3a 7b 4c fc Data Ascii: cSt[R(_d(2\d{;Tdt~'baDm)TbO0R2A8QSq!RS+ oK48:(CNaYB5]z-':>=U7@|<QB>]{U)Y!] %b}o:|7oM_:{L

2022-07-27 17:45:26 UTC 2416 IN Data Raw: f9 b5 7f 4b 9d 73 d7 b7 f5 6c a1 4b ef 3b 63 83 92 c5 a0 67 c9 82 ab 9f 82 32 6a ce 0a 08 ea bd a6 47 dd ec c4 69 ba 28 3c 45 ab 78 4a ff cd d1 6e bd 8e b7 5d f1 ab 4f 35 9e 92 7f fe 2f 2d 44 04 a4 64 a4 ad 0c ed 8d 65 14 34 e5 e3 27 82 91 a0 28 65 46 8f 2d 15 ab c0 cc c8 9e d8 93 d6 10 ea 25 1a 0f a3 e4 d5 52 3d 54 05 5b 7c 37 22 f4 da f8 df b7 7d e4 48 be 1f 14 12 5d c0 b6 d0 4c ab 45 d5 b9 22 fa bd a9 f1 2d cf db a1 14 ef 2a 3a 1c d3 70 83 74 45 49 ec 85 1e a6 fb 99 6d 3a c1 2e 6d 47 ce 98 1d a6 8f 5b a7 b4 a7 85 7a 0b 96 04 7e d8 36 91 5d 13 14 d8 e4 2f 74 e5 a2 44 1e 71 9f b8 cb 36 a0 62 f8 9a 84 c4 85 cd 1a 14 58 63 4a ea 2f c5 07 38 3c 56 09 4e 40 ea 42 75 52 ee 78 d1 3c 31 96 c8 b3 9a 47 9b 17 4d 99 a5 cc 54 bf 7a 7d aa 31 28 3c 08 b0 49 ff 71 56 Data Ascii: KslK;cg2jGi(<ExJn]O5/-Dde4'(eF-%R=T[|7"}H]LE"-*:ptEIm:.mG[z~6]/tDq6bXcJ/8<VN@BuRx<1GMTz}1(<IqV

2022-07-27 17:45:26 UTC 2432 IN Data Raw: ab b3 0e 0c 58 58 38 03 e5 2b d1 29 21 07 3b 25 2b fb e0 c0 ed 9c 4f f0 c7 de f5 8d a6 0f c7 ba bd bd fd df a5 60 66 51 47 27 87 3b f0 74 9c 08 38 50 58 e4 15 3c f9 d1 03 76 22 36 6a 9f 96 33 46 ca 7e fd 26 6a b4 0d ae 3e 71 7f 07 df 3f 6d 82 67 d1 50 3f c1 ce 56 6c 73 f1 22 e0 32 4f 6c 41 17 17 17 8a 6a 1c e8 57 97 be 96 8e 01 b0 97 d7 13 c4 b4 28 ac 16 18 78 bd 0d ce bf be fa 0c 7c 03 25 b7 f8 ae 9f 93 f3 b0 3f 7a 12 13 13 07 be 66 c5 fc b4 cc ff 00 1f cd ef 81 f3 c9 48 21 ab c1 80 61 e3 9b 9b 57 8d 2c 1c 87 b1 89 09 04 f5 3e 2d 63 d9 03 f0 72 71 f5 cf 4f e1 37 f0 58 d3 01 b8 4f 44 f4 1d 3c 19 02 25 2e 76 09 06 df 03 3f c1 70 ab ca 80 ca a0 4a 31 73 33 9b 77 f0 9f 24 1c b0 b1 c1 16 10 7c 76 34 0d ce 37 5a 7f 07 4f 84 a1 80 c9 f2 77 6e c1 02 89 81 f6 f7 Data Ascii: XX8+)!;%+O`fQG';t8PX<v"6j3F~&j>q?mgP?Vls"2OlAjW(x|%?zfH!aW,>-crqO7XOD<%.v?pJ1s3w$|v47ZOwn

2022-07-27 17:45:26 UTC 2448 IN Data Raw: d3 70 d3 d5 d3 eb aa 97 a3 c4 cf 27 35 94 4b f4 97 58 8e ca f7 d2 c8 e1 9e aa ab 45 7c d5 40 e0 b0 4a 53 a5 5f 7d 5c d3 22 4e 8b 68 1c 23 e8 35 78 07 a2 c8 61 89 7d b7 fd 0d 9e de 2e 8e 09 28 49 96 54 de 98 e2 72 16 66 ac f0 1e 0a 0d 72 bd 3a bf 40 9a ff 44 2c 0a c0 1e 80 83 80 98 ff 77 67 9b cb 45 a0 c4 a6 09 7e ef ed 16 d2 23 7e 7a 76 29 b7 5d d8 29 bb 4d 09 e5 76 d9 7d 7b 86 c0 74 59 99 db 27 b6 f4 42 5d 72 46 d3 e1 7c 6d 1e 77 15 75 80 a9 72 49 19 75 5b 1c 59 e8 f7 b1 a7 d0 b9 41 73 a6 b1 7c 1b 8d ea 4d 6b 0c c8 02 b2 2f f8 3f 23 86 d7 fc 7a af 88 62 b3 44 fd 9f 70 44 ee 0e 3b d7 cf d9 c7 f7 af bc 3b c7 af fc 3c ae d6 2d 97 4f 5f 36 9a 7b 8c de c1 ba 27 41 62 8f 54 4e b9 4b 96 b7 cf cf 23 2b ea b1 72 15 f1 5e 08 e3 4e 28 8c 01 8b 80 77 42 dc 96 25 5c Data Ascii: p'5KXE|@JS_}\"Nh#5xa}.(ITrfr:@D,wgE~#~zv)])Mv}{tY'B]rF|mwurIu[YAs|Mk/?#zbDpD;;<-O_6{'AbTNK#+r^N(wB%\

2022-07-27 17:45:26 UTC 2464 IN Data Raw: 9d 07 03 cb e4 37 33 05 cd e4 e7 19 c2 95 93 8d 67 b3 fd d4 cc 79 db a5 92 98 f4 99 b0 0a 78 41 04 0c e2 89 3c a3 a6 50 9a b5 85 64 41 d4 12 70 79 65 16 a3 5c 33 25 8a 7b 48 6b d8 ed 0f 2f 96 73 7f 99 80 1b 16 b1 9a 3b 9b 57 fa 80 7f 98 6c 73 6c f9 f4 10 07 83 ab 6d 6d 7f 82 ab 25 d8 a3 29 16 4d c5 84 e2 95 7b 89 47 36 e5 11 3e eb 01 79 7b fe dd e9 5c f1 e2 0a 6e f7 45 25 0f a3 24 99 95 3a 28 3a 29 a9 95 1e 86 2b 9f a6 c8 47 74 8a b4 ea c5 54 b6 48 17 f7 90 c1 dc 38 72 8f db 79 cb 02 6b 44 5a 41 c9 bf cd e3 0a 6c 95 f1 88 33 85 bc 1c a3 ef 71 37 3c 7f 62 49 62 9b 65 de 0e 54 8c f9 1c 75 59 b6 66 27 85 80 ba b0 69 ba 7a 23 b7 b6 5c 9f 14 37 0e 5c fe 88 c8 4a 9a 4d 0a 66 ca 19 c3 77 c0 3d 7d 10 c7 c4 23 fe 8e fa a9 1b 07 8b 58 f1 7a c7 a4 51 50 30 8b be 37 Data Ascii: 73gyxA<PdApye\3%{Hk/s;Wlslmm%)M{G6>y{\nE%$:(:)+GtTH8rykDZAl3q7<bIbeTuYf'iz#\7\JMfw=}#XzQP07

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 45 of 114

Page 46: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2480 IN Data Raw: c2 56 49 f5 3b b6 ba c9 b2 43 77 b5 66 c9 c8 ad 6d 7c 9e be 4a d8 3c ea ca a5 ea 28 64 6e c1 ee 83 d9 6b 42 8c b0 1f b3 4b a8 7f 5e 31 11 a9 8c 2a b1 70 32 bf 36 e2 72 a5 e9 81 78 77 11 5e be 29 95 f0 2a 1f e1 46 e7 9d 9e 22 01 51 38 a1 1b a0 9d f8 15 3c 7e ef 0e e3 ec 54 37 92 3d 16 eb 91 34 85 c7 e9 9c 03 3a d5 5f 76 5a 90 42 b0 96 9b ea 86 67 3c a6 ff 6c 1c 9d e5 d3 04 e6 39 11 fd 02 6c 1d 27 54 67 ce d5 25 c6 40 0d 69 93 8f b9 2e f4 4f 8a 72 9a d1 8b 3b 25 3e 6f b0 34 fa 58 55 0c 94 6d b0 c6 46 ab c9 36 2d 8c 76 6f 6b 94 cc 04 78 ac 76 5f f9 15 6b aa f7 9f a2 d2 91 46 50 bf e0 7f e3 a4 ba 0c a6 b9 eb e2 d3 8f ab a0 af c7 e7 c5 4d 61 6f 96 30 25 2d 29 4a b6 e5 f9 d5 1a 12 e4 cc be e3 54 a1 62 8e 4b b2 eb ac 37 f9 72 a1 84 93 60 63 4f 51 55 7c 7d 23 43 Data Ascii: VI;Cwfm|J<(dnkBK^1*p26rxw^)*F"Q8<~T7=4:_vZBg<l9l'Tg%@i.Or;%>o4XUmF6-vokxv_kFPMao0%-)JTbK7r`cOQU|}#C

2022-07-27 17:45:26 UTC 2496 IN Data Raw: cb 84 08 23 f0 3a 29 63 7d 6d fa b1 16 bf 75 f9 d0 93 9c 97 6e b6 06 31 ad 13 d3 a5 e2 6f 32 1f 72 5d 99 3d 86 ae 06 22 74 b8 fe bf e6 ae 40 6d 41 03 51 56 27 7f 76 41 a8 71 38 58 94 e2 fc 4e 30 fa a0 f9 f3 f9 d3 8d d0 cd 2a 63 96 4a c5 6c be b5 d0 e7 66 2a cf ec 0d 64 3b 07 1c 09 95 08 d3 6f 7a 6c 58 2f b3 9a 8f ad c2 85 e5 43 3a e5 43 25 6d 75 a4 57 e7 0d d5 9d 18 02 5d f5 8b bf 31 eb 1b 35 ee c1 ef 67 b9 5d a1 41 33 c4 68 b0 0b 15 25 34 b1 9e ae b4 a7 9a 9e db 7a 18 be 0f 8c 72 cc 0d dd 15 b7 d7 91 64 02 12 c0 f2 de c6 b2 30 52 f6 e5 cf 73 76 0d 19 c3 bd 17 0f 1b 38 a1 0f 89 e5 99 ea ed 98 98 a0 f7 0b 0f 3f 5e 80 a1 4a 39 01 f5 f6 a0 c1 9d ec 40 7c b1 ad 01 2e a1 57 20 ea 10 12 41 0c d2 cc 15 3c b3 20 44 db 26 f3 42 51 b0 52 b4 04 da 71 55 75 09 a2 d6 Data Ascii: #:)c}mun1o2r]="t@mAQV'vAq8XN0*cJlf*d;ozlX/C:C%muW]15g]A3h%4zrd0Rsv8?^J9@|.W A< D&BQRqUu

2022-07-27 17:45:26 UTC 2512 IN Data Raw: 66 08 99 7c b6 b8 1b 37 0d a8 bd f9 89 ed 8b 2c 44 31 ae 75 ce 21 24 e0 82 10 9f 0c b0 47 c6 98 e2 10 f9 9c 2b b0 f7 65 70 36 a2 f0 fb 30 ca a6 0a eb ef 6d c2 64 3c 36 d7 ee 21 76 f6 a1 ab 69 da e3 f9 d9 87 db a7 fc 46 dd 5c c7 e3 19 9d 5d 32 b3 66 f3 29 4b 87 59 d4 b6 08 95 17 e7 c2 ce 19 84 aa 90 a4 15 86 bd 86 77 9b ef dc 85 9b 92 1f a0 b4 c3 0c fd a5 38 02 c9 c8 94 87 5e 1f ad 9d a3 3c 83 f3 f8 2c 87 c2 31 aa a8 c0 81 9f 07 7b 37 38 3d 7e ed 63 6e ac cf 3b 67 2d c8 ee 38 e6 6d d8 ac f7 77 0d a9 76 a7 bb 32 e1 8b f5 fa 32 b8 90 60 ae 8c 54 69 6d ce 56 e2 d0 c5 9b 2b e6 1a e0 d0 8f 01 34 44 b1 d8 19 84 23 0a c7 0f e1 76 e1 6d 18 96 b6 ab 61 85 c8 2e 4e bb ef 33 fd e9 67 f4 3b aa 82 86 fd 02 2a 71 f2 ec 2a eb 53 03 bb 4f 54 18 a0 31 2f 28 ad 6c 43 15 e5 Data Ascii: f|7,D1u!$G+ep60md<6!viF\]2f)KYw8^<,1{78=~cn;g-8mwv22`TimV+4D#vma.N3g;*q*SOT1/(lC

2022-07-27 17:45:26 UTC 2528 IN Data Raw: 32 18 ab 8a b3 d0 a4 34 a9 84 fe 09 2e 12 6d 01 2a c6 7b 67 f5 91 85 de 5c aa 95 36 b2 34 cc 5d 31 09 17 42 83 57 ed 0c b7 bb 57 af d9 d6 d8 48 c7 21 e4 e9 d8 97 dd 59 57 58 1f 03 c6 e3 cb 0b b2 47 1d ea c5 db 2c f8 aa 9a f0 da e5 35 d9 70 44 f9 a0 49 a3 ab c8 fc 0f cb 4d c1 b0 13 a9 8c 13 f7 1a fd 4f 8c f9 33 bf c6 b6 47 a1 c7 db fb 3e 18 2f 3a 71 38 08 dc 44 22 69 e3 25 e1 5b 5c 58 5d a0 16 e9 f5 3c e4 a5 6f 5a c1 d4 09 98 7f 14 89 c6 ae 89 0c c8 b2 53 a4 ed 18 f3 16 fb 29 2a b5 ff 6c fa f7 53 be c1 a3 0c 5e 88 69 9c bb 66 55 fc 31 53 70 17 6f 97 19 65 2c 96 28 57 6f f0 95 7b 70 e8 60 68 e3 98 46 73 b0 e8 7e 7f e2 f9 16 71 1b 78 ae 5b bc 69 8e 84 46 84 d5 fc 27 56 f6 dc c2 e1 67 e2 6a ed c3 c1 fb 03 a3 37 4f 15 9a a8 51 d7 c6 17 ef 54 31 36 03 11 00 d0 Data Ascii: 24.m*{g\64]1BWWH!YWXG,5pDIMO3G>/:q8D"i%[\X]<oZS)*lS^ifU1Spoe,(Wo{p`hFs~qx[iF'Vgj7OQT16

2022-07-27 17:45:26 UTC 2544 IN Data Raw: c7 9a 73 19 c2 0c 8d fe 31 ab e4 b4 57 e4 b0 d2 bf 5d 1f 7d e0 67 bb 2e 7e 37 b3 7d a5 2d d5 6f 76 c1 17 d2 7d 43 a5 57 18 61 1d c9 0c 0c a8 74 b3 43 34 08 5b fb d1 be 20 74 2a d2 22 b3 59 1f c2 2f 43 46 12 24 e8 dc f0 8e f5 5e 87 62 87 93 57 7e 03 69 b0 5f f5 b0 e8 a6 1b 6d 43 01 0a 9a 1b 4f 2e 5c 59 04 72 18 34 b5 06 86 93 4a fc 5d 80 d7 0f e4 e9 fb bb 23 c1 1a 25 9a 83 ca 64 6c 6b 10 a1 b8 ec f7 6b db 3b 51 3f 47 ec f0 54 c9 e3 13 1e 8a 0a 00 f0 87 a6 26 06 00 3e 37 3e b7 01 52 00 28 48 c8 ff e4 5f 81 fe 27 30 f0 30 30 d0 d0 30 88 70 70 b0 f0 c8 88 c8 c8 48 88 48 48 28 a8 98 e8 28 a8 18 a8 48 48 e8 b8 e8 18 58 d8 38 38 38 c8 68 78 f8 b8 d8 f8 98 d8 38 d8 9f 03 00 6c 78 80 0e 40 12 1a 02 03 00 89 01 80 c2 00 40 63 00 3e 47 00 64 00 00 04 0c c4 ff 0a e0 Data Ascii: s1W]}g.~7}-ov}CWatC4[ t*"Y/CF$^bW~i_mCO.\Yr4J]#%dlkk;Q?GT&>7>R(H_'0000ppHHH((HHX888hx8lx@@c>Gd

2022-07-27 17:45:26 UTC 2560 IN Data Raw: 89 3b 58 eb b1 35 d8 fc 44 f9 85 b4 01 f2 78 78 d9 5d d2 53 f2 86 4d cf 9b 3a 48 f0 f0 6a 57 c9 ba 95 44 33 03 b4 66 cf 93 53 d2 1f 94 53 75 0e 31 7c f9 96 3b 53 00 33 d3 8c bf 71 67 eb 52 20 6a 23 3b 66 57 a7 0b 1e 80 77 8c e0 51 84 e0 3c 1b c9 73 32 d4 5a 28 b9 bb f4 7d 5d 03 54 13 f7 37 a1 b6 1b 9e e5 6b dd b1 88 f6 9d de ef c8 c3 4b 51 f4 65 18 6f 86 20 f7 d5 b3 b1 44 e6 89 c8 6d 22 a3 40 d8 54 88 e3 7e f7 a0 c3 47 f0 89 73 99 19 a2 a6 25 1f 12 af e4 f3 af 8d f8 57 ce c2 69 17 eb 9c be 22 0c be 9c 39 67 c4 ee cf 6d 83 1c af fd 89 44 7c db 0f 69 91 c8 8e 91 3e eb 9e 4b 67 43 dd ac 58 aa ea d3 4b a4 c9 18 c7 d0 bd cf f0 5b a2 ea 59 ea a8 c3 5a af 50 18 ee 52 b0 1a 26 4e 47 63 6f 0b ad 21 68 2e 06 d0 c3 65 3e 52 41 ff c7 60 cb c8 e9 37 4c d2 87 f7 65 bb Data Ascii: ;X5Dxx]SM:HjWD3fSSu1|;S3qgR j#;fWwQ<s2Z(}]T7kKQeo Dm"@T~Gs%Wi"9gmD|i>KgCXK[YZPR&NGco!h.e>RA`7Le

2022-07-27 17:45:26 UTC 2576 IN Data Raw: f3 2f 64 e8 b2 f5 c0 cf d9 89 65 ae 14 ce 33 da 5d fb df eb 0e 81 0e 07 d1 36 a5 e2 42 ba db 81 08 31 a7 28 ae 0c 5a 92 85 17 84 1f d5 4d 89 b8 ec 82 b5 ce 4c a6 61 f7 89 24 cd fd ee 48 43 e3 d3 40 d9 e8 71 a1 27 d4 28 fb d7 ac 9a 8d 4d 52 fd 8e f7 f1 8f 0f 70 d0 29 19 52 f5 2f be fc 1b 4f f1 c7 db 22 f9 15 81 7c 53 ee cf 6e 96 23 6a 4d 8e 3c ab 63 98 57 b6 09 62 0f b3 89 b6 91 eb 44 64 af 4e a9 43 5e 99 51 6b 6c 66 d4 3f 07 4e 3c 56 bb 86 42 ea b8 ef 3e bc 38 77 73 75 8b d5 fe 56 b1 a2 7c c9 e6 6b f4 b6 a4 72 3b 03 3e ab 68 54 aa 2f 0b 3d 8f 68 85 c7 1d 58 c9 91 bf ca ef e1 89 9e b2 06 d9 7e 8d 02 b0 f1 f9 b9 f5 af cf 99 ff a4 b0 d7 6f b4 a5 22 9a 42 62 b5 b1 c7 9e cd 4c 72 c5 60 dc 03 2a ff 6e 48 c6 57 24 32 df 83 c0 7a d3 65 19 6d 56 18 2b 71 80 4f c9 Data Ascii: /de3]6B1(ZMLa$HC@q'(MRp)R/O"|Sn#jM<cWbDdNC^Qklf?N<VB>8wsuV|kr;>hT/=hX~o"BbLr`*nHW$2zemV+qO

2022-07-27 17:45:26 UTC 2592 IN Data Raw: d4 89 fd 8c eb 56 70 f4 60 c2 28 8b 8c e5 c8 6b bf 88 ba 83 f8 65 0b 87 55 2b d6 cc 7f 9c e6 d0 d5 46 d8 d6 f4 ff 1d d9 1f a0 b8 05 ff 0e b5 20 64 d1 9c f5 be a4 09 52 b1 f9 75 4b 88 65 1c 2c 32 78 9e 2b be be 39 22 ba d7 be 5a 0d af fa 29 ea 5f 4d 60 1f b2 30 76 58 f8 94 e3 3d da 98 20 67 8c e8 28 29 f5 6e 83 2d d8 3a 86 01 65 52 0f 38 7b 7c bc 75 0d 8a 54 5e 7b 4f bc a8 c9 60 50 a4 b8 cb 4f 08 c2 df c5 e5 bf 10 e9 92 33 80 9b c8 e2 75 ac 89 94 47 8b 38 03 aa 13 7f e3 b3 d0 a8 0f 5f bb d2 90 15 33 8b 63 a3 57 3e 28 c3 b0 fb cf 43 d6 b2 87 24 89 c0 f0 2b b9 17 27 e2 59 33 03 8c 5c 0b e8 9a 04 71 82 f0 fc b7 9d 4a ba cc 56 06 9b e8 24 74 fb 9b a6 97 31 d2 d8 54 51 30 c9 e1 a4 0a a4 4c a3 71 d7 7c 5f 01 b2 68 b0 71 79 66 fa 28 ec 15 6c b7 31 ee 84 2e dc 23 Data Ascii: Vp`(keU+F dRuKe,2x+9"Z)_M`0vX= g()n-:eR8{|uT^{O`PO3uG8_3cW>(C$+'Y3\qJV$t1TQ0Lq|_hqyf(l1.#

2022-07-27 17:45:26 UTC 2608 IN Data Raw: 83 8a 2f 78 28 f1 fb c5 f3 7c ef 5b 58 dd 20 49 49 6d 4e 85 fa 81 ba d1 c7 4d 7b a1 68 cb 36 c3 62 45 9a 23 a5 08 7e cc b9 76 52 49 d8 eb c3 50 6d d0 95 d6 92 94 f0 ea b9 b5 54 e7 ca c4 d3 f6 74 a6 8e be 05 86 e9 07 76 b4 6c 98 c7 a8 f8 0c 19 df 9f 3a b8 c3 08 24 21 b6 2c ef 53 73 8c ea 02 5e 7d 97 83 4d 5b 1a b3 bd d4 f0 bb f0 5c a5 dd b8 27 93 c3 bd ec 03 70 d0 9f 3e 78 8a f6 aa 94 be 9f 30 31 64 a8 b8 a4 0f f2 26 1c ad a2 55 6b b2 eb 3f 7a f5 38 96 76 1e e2 01 c9 81 6d 8e f8 0c e9 a5 e9 6e 90 d5 c7 76 e5 a3 3b a2 ff 88 57 9d 33 bb d5 3f 52 6a 11 a6 a0 1e 41 b6 96 37 6c 4a 5d 0b ab 04 07 97 1b a4 a2 49 37 80 11 41 9f 93 39 bc 70 ca 7e bc 1b 5c 6c 62 aa 93 eb 10 43 83 d5 51 e7 a4 96 26 e6 0f 92 b3 a0 ac 7f 03 97 e9 9e fe d4 5f dc 6d d0 ec 8f e1 a3 f3 ff Data Ascii: /x(|[X IImNM{h6bE#~vRIPmTtvl:$!,Ss^}M[\'p>x01d&Uk?z8vmnv;W3?RjA7lJ]I7A9p~\lbCQ&_m

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 46 of 114

Page 47: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2624 IN Data Raw: 8f 6b 7e 2d 01 ab 02 7a c4 7e c4 85 ca ce 07 20 96 8c ac 1b ec 34 78 1e e3 40 af dd 7e 53 d6 c2 21 8f 96 5b 58 8d b8 8b f0 39 17 21 bd e3 db 64 b8 c6 b8 49 13 78 ff 81 14 e4 34 62 84 61 08 f9 b3 7b f0 b0 26 d2 e6 72 a8 62 3b 27 fb 5f e8 07 40 b3 bb d4 9b cc f4 50 82 95 50 cb c5 58 6b 40 84 11 54 5b b5 93 13 f8 28 b9 74 51 0c bc 17 94 b9 39 0a 55 1d 13 8e bc 87 35 0e e5 a3 38 fa 23 24 64 b2 f3 66 d6 27 42 d3 3b eb f1 82 e4 be a9 39 a1 c2 6a e7 23 43 f1 40 71 47 11 8b 29 03 8b 29 15 e8 ec 3d d3 9f b9 3c 78 fd c9 08 12 34 84 87 7d 9a d9 13 1b ce 7f 59 4a 12 b6 12 36 1b ca 2e 46 82 29 86 a3 a9 61 a6 c9 f2 ff 12 0c 71 bd 64 81 ca 25 ee 98 07 92 ed ac 32 65 25 f6 de 46 5f 1d 82 54 b1 92 35 d7 84 b8 a6 05 31 c4 ae ec bc fa df 89 82 3e d9 86 d2 d1 b2 98 0e 2a ef Data Ascii: k~-z~ 4x@~S![X9!dIx4ba{&rb;'_@PPXk@T[(tQ9U58#$df'B;9j#C@qG))=<x4}YJ6.F)aqd%2e%F_T51>*

2022-07-27 17:45:26 UTC 2640 IN Data Raw: 2d 8f 8f 4f 00 37 8f 0a b6 59 57 fc 85 ed 96 52 cd 59 f7 6f dd 6a fa 5b 0f 73 87 e7 fa d9 b9 ce cd 12 f3 b4 bf 57 8e 97 47 81 e3 2b 8a cd 82 01 2e 37 ac 8d 5c 6f 0d 7a 1b f3 aa 59 f6 6d 82 2e cb 14 6f 58 23 62 32 3e 4d ca 92 aa 29 25 ca 59 2b 11 bf fa 69 7a f0 a6 17 1d a4 c7 be 5f 70 b1 f6 39 ac b0 c9 51 9d b1 da a5 2b 82 63 b4 f5 4f bc 7f a7 f3 ad 66 33 44 0d 8c 16 b8 73 51 3a e7 f6 d6 02 1d f3 dd ad 9a 01 59 86 4d bc a9 1b e1 1d 53 a1 6b 3a 57 81 c3 5a 1b e1 1d 87 48 79 bb 6c 55 04 9e c7 0f e9 c3 57 88 88 4b c2 60 cf cc ba 79 aa 9e 78 39 f3 08 88 2e d7 82 d0 b1 36 da 6b 99 f1 e6 8a 83 3d c3 f5 53 7e cd 14 f8 89 7e f6 ab a8 3f 4a 5f af 46 0a dd c1 fe 3f 38 9c e7 b7 e3 1d 2f a4 92 8f 9f 00 80 5a 51 bb f2 cb bb 1f 08 3e c8 f0 d7 ab b2 7f 6d 5f fc 30 17 7d Data Ascii: -O7YWRYoj[sWG+.7\ozYm.oX#b2>M)%Y+iz_p9Q+cOf3DsQ:YMSk:WZHylUWK`yx9.6k=S~~?J_F?8/ZQ>m_0}

2022-07-27 17:45:26 UTC 2656 IN Data Raw: 84 3d 68 cf 43 38 f6 32 f4 60 1f e5 16 3e 2f f5 ad 37 d0 84 5f 21 c9 fa 8e 35 c0 dd e5 c7 81 dd 35 fa ea 79 50 a1 15 26 56 28 86 79 84 21 51 3a a4 c0 4b fb b0 10 98 9a a0 5c 57 0a 5e 03 bc 0f 50 df 50 b9 8b bd 7d b9 f4 98 8b c0 95 9d 23 86 1f a5 db b3 2e f8 f0 9a 00 4e 75 89 77 c0 c5 57 a0 72 2f 9b 7d 18 5f 66 a0 d7 5f 88 9e f0 7d 4b a5 f5 7f 60 7c 1c d0 13 60 f3 0f bb 95 c6 2d 8b 1b 4a 85 7b da 40 98 e8 7a 0d 29 a9 9b be 46 5d ed e6 2f 09 2f 79 6b fe a3 fe a9 a7 9e a6 d7 42 b7 e2 23 6b 89 92 de 73 7f a0 78 98 01 56 71 75 64 57 40 41 ad 9b 44 df c4 f1 1d 40 a1 fb 0e 80 c4 69 49 3d 7c fb f9 a2 18 66 0b f5 08 c2 fa 20 44 48 50 e6 d4 b3 f4 9a f4 19 84 ae 77 7c 20 4a c5 66 1b 62 94 bd 5d a7 d1 9f d0 58 33 b0 91 02 f7 56 bc 11 f7 26 55 61 fe 40 ed 03 dd 4d 5a Data Ascii: =hC82`>/7_!55yP&V(y!Q:K\W^PP}#.NuwWr/}_f_}K`|`-J{@z)F]//ykB#ksxVqudW@AD@iI=|f DHPw| Jfb]X3V&Ua@MZ

2022-07-27 17:45:26 UTC 2672 IN Data Raw: cc c4 76 ac cd 5e 1b 27 c4 71 22 80 bc 9c 76 ae 6f c6 83 4f 9a 01 6e 8a 03 29 dd 85 eb 45 36 2f 33 c5 ba 85 cd b3 48 8d 68 a8 56 32 4f 2a 45 37 46 81 b5 c8 67 b6 67 43 6f b4 ec c9 e5 58 52 f8 4e c3 ed da 5c b6 ee c9 e4 b0 25 72 79 53 45 63 68 5e 3a 93 c2 57 92 06 51 3f d9 9c a3 c6 c3 35 93 a4 78 e9 fc 39 3c a9 32 f9 82 dd ca 30 61 91 59 91 78 8c e8 ef 24 77 3f 32 44 c5 77 11 91 45 6b 5f 78 de c7 5b b2 6d 46 ed 85 b8 91 b0 10 57 6f a0 78 c7 4f be 43 a8 5c b8 89 64 e1 40 ad 08 7c 5f 6b a3 43 fd a7 85 3e 61 c2 81 45 61 cb e2 0b 39 20 fd c3 64 b3 63 93 da b4 67 f1 55 ac d1 03 6e c3 25 b1 c9 ed 59 3a 9f c5 cb 9b a7 8c c6 02 e1 b3 81 45 3b 54 d7 61 46 b7 8a 3f b9 8e 7e b4 ba a7 89 e3 89 ed d2 31 95 c7 3f 5a ab 07 c4 fb 9b 7d 50 ce 49 70 c3 1b 73 c0 a2 9a fa 9a Data Ascii: v^'q"voOn)E6/3HhV2O*E7FggCoXRN\%rySEch^:WQ?5x9<20aYx$w?2DwEk_x[mFWoxOC\d@|_kC>aEa9 dcgUn%Y:E;TaF?~1?Z}PIps

2022-07-27 17:45:26 UTC 2688 IN Data Raw: 62 8a ca cc d3 46 72 7e 62 31 8c 7c be d5 dd db fc 11 f0 35 87 87 2c 66 b8 f0 db c9 67 7d 21 5d ca c7 cc 43 93 ce 31 d3 8a f7 6d 1f fe 09 df f0 e2 1d 16 28 ee 6c ef 25 9a 51 83 22 04 5f 2c fa ed e7 f9 d1 54 3e 24 7e c7 3a 1f 8d 74 6f ed 4f 0c dd 08 e4 31 92 23 52 4a f4 3c 74 e0 fb 10 2b cf 7e 33 7e c1 3a 5f 8a 74 b6 d4 fc 2f 3e 24 58 8e 22 1e 98 3c 7e bd eb e7 bf da 13 fe 09 71 2d ad a5 d5 f7 85 4b 5f db 22 99 36 22 e2 40 31 dd 7f c2 8a f9 16 2f 84 be 2c f0 a7 8f a3 83 4f b3 95 ee 6d 48 54 62 99 0c cb 9c 67 3d b2 7a 57 c3 67 e0 e7 8c 7c 29 e3 67 b0 d3 ad e7 17 31 8f 2c 3a 27 52 33 80 73 db 9e 95 f9 e3 ac fc 1c d7 34 ef 11 49 a6 5b da ca f2 c6 4c 79 23 92 68 af 55 f1 17 ec 8b ab ea 1f 08 e3 be 82 c6 e3 52 f1 35 c5 d2 7d a2 ea 68 d9 51 21 1b b3 1c 51 fd d5 Data Ascii: bFr~b1|5,fg}!]C1m(l%Q"_,T>$~:toO1#RJ<t+~3~:_t/>$X"<~q-K_"6"@1/,OmHTbg=zWg|)g1,:'R3s4I[Ly#hUR5}hQ!Q

2022-07-27 17:45:26 UTC 2704 IN Data Raw: 9c 25 5c 8f 9d 28 a9 42 40 91 c7 02 4a 79 32 ef 33 84 63 3f a8 05 1d 5b e2 76 05 df cc f0 4f 1a c2 f8 ce f7 06 d6 f1 a1 5b 0f 7c a7 08 c0 a4 a5 2d 7a 62 46 5c cd e9 d7 8c 9f 5b c5 16 ab 34 75 cf 85 6d 4d 35 1d 94 79 f8 b3 95 e7 83 de 00 08 7b a5 f2 61 85 c9 66 f8 a2 b6 6a f1 46 90 5c b7 c6 a5 32 50 ee fc 61 98 59 ee 3d af c8 cd 6e 57 4c 8d de 46 59 5b c9 aa dd f2 70 9c f6 c5 f2 2e 5f f2 ab 86 bd a4 df 19 22 0c 0d 24 7a 73 a0 a7 9e 04 74 81 64 e7 e8 09 21 4e 35 12 4f be da 2e a0 af 49 2a 4a 06 3b a8 ec f9 38 36 75 52 7c 00 ae 9e fb 63 df d2 85 cd 1e ad 63 48 10 5b fe cd 51 96 a0 ae d8 bf 41 ff e5 1f ea 90 6c 34 ce cf ff a1 6b c8 dc 2d ef 0b 81 fd 3e 9c 04 3e d5 4b 06 d5 da a8 e6 c6 fc 3d 58 fe c7 b6 15 f8 6a f8 b1 f7 15 47 87 85 9a 44 b0 c1 5e fe 99 96 5e Data Ascii: %\(B@Jy23c?[vO[|-zbF\[4umM5y{afjF\2PaY=nWLFY[p._"$zstd!N5O.I*J;86uR|ccH[QAl4k->>K=XjGD^^

2022-07-27 17:45:26 UTC 2720 IN Data Raw: 09 86 c8 24 ca 0d 50 95 70 55 8b eb ff 1b 36 73 75 0c 9a 17 54 a1 38 cf a4 f9 de bc b4 43 4f 3e f0 c4 db 9e 89 f0 8f 6e 5e 64 d1 d6 5f b0 10 1a 64 1d 98 d9 54 b4 4e 6b 9c b0 3b 1a ad b7 47 ef c2 dc 5d cb 9d 4e 84 fa 45 43 83 8a d0 ea 8f 09 bb 0c de 5f 3e 3d 87 79 d0 42 51 87 92 f2 3d 67 e5 d5 bf ef f4 74 e0 84 f4 f1 bd fb 5f a6 92 8e e1 a1 a5 8e a6 fa d2 a6 e6 c2 dd aa 73 c7 1f 82 ce bc 9f ad d5 91 39 e8 09 3b 9a 91 4e 0f 4e cb 97 e2 f7 98 53 24 b3 66 8b 5f b5 40 13 70 c1 c9 9c 57 76 2b d7 5b a1 6a dd fa 5d 80 7b 1d b9 1f a7 94 e9 55 d0 7a 07 1e cd 0a bc a2 4a 6d e9 7d ad 58 42 37 e3 cf 96 3f 5b 2a e8 24 13 5f 7b 7f 8d cf 4a 66 5b 88 07 ad e8 8c 3c 90 c0 6b bd 82 97 8f 82 82 a8 7a 56 fc 9e 7f 60 eb 3c a1 a3 68 59 02 f9 8f 06 ca 55 6c 5e d8 af ef 1f 58 73 Data Ascii: $PpU6suT8CO>n^d_dTNk;G]NEC_>=yBQ=gt_s9;NNS$f_@pWv+[j]{UzJm}XB7?[*$_{Jf[<kzV`<hYUl^Xs

2022-07-27 17:45:26 UTC 2736 IN Data Raw: 8f 0b 05 d0 49 5c bb e6 d4 b2 b3 6a 6f 56 15 58 9a fc fc e8 96 76 8d 9c 4e 70 b2 fe 1d 01 00 f7 d7 ea b6 14 76 a1 23 06 d6 d0 a7 b8 af 46 a3 a8 9a af dc cc 9d f2 e3 c6 2d 1a 30 37 bd 71 8d 2d 76 96 f1 8a 28 8c 3f 08 1f a5 77 3a 41 05 e0 78 e3 51 56 02 33 52 fc 0b a6 cf c4 22 76 5f c4 e1 d2 44 42 88 4d cc 06 19 7f 4f 94 93 ae 21 55 51 80 20 10 88 52 ef 0c ff a0 83 ba 79 1a cc c8 54 43 6a 03 56 f0 20 dd 6e 0c 89 25 12 35 79 fd 37 6b 58 07 f0 9a d1 ce 9c f7 89 81 42 10 2c 04 41 6f 3b a6 2e d7 f1 40 51 2a 08 47 ed ad 13 89 f7 70 6a 20 b0 e5 3b 63 a8 d2 3b 53 68 37 06 93 3c 06 2c d4 a9 4d dc ab 0f 52 bb 17 9a df 1e 89 a3 0c 91 86 29 b7 bc 3b ef 84 72 cd 25 ee 5e 23 e2 f9 1a 96 a6 31 ce 63 5d fd 2d d1 e8 de ad c8 2a 18 f2 98 dc 93 da a2 00 b0 f4 43 11 ea 96 d4 Data Ascii: I\joVXvNpv#F-07q-v(?w:AxQV3R"v_DBMO!UQ RyTCjV n%5y7kXB,Ao;.@Q*Gpj ;c;Sh7<,MR);r%^#1c]-*C

2022-07-27 17:45:26 UTC 2752 IN Data Raw: dd 98 24 79 b9 b5 4e ad b9 b1 ca c6 fb f0 a8 e2 f8 bc e0 ec 22 1e 13 2e 60 d3 ac 38 a0 63 ff d5 fb 14 bf 23 9a e8 1e 76 d8 ab 2f 87 6a 6a 59 a3 26 73 c8 92 f5 6b 3f 5c b7 e7 69 04 bf cc fa b1 4c e2 c6 4e d3 4b fa a7 3a 78 dc de 75 14 39 be 11 0f a8 dd 6e 10 e0 3e b2 27 6f e1 be d5 50 e6 9d 3b 40 d4 09 34 6f ca 7e b6 f2 e2 6b b9 6c bb 53 b1 4f 34 a1 6a f4 1b aa 9f f6 de 10 9e 2a 44 07 f8 57 07 33 37 e6 0d ca e6 4a ab 61 de 7b 4c cb 71 c0 f2 49 db ac cd ef 2a 64 95 cf b3 86 63 d5 57 59 ef 38 3b d0 5a 50 76 b3 d7 c9 4f f5 85 ea 02 e2 73 45 1f e0 95 56 05 4b a2 0e 47 9a 3b 67 04 c4 13 35 21 39 a8 45 08 c9 2e 3f 94 bf 8e f6 e7 17 ce c4 2c 7a ea cf 75 9f 97 fc 9e 69 2f 3d 5f a1 de cc a5 c4 02 37 81 4b f5 96 75 19 57 03 6b ec 98 48 94 a6 39 4c 9d a9 00 71 21 27 Data Ascii: $yN".`8c#v/jjY&sk?\iLNK:xu9n>'oP;@4o~klSO4j*DW37Ja{LqI*dcWY8;ZPvOsEVKG;g5!9E.?,zui/=_7KuWkH9Lq!'

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 47 of 114

Page 48: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2768 IN Data Raw: 90 80 71 ce c0 56 90 11 90 d4 82 46 71 0b 25 90 c1 1c 71 ec cc 56 5e a0 06 5b 77 73 78 97 da 61 29 5e 23 90 08 27 80 4d 6a 65 cf d3 f0 ff 42 02 ce 13 c0 9c f9 53 fe 6f ad a7 44 5f 72 0a d2 46 6e 64 ce 5a 95 c4 7a 06 31 aa 42 ba 9f fa ff 5c 76 c5 28 b4 1b 18 40 46 b0 27 fc 85 da 6e 7d 0c ec 62 0b a9 90 26 98 20 06 ba 50 56 f4 2f a7 60 e9 73 72 f1 5a fc 0c bc c7 9d d4 7c 05 c5 ad b8 25 41 39 07 3a eb 65 f6 1a 13 1e c9 21 24 bf e3 2c c8 b6 6f 03 35 92 35 1a 92 4b b6 0f 81 26 2b 9e 31 9a cd cc a3 85 ab 0a 19 59 79 76 a0 b7 1c 18 19 72 e2 03 fd d0 ec ea d5 25 59 ae 11 dd 98 4f aa 2a 24 5d 2e 40 96 ff 76 a1 54 a3 b5 c3 eb 99 fe 0a 17 a7 53 b2 61 92 7c 9e b6 d1 f6 60 ff ab 5f 94 a7 76 d6 f2 3d 66 66 52 d5 9a e6 07 0e 91 04 56 76 c9 a4 ca 7f bb 60 ff 3d d4 bb aa Data Ascii: qVFq%qV^[wsxa)^#'MjeBSoD_rFndZz1B\v(@F'n}b& PV/`srZ|%A9:e!$,o55K&+1Yyvr%YO*$].@vTSa|`_v=ffRVv`=

2022-07-27 17:45:26 UTC 2784 IN Data Raw: 83 b9 bb 6d ec 63 d4 76 3b c8 5a a5 cd 28 37 b2 75 a1 90 fa fe 13 ae 1c c5 ef 18 f0 22 52 8e 32 9f 7e 93 48 4c 52 1f f8 cc 72 fb 07 e6 ed ac 59 ce 00 2f fa 19 72 f1 f7 68 bd 28 7d ba ca 02 f7 e8 c8 1f 39 d3 d7 50 c6 89 1c b5 9f cc 8a de 4b 52 47 d0 34 63 5f aa 5e 7e 15 fe e3 8e f3 19 eb b7 ca 19 53 91 4a 84 4d 60 c5 10 e5 57 9d 66 c4 f6 31 ef ee 9f 0a 48 16 64 f3 bb 70 86 df 50 dd 74 f3 0b ea 43 8d 8c 2e d0 45 5d ca 43 ba fa f0 33 ef 15 6d b1 f6 0c 12 ef eb f3 67 d8 ab 2d e2 0f 10 9a b0 1c 3d 6d f6 2f ed de bf d1 ff 56 ab 28 d4 58 ad 92 d0 41 f9 59 1b 59 0b ec 2e 17 2c f1 4f 49 3c 91 6c ad cc 9f 3c 49 cf 2e 1c 63 be c4 b7 a7 af 5f 39 c8 8b af 04 31 6b 46 d8 d8 bf 80 45 9b c1 6e 49 d2 c9 f2 f2 6b d0 88 8d a0 cb 80 02 db 9f 4d a3 1f e7 88 94 6d 9f b1 87 32 Data Ascii: mcv;Z(7u"R2~HLRrY/rh(}9PKRG4c_^~SJM`Wf1HdpPtC.E]C3mg-=m/V(XAYY.,OI<l<I.c_91kFEnIkMm2

2022-07-27 17:45:26 UTC 2800 IN Data Raw: cf 00 0e db 0d 86 00 3c 35 e6 11 d5 b5 2f 6c ee 08 92 b7 f9 df 6e 9f b9 74 37 55 75 f8 94 06 30 a1 9d 23 32 3f 05 28 e2 2e c5 5d 36 c4 f7 67 19 e4 44 a5 1f eb e9 2a f9 da 78 0f 68 8d 9d 83 d7 72 a1 16 71 bf c1 8f 1d ba 58 17 6c d0 3e b7 cf 6f 56 74 bc a8 18 8a 05 ab cc c1 73 fc 1c de bb c6 1f d3 3f d8 da 49 77 14 a7 17 03 1e 00 84 c8 b8 df 53 f1 70 9f 44 19 4b 54 3d b2 2c e4 f2 ab 67 8b 78 ae 79 bf a4 5f 6e ee 5d e4 6a 73 f8 1d fd 74 36 9e 55 68 96 7d df a9 0f 80 d6 e1 9c f3 75 0b 4c 03 d3 58 02 c9 1f 08 26 bd 7f 0e 91 d4 4a 53 6f 58 b8 bc a3 f8 a7 e5 33 66 cb 8e ee 8e da a6 9d e1 fd dd 1a 59 7a ef 35 ae f6 a1 aa 88 d7 3f d3 b6 39 70 07 3d 1f 00 14 fa 03 f7 9c a8 8d 58 b1 aa 77 b3 93 43 7b 03 58 37 83 72 70 1a 86 cc ab 88 bf 95 19 eb e6 7f 71 7f 66 d7 b0 Data Ascii: <5/lnt7Uu0#2?(.]6gD*xhrqXl>oVts?IwSpDKT=,gxy_n]jst6Uh}uLX&JSoX3fYz5?9p=XwC{X7rpqf

2022-07-27 17:45:26 UTC 2816 IN Data Raw: 93 37 7f cc 64 88 3a 20 7e 8e e7 20 bc 10 cd 0f 10 a5 13 4e d9 1d fa d6 77 85 9e 4d d6 99 6c 73 0d 67 83 6d b0 ce a6 21 f9 3a fd 62 c0 15 7b c4 a5 4a 81 e1 72 c0 21 d3 f7 4c b5 2c 45 89 3b 2e 67 45 4f 1a 23 38 57 f8 a5 78 5f c7 6a 7a 9c 52 99 17 79 d8 93 48 84 b2 7e 81 be bf e6 12 c9 1d 61 a6 17 e5 17 43 c9 48 d7 bc ed e4 5b 12 33 d6 e9 88 84 ab c9 4e fb 63 5b cc c6 f7 83 f5 86 f0 7c 7b cd d9 16 ee 77 a1 0a b8 4e 73 62 b3 a5 e8 40 de 30 49 b3 80 0f 0e f5 ad 61 27 5d 75 62 49 75 a3 cf 76 2c 90 b0 b1 fa 7d ec b1 eb 05 4d e5 6e e8 0d b5 57 90 f0 9c 5c 5f 7c ea 4d ca 66 e8 83 83 fa 88 7e 59 f5 0b 81 f8 42 5e a0 a6 3f 01 43 14 d5 ab 23 58 a4 34 72 02 70 d5 f3 e9 c7 a0 a6 39 a0 3b db 99 f8 ca 8b 07 e2 55 f5 cc eb ff 00 5c d7 6a 49 80 c7 4b 10 6f 14 15 cd 2e 1a Data Ascii: 7d: ~ NwMlsgm!:b{Jr!L,E;.gEO#8Wx_jzRyH~aCH[3Nc[|{wNsb@0Ia']ubIuv,}MnW\_|Mf~YB^?C#X4rp9;U\jIKo.

2022-07-27 17:45:26 UTC 2832 IN Data Raw: 00 98 6e 56 d2 49 9a 28 06 19 48 12 2a f3 22 f0 46 d2 40 c3 10 73 c6 0a f9 ff 00 e2 ff 00 8b a5 f8 85 e3 cd 53 5f 36 50 58 45 71 21 11 5b 5b 8c 24 71 8e 14 0f 5e 31 c9 c9 f5 24 f3 5e 39 f1 47 c6 0d e3 ef 1a ea 3a d8 b2 83 4e 86 77 c4 36 b6 c3 09 14 63 85 51 dc e0 60 64 92 4f 72 4f 35 e6 fe 3f f1 63 78 db c5 37 9a af d9 20 b0 8e 53 b6 2b 6b 75 c2 47 18 e1 54 75 27 03 03 24 93 ea 49 e6 8a e2 2b 92 ae 7a 8a 28 a2 8a 28 a2 8a 28 a2 8a ea bc 07 e2 16 b1 d7 b4 e8 75 0d 4d ad f4 78 a5 f3 5e 0b 94 6b 8b 56 20 64 09 21 04 06 53 80 08 f4 35 d0 f8 1f 51 b6 b5 f1 26 9b fd a7 72 91 e9 71 4e 26 91 2e 62 33 c0 48 e7 0f 17 f1 03 8c 11 ef 5a de 14 9e ce 0f 11 69 ef a8 98 fe c0 93 2b ca b3 46 64 42 07 66 51 d4 1e 94 57 e9 9f c3 bf 8a 7e 0b f1 f6 89 a7 68 be 1d f0 e6 8d e3 Data Ascii: nVI(H*"F@sS_6PXEq![[$q^1$^9G:Nw6cQ`dOrO5?cx7 S+kuGTu'$I+z(((uMx^kV d!S5Q&rqN&.b3HZi+FdBfQW~h

2022-07-27 17:45:26 UTC 2848 IN Data Raw: 80 aa 0f 2e 77 f2 e3 d7 e3 4f 2c 2b 7d 7c 36 e0 b6 ef 63 86 a3 b4 3a a0 fa d1 6f ab 16 14 72 11 59 37 98 59 4d df 11 ca 78 d1 f1 33 f5 b4 78 ca aa ea d3 e5 4c f5 31 e1 2b 6f 16 14 7f bd 0b 96 8c a0 53 62 0b a8 a2 9f 34 8d e8 d6 1c 7f 35 19 63 27 01 cf 0d 86 a3 fa f9 cd b1 64 4a 7e 2f 53 41 e7 db 9d ee ed 27 9c 8f ea 4a ce 04 9e ba 1e 57 4d 0a 3a 1a c5 76 a9 d3 08 63 01 e0 54 50 83 23 0f d1 8a df df 71 0f cb 19 48 b7 e5 3a f0 4d d1 c1 0b ac 20 5e d6 7c 31 97 c4 09 33 f5 24 3a a1 23 a0 f5 f6 de fb d3 33 b7 da bc 64 ee 60 4a 17 9b 5b a5 fc 8e d5 19 b7 f8 c6 23 42 61 0c dd 99 8d 7b 32 65 70 6f b2 57 87 64 cc d1 64 a3 b1 69 f1 f9 41 29 92 00 f1 88 8a 7b 56 90 b3 75 0e df cf 91 3e 2b b6 2f 8b 0a 40 c8 b8 4b 38 83 1f 68 69 e9 8c 53 76 fd ad 02 dd b8 3b 03 4b a4 Data Ascii: .wO,+}|6c:orY7YMx3xL1+oSb45c'dJ~/SA'JWM:vcTP#qH:M ^|13$:#3d`J[#Ba{2epoWddiA){Vu>+/@K8hiSv;K

2022-07-27 17:45:26 UTC 2864 IN Data Raw: 7d 1c a0 84 a1 28 f4 af fd 82 fb dd fc e7 ef b5 9f 6e 9e bb 92 46 8f 34 db 6d f8 8c 17 cb 25 f7 c3 97 3b 2e ba dc 0c 9e b3 ae d8 3b 0e b6 3c e2 9b 2a 5f 5d f5 7c 4b fe 78 16 7e 1f b1 e1 6f e4 a8 0a 40 69 24 fa 35 2c c1 58 49 c8 82 8c 42 ce 33 aa 06 ec a5 3b c9 c3 27 1e 5f b8 33 d3 62 ca 23 3b 1e e6 01 42 87 36 b2 3d 72 49 66 e2 46 ba ae 03 02 57 a4 28 fd f0 64 db db 7d 87 74 ce 1b 1c d0 2c ba 8c 18 95 b2 d0 0f d6 93 99 e7 74 2f bc 65 36 ac c4 de 2d a7 93 44 2b 89 fb cb 25 64 a0 49 9c 2d 7f e4 8c d1 b9 79 a3 2c 70 df 79 22 2e f4 47 c9 ce fd 43 fc c3 80 78 18 fe 10 55 62 46 3d 49 d3 5d 72 94 7e ba 66 41 f6 00 ba c2 dd 89 6f 3c 56 46 da b0 44 98 24 5d 5c 86 22 54 4b 55 96 8a 8c 48 1b b9 cc c5 ef e1 9b 97 55 b2 ef f5 cb 66 33 ed 0c 01 f0 92 18 53 b6 91 da 5d Data Ascii: }(nF4m%;.;<*_]|Kx~o@i$5,XIB3;'_3b#;B6=rIfFW(d}t,t/e6-D+%dI-y,py".GCxUbF=I]r~fAo<VFD$]\"TKUHUf3S]

2022-07-27 17:45:26 UTC 2880 IN Data Raw: 08 0d 85 f9 38 4e 3d ec 60 5e c3 c5 5d 16 55 f7 b8 f1 36 3f fe 50 18 a2 66 73 61 3b a0 1e 7c 2f 92 78 77 dc 26 d9 2a 18 f5 0a 68 c1 5c 81 d3 ac 04 92 7c 3f b0 83 e9 80 89 df cb e3 d2 63 b7 b1 c2 e7 5a 92 f6 c6 28 e5 69 f6 3b 04 a0 b5 e1 2b b3 ee 7c 26 17 2b 81 71 e5 46 e3 64 f2 29 91 68 b5 dd a1 a2 f8 e7 b2 be c4 11 7d bb 65 54 38 10 38 5a db 43 10 9e bb f7 80 70 4b e3 cb b4 f7 46 41 e7 7a 18 73 9d e7 93 db 72 b7 09 4a e0 3a 99 64 98 a9 e6 dc 5d 7d 74 20 65 b4 47 f3 bc 23 c7 41 44 a7 78 0a 6e c0 cb b5 bf df f2 6c 94 04 f3 2b 60 90 a3 86 2f c1 6d 58 9f ac 73 13 72 ea 35 89 64 1f f0 b9 50 fd 51 dd 30 29 3e 68 b7 38 90 ac b5 af 0b 4a 1c 0a 47 f1 72 81 22 eb 58 9a 10 79 17 1c 33 a5 99 c5 17 67 73 5e 66 d0 67 a7 e3 a0 e4 1f 5b d8 08 8f 91 8c ac f4 d9 27 90 4d Data Ascii: 8N=`^]U6?Pfsa;|/xw&*h\|?cZ(i;+|&+qFd)h}eT88ZCpKFAzsrJ:d]}t eG#ADxnl+`/mXsr5dPQ0)>h8JGr"Xy3gs^fg['M

2022-07-27 17:45:26 UTC 2896 IN Data Raw: 6e de bc 52 7d 6b 84 c0 da 5b 1e 3b 28 2d 83 54 4f 82 55 08 be ae f9 d8 5c 2c cb 6f 23 51 36 2b e5 a5 74 54 a2 76 0d 2f cf bc 15 ad 43 0f 3f 80 50 5f b5 aa be c9 92 57 e4 4a 78 8a 80 e8 6a 71 30 6e a4 e2 c7 6d 3e 93 95 04 e2 45 bd f0 a3 90 ec 1b 31 21 ef 33 50 54 9d 13 d6 8e 96 95 06 bf 58 66 19 7b fa 71 21 87 e6 cb 34 49 3f 33 f1 da 96 b7 5b 29 ce 2e 83 da 6d 18 f4 3f 4d bb de 61 f4 ac 92 aa 11 2a fe 2a df aa b4 73 56 0f fc c3 b4 4f 42 b1 8c bb fe 8c b3 18 9a d3 c2 70 f3 ed 01 60 ad 66 9e 03 0e ed 8a 34 29 6a 7c e5 51 dc eb ea db 13 19 74 9a 93 f4 3f a4 40 9b 05 69 fe 1b ad a5 bd 6f 6b ef 66 21 e2 bc fc e1 0b 2e 5e f5 d8 07 45 af 7d dd 0c c8 13 3b f0 40 9f 15 3d d7 0e d5 e0 3d e8 c2 52 b4 83 6a f3 b4 ede1 2d 6e 41 e1 92 43 aa 77 00 d3 22 3f fe f3 18 4e Data Ascii: nR}k[;(-TOU\,o#Q6+tTv/C?P_WJxjq0nm>E1!3PTXf{q!4I?3[).m?Ma**sVOBp`f4)j|Qt?@iokf!.^E};@==Rj-nACw"?N

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 48 of 114

Page 49: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 2912 IN Data Raw: 63 43 5d 94 97 d0 c2 36 cb 9f 62 4c 05 48 01 2f 7e e8 cb 68 79 9d e6 14 65 8b d2 b4 22 00 8c b6 76 ad fb 05 55 bd 59 ea 4d c2 95 51 fd 29 28 2b a4 a0 76 f6 8e ad 31 b4 c9 5d 28 a9 4f e7 f6 53 f0 61 37 a5 49 ef 0b aa 56 c4 08 d1 be 88 4a dd 7a 7e 5b 73 35 82 b8 d2 33 cf 48 1e 52 bd a0 d7 f9 6c b8 25 65 78 61 73 b7 59 1b 66 23 72 1d ba 35 0d b5 17 93 2f 5d b6 21 89 cb ba f0 65 d5 79 5f ba b7 30 3c 92 29 11 d9 e3 db 9b 0c 45 3a 28 ab 9c ab 22 a8 ab dd 73 8d fa 1e 01 d4 57 c0 8a af d5 05 56 e7 69 62 fe 24 11 ef f8 8d 49 75 16 e7 9f 64 5c cd 49 53 4d 2a 45 ff 17 5d bf ee b8 f8 4f cf 57 63 4a 31 0f 56 7e cf 89 19 5b a1 c5 92 9b ae 7a 5b f0 09 c6 be 8f ff 1b 4e 47 9f 82 d9 44 a5 43 30 d7 a2 85 20 89 04 bd ad 46 55 7a ab 34 f4 6e ad 39 88 30 6d 58 97 8c be 5d 79 Data Ascii: cC]6bLH/~hye"vUYMQ)(+v1](OSa7IVJz~[s53HRl%exasYf#r5/]!ey_0<)E:("sWVib$Iud\ISM*E]OWcJ1V~[z[NGDC0 FUz4n90mX]y

2022-07-27 17:45:26 UTC 2928 IN Data Raw: 29 c0 f3 94 fb c3 2d a6 1c 30 f0 42 ca ff 07 6c 7c e3 75 00 c6 13 8b be c2 57 13 45 c5 ba 55 a9 37 01 7e ef d0 4c 2c 85 b0 86 e4 a8 00 38 7e 48 60 dd 33 e6 0f 4d e4 5f 5d f4 35 48 7e 12 0a d8 33 33 67 e3 e3 2a 09 ee 50 df 5f 3b 46 60 88 a6 fb d5 17 4f bb 98 21 be f9 49 42 8e a9 a4 2c 4a 1f af 4c 26 38 ec 2f 7f b9 fe b5 89 2b 0e 4d 27 61 28 9b 3c 49 84 2d e2 0a f9 d2 4c ef f3 1b 38 e0 57 9a 3b 7f f5 3c 19 a5 73 ac 51 26 92 26 97 2f 3f 1c 40 7c ed 73 c6 30 e0 4f 99 a1 3c 9b c7 74 7a 31 f5 e4 ff 6b 8c fa 0a 71 89 cc 08 c1 9c ad 31 24 d0 53 85 bd 39 06 38 20 f6 fe e2 f3 a2 a8 08 67 8e 31 aa c1 cc f5 ee 06 ef 60 c2 2f 7e 25 54 32 80 b6 7c 18 43 de bd 5a 70 b7 68 17 2b f4 e3 54 0f 8c 6f ae 31 86 6d da 33 b5 61 14 cb b7 48 fe 7d 9b 0a ae 0f 95 19 c1 1c be e7 a1 Data Ascii: )-0Bl|uWEU7~L,8~H`3M_]5H~33g*P_;F`O!IB,JL&8/+M'a(<I-L8W;<sQ&&/?@|s0O<tz1kq1$S98 g1`/~%T2|CZph+To1m3aH}

2022-07-27 17:45:26 UTC 2944 IN Data Raw: f5 cf 72 5a 4c af 81 30 b8 15 35 6e b8 84 0f b1 e1 49 e8 2a 17 d1 47 0b bd 94 8a 53 42 89 09 f4 e1 e9 83 34 6b e1 b9 fe 3e 85 c1 da c0 87 d9 45 a0 99 5f 1b 9e 78 3a d1 87 e5 08 e0 a7 40 b8 ff ef 98 26 0c 96 ff 3c 4c de 5f e2 fb 39 d6 53 b1 a8 92 82 e4 7c d2 19 6e 8b ad 61 c0 69 c5 56 d6 67 76 c8 44 d6 42 cc 46 ba 17 6f b4 0f 37 5a b7 d4 36 2a ef e3 7e 51 f6 34 f1 a4 d1 4b e5 48 35 4e 35 11 5a 4b d6 d6 ce fb 34 09 41 89 d7 bd e7 54 d0 30 7f d6 d1 c7 8d 7a bb 1f f8 15 e2 c2 76 c2 f6 62 ca 9d e9 5f 34 05 63 b0 3e 57 b5 e8 8b 71 3c 67 88 94 65 ea be 85 fb ee 0f 13 b1 c0 33 2a 8f ee 26 0c df af 0d ee 2e d2 d8 d5 e0 19 d6 2b 6d 2b 88 32 53 4e 3d f9 53 c8 b4 2b b2 f8 5c c2 b2 4d 11 f9 b8 4b c3 33 5d e4 c4 eb aa 0a 3d 1e ab 2b 38 bc a4 6c 5d 13 4f 1a 07 8f 7d e7 Data Ascii: rZL05nI*GSB4k>E_x:@&<L_9S|naiVgvDBFo7Z6*~Q4KH5N5ZK4AT0zvb_4c>Wq<ge3*&.+m+2SN=S+\MK3]=+8l]O}

2022-07-27 17:45:26 UTC 2960 IN Data Raw: 9b 53 eb b8 f2 9a 0d f4 eb 13 f3 66 7c cf 4a a2 73 ff 55 a0 f1 a9 9f dd f3 0b 90 d9 d1 e2 bf 9c f7 cc 4b 4a e2 6c 77 3f 78 4c 12 2a 15 d2 e7 16 60 05 30 ab 9c 3b b0 6e 73 7b 57 e1 61 58 6c e2 6d 44 df b8 ce 60 1e 1f 93 69 41 48 39 a5 4f 8c f5 6b 3c 0c 2a c7 3a c9 18 d3 b4 c0 7a 50 7a c7 38 3a 96 6b fd 68 14 22 d6 b7 bd 7b e1 4e 31 e4 88 12 84 0c e5 de 2a 74 d8 6c b4 fa 48 bc 71 df e3 79 4a 00 59 ac d7 41 b4 44 5e fa 41 07 04 27 57 02 3a 41 f7 07 ed 1e 83 f0 8d 75 6d 07 84 e7 9d ba e1 e4 47 33 34 7b 8c 0a 2c e9 44 ec 3c 48 e0 1f ae 1c f7 66 89 6d 5a 17 5e 63 8b db a2 28 b0 e7 3d 6b fc 3f ce f9 05 af b2 30 e4 ea c0 05 b0 4f 3f c3 5c d0 ea 2c 86 d8 67 28 60 eb 29 10 1d 61 ac 05 61 b6 bf 00 18 9f 82 09 1c 6f aa 4c 54 57 f6 8e b9 47 5a fd bf af a3 5e 05 e8 ba Data Ascii: Sf|JsUKJlw?xL*`0;ns{WaXlmD`iAH9Ok<*:zPz8:kh"{N1*tlHqyJYAD^A'W:AumG34{,D<HfmZ^c(=k?0O?\,g(`)aaoLTWGZ^

2022-07-27 17:45:26 UTC 2976 IN Data Raw: 83 a0 1d 35 1d 67 95 0e e9 68 46 29 ea b9 49 09 c5 c7 b0 8f cb ca 7a d2 8d 3e ab 8f c5 ea 4b dd fc 88 0a 19 d5 58 cf 31 be da 16 d2 4f bf a7 f5 b7 9a 69 ba 0b 48 55 e3 54 72 1e 81 3a 3c 3d b4 a7 8e 99 36 3b 02 91 37 31 29 b5 16 ff cf 3b ea 46 a8 7c 77 cc 74 ec 61 aa 12 9e b3 c4 0a 5d 97 ee 79 63 9c 0a dc 43 f8 63 b6 12 8b 6a ef 8f ab 8c c1 67 cf 65 45 0e 86 48 6a c1 cc 2f 66 82 fc 0e f9 de 58 fc 1f 9d de 56 76 cd 72 2c e5 72 69 d6 d0 c8 91 fe 66 07 9c d3 bd 20 21 2a 24 10 d0 4d 06 39 b0 cd 62 ec 27 b7 42 e7 10 3a a9 19 a7 ad 25 e4 36 49 28 bc c4 55 ee ac 30 1c b2 f1 1d f7 d1 ef bb 6b cf b6 96 1f 3f 7e 4c 2b b8 d5 d1 66 0c b2 f4 a3 17 29 fa b5 bd 9c 4d 26 93 21 7f 9e 39 31 79 0f 88 2e b7 d4 f4 f4 5c 1c 45 e9 55 1d 70 6e 0b a7 61 d0 5c 41 d5 06 0b f7 7a 17 Data Ascii: 5ghF)Iz>KX1OiHUTr:<=6;71);F|wta]ycCcjgeEHj/fXVvr,rif !*$M9b'B:%6I(U0k?~L+f)M&!91y.\EUpna\Az

2022-07-27 17:45:26 UTC 2992 IN Data Raw: aa 43 0d 62 79 d4 56 a2 a5 bd 87 f0 b6 5a 1b 71 2e f7 f6 4d 8d 58 65 0b 5d 76 be b3 97 d0 b6 3d 86 53 04 30 70 d9 43 a8 71 a6 cc 8a 81 5d cd f2 98 81 8e 5d c2 43 c8 80 af 6e 7f 49 88 bc 87 94 a5 97 68 79 19 2f 57 1f e5 34 4e de 7d 53 a5 62 68 23 83 65 bf 27 29 f5 a3 5b 60 62 5e aa 83 a5 57 b5 ba 66 6e 69 48 bf 54 a6 5d f9 d8 6a b2 23 79 1b d6 45 c3 c1 23 c0 90 97 0f bc d2 29 f9 d1 ba e6 a9 e7 b2 33 d3 92 fd 55 bc 8a 17 6e e1 85 75 10 b6 64 72 cd 47 ba a3 ed b8 81 38 d9 76 73 48 4b 9f 3a 64 a6 d5 0c e4 29 25 e9 b1 4e b9 f9 49 ea 9d 73 49 5c 76 cd 11 8e 40 24 d6 9e 36 cb 24 5c 66 0a 78 b8 47 3d 2b 54 73 c8 1b f6 a6 65 a7 39 7f 48 5a 43 c4 96 59 da a6 d1 68 be c9 63 d6 d8 c2 87 80 3a 6c f6 ca 3f a7 cb f0 01 06 7c 7e 19 5a 81 94 a4 7c f2 c1 ee bb e4 76 92 91 Data Ascii: CbyVZq.MXe]v=S0pCq]]CnIhy/W4N}Sbh#e')[`b^WfniHT]j#yE#)3UnudrG8vsHK:d)%NIsI\v@$6$\fxG=+Tse9HZCYhc:l?|~Z|v

2022-07-27 17:45:26 UTC 3008 IN Data Raw: 22 56 b6 b1 e7 b7 67 9f e3 b6 9b fe fa dd 21 36 71 9d bc 3b 45 ee 32 bd f6 56 11 32 a5 78 48 26 dd 66 a8 21 7c 74 b1 af 3e 80 ee cc 00 8f 07 75 bf a1 f2 28 19 a6 74 ba 46 a8 1f a5 ff 5d ec fd b2 73 cc f7 fd 2d 52 c5 c3 1a 2d d1 aa 67 eb 24 f1 4b 4a 9e 34 32 e1 33 be 85 90 e6 d7 0a 21 1d 96 83 60 e6 21 88 66 a9 da 48 af 83 6a 08 c1 7c 03 50 d0 52 a9 10 89 2d 1e 6f 60 98 42 96 68 06 60 ab fb 16 67 7a 01 db ae 0d 35 30 e2 68 e2 96 56 ea 7e 2b db 8d e4 cc 24 4d 52 b7 fd 7e 1a 85 5c 17 c9 45 aa aa 0a 22 63 7b c7 be aa fe 47 00 7c 3d ef 18 43 d8 b5 c0 df 7d ba dd 4a 07 7f a6 b2 cd f7 57 fa 3d f2 ae 7a 68 b2 e2 ee 1f 03 e1 bc 04 a9 0d f8 9b 98 94 fc 17 a7 e3 a0 3c 8e a7 dc 4f 14 f2 82 9a b1 dd a7 38 df 99 0f 89 70 ca 1e 7c f6 d6 a2 04 a1 1c 73 b9 c5 99 11 d9 ce Data Ascii: "Vg!6q;E2V2xH&f!|t>u(tF]s-R-g$KJ423!`!fHj|PR-o`Bh`gz50hV~+$MR~\E"c{G|=C}JW=zh<O8p|s

2022-07-27 17:45:26 UTC 3024 IN Data Raw: de 6f 4b a2 de be b8 97 60 35 fb 59 b4 85 36 2d ba 8d 35 58 b6 26 74 5a 30 b6 80 e1 bf 9f 4a ee fc a6 b8 4d fd 7e 17 0f 63 c9 27 17 56 62 69 cd 99 56 f0 56 0d 3d 25 7a d9 44 ff e2 c9 48 ae 63 f0 6d a7 5d 9f 14 ad d1 91 22 9d 0c 19 19 f3 b3 9e d8 b9 90 d8 ab d4 47 e7 8a b9 f1 74 a2 6b e0 ec 9d 2c c3 35 47 03 0a 4e 12 45 bc 54 61 d6 48 3a ce b7 98 bf 15 df 21 f8 3a 36 9e 98 b0 54 14 c7 ac 78 cb 96 e1 39 37 0b 96 a7 21 0f 1a 23 e2 d8 39 ad 9e 68 27 be 3a ce 4b fe 04 e9 d0 6b 6f 54 7c 1b 06 51 7c 0f 4d 21 2a c3 92 74 3a 00 20 d8 0e 3b 39 ce 47 75 95 be cf f9 11 f5 fc 0e da 7f d1 16 6b b9 55 64 8d b2 95 1e f8 e5 cd 45 46 41 b1 9a d5 61 7c 7d fc ad fb 73 ec e2 59 9c d8 0a e6 e6 57 4f 02 9f 79 83 11 3a 9b 60 64 35 82 42 54 33 8e 5b dd cc 91 d6 d7 23 52 7f 26 99 Data Ascii: oK`5Y6-5X&tZ0JM~c'VbiVV=%zDHcm]"Gtk,5GNETaH:!:6Tx97!#9h':KkoT|Q|M!*t: ;9GukUdEFAa|}sYWOy:`d5BT3[#R&

2022-07-27 17:45:26 UTC 3040 IN Data Raw: 0a 41 f5 89 8e 3a a2 81 07 38 c0 02 18 51 e3 5e 21 c7 75 c4 13 af 25 56 a8 a9 2d eb b8 a0 12 e9 1e 80 32 23 0f 07 70 55 93 27 8c fa 38 2c 47 5c 0e 5f 09 5c fd 8f ff 71 32 fb 75 52 8a 5c 22 77 5f 90 58 e8 31 83 eb f3 e9 e3 b7 31 d9 0c 85 f3 4f 65 ca 8c bd 71 87 ff 32 75 06 8a aa 21 e0 48 51 fd d0 5e 7f 73 b9 de 06 1e e8 7b d4 8f f0 e6 28 1a ca 3b 59 36 e9 f6 92 1d 9c d3 e9 5f a4 4d 34 50 0d 40 08 2c 43 79 89 70 90 1a 5a 91 77 da bc b6 62 23 6f 3a f0 21 c6 4a 3f a5 17 6a 87 82 ee 92 e3 4b 9a a2 ff 4a 32 75 96 be 46 45 d4 c0 11 a5 7a 09 6d ee 63 7b b0 21 8c b1 fe ad fa 4e 76 76 97 d8 dd fa e0 4a ee 10 62 91 f7 60 eb ef da 72 ab 4e dc 3f 0e f6 8e 15 92 7a 0f b2 2a 73 b2 21 43 60 de 1d cf fc ca 58 28 46 07 0a 54 8c 01 3a d6 0e 08 6a 7b 09 94 35 6b fb f9 96 56 Data Ascii: A:8Q^!u%V-2#pU'8,G\_\q2uR\"w_X11Oeq2u!HQ^s{(;Y6_M4P@,CypZwb#o:!J?jKJ2uFEzmc{!NvvJb`rN?z*s!C`X(FT:j{5kV

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 49 of 114

Page 50: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3056 IN Data Raw: 70 99 9e 2f e1 17 b2 d2 49 a9 e1 13 fd 3d 5e bc 68 22 c5 91 ec bf 44 36 7d f5 50 a0 21 70 ec a1 97 b3 14 59 4b bf 78 5e 12 d9 f4 22 90 7a b2 e1 98 d1 0d de 5a b7 89 58 2d ed 1d 22 13 90 7a d4 b9 38 3b c3 8a 98 6a f2 78 7f 7e 56 0f c5 b3 2b c7 eb f5 20 e6 f8 b2 8f 7e 3f c2 be aa 16 16 9b e9 bc 59 89 ea 39 17 48 20 52 9f 61 7b 32 8e 8b 87 3b 10 41 bb e0 89 5d 51 96 c8 f6 8e 3d 20 ed 14 8b 01 97 a5 ff 15 e0 93 7f a6 17 b6 5a 8c c6 b0 42 11 d0 f2 3d d6 8a 55 e1 b3 ae 24 63 d4 d7 c2 2d 19 75 c1 e5 7c 6b ab 5f e4 62 f2 5e 8c bb 05 48 c5 22 0c 52 d6 35 14 ce 54 c2 31 2d a6 70 d8 cf f8 d4 1c 5d e8 71 c5 ea 7f 81 1f 7a 42 99 7c 3e 15 1e 95 7c 8c 4f 75 9e 17 88 bf b8 38 70 b8 21 0b 97 8c 30 c2 eb 71 47 8a 49 24 fd be 1a e1 29 83 b1 97 97 53 09 f3 0b 8f 76 6a 7a ba Data Ascii: p/I=^h"D6}P!pYKx^"zZX-"z8;jx~V+ ~?Y9H Ra{2;A]Q= ZB=U$c-u|k_b^H"R5T1-p]qzB|>|Ou8p!0qGI$)Svjz

2022-07-27 17:45:26 UTC 3072 IN Data Raw: 43 fe 0c 02 3e 18 20 f2 b1 e5 19 26 dd a5 17 12 c1 a9 28 2d 03 0a a1 e3 a6 7f 84 5f 9d ba 43 3e 0e 6b db 9e 05 b9 4d 96 7f 97 f6 97 43 29 46 2a d7 c1 f9 6f 1b 02 30 de 8f ae ac da cb 3f 2e 23 8b 03 5b 9d bb ff 75 45 25 a2 34 65 a3 3f 84 7d 7d 9e 1c 75 02 44 2c e2 de 01 a9 f0 b7 5b 0d 25 69 aa 7a 34 a4 c8 02 02 03 f6 1c e4 10 75 52 da 67 48 dc b4 9e 38 69 a6 1c 5f 9d 73 da b9 d0 42 80 d1 b7 e6 27 c9 69 b4 f6 19 e5 f5 9f 92 a5 63 5e a5 7b 63 cb 35 e2 b4 7f b3 5c f5 1f c9 f6 ee 4a 2e be e4 2d 18 77 aa d8 1f 9c 69 e4 26 38 6d 4c 9e 91 ec 13 f9 24 0a 0c ac 7b 94 37 9d 44 f1 57 84 63 29 f9 0d 5e fc 9b 9c 5b 4a 89 ab bc f1 a3 f4 b3 3b 36 64 7d 73 ef 17 77 6e dd fc c7 fd a8 ff 80 b1 c4 6e e8 a1 cd 79 3f 1f c5 07 9e c8 fb 48 9d d0 e7 8a 38 0b cc 8f e6 e2 26 2a 50 Data Ascii: C> &(-_C>kMC)F*o0?.#[uE%4e?}}uD,[%iz4uRgH8i_sB'ic^{c5\J.-wi&8mL${7DWc)^[J;6d}swnny?H8&*P

2022-07-27 17:45:26 UTC 3088 IN Data Raw: 0f 7b f8 ce be db 11 c0 5d 21 85 5b b1 98 ec 53 21 71 bb 1b bd 26 dc 3d 1b 8b 0e 59 e4 64 83 20 c9 28 5d 71 e8 32 5d 05 26 47 67 c4 94 0e be 7d eb c4 7b e0 ef bd 41 35 fd e6 46 e0 50 f7 bd 7f d9 6c 62 06 27 d4 8d 60 0a 04 45 04 19 5d fa e6 a7 19 f3 a9 2e 1a d0 b8 c6 b5 58 f4 25 1b db 85 f0 78 85 3e 1b b7 63 f2 ef 62 09 02 2e 44 1c 5f 40 38 f7 e0 a1 1a 48 e8 55 a7 76 8d db ed f2 65 6b 9a a2 ab 95 52 9e 9a e5 f6 ee 97 b8 68 3f 94 88 b2 0f d3 74 69 57 5b 9e 18 ab 42 b4 85 f2 45 63 8a 18 e3 c1 41 67 6b b6 48 8a 32 53 f9 a3 ee 28 4e 30 cd c2 5c d9 70 b6 ac c1 b1 3d 07 65 0c 55 77 7b 0c 07 a1 c1 58 72 e2 8e 36 79 80 06 cd f9 80 cb 2f 5b e1 2a b2 47 a8 24 31 46 cc 0b af 24 4a 25 4a 7a 01 c4 ea 77 b0 31 f7 6f 80 d5 4f c3 2d 5b 64 a0 9c 92 75 a2 9f fa 0a fa ab fb Data Ascii: {]![S!q&=Yd (]q2]&Gg}{A5FPlb'`E].X%x>cb.D_@8HUvekRh?tiW[BEcAgkH2S(N0\p=eUw{Xr6y/[*G$1F$J%Jzw1oO-[du

2022-07-27 17:45:26 UTC 3104 IN Data Raw: f6 a9 13 fe 9e 24 0a 2b 30 4c 46 c6 8d 82 16 e9 a8 20 b3 db 69 1d 13 36 7c a1 38 c0 af 72 a8 3d 36 65 fe e0 1c b7 da 90 86 27 33 35 f2 68 2f f5 ee a9 02 89 98 2a c6 72 b3 d3 da 2e 9c f1 c2 6a 40 5b d5 92 bf ed c2 fc 16 8b 7c c6 a2 86 fa 97 d4 a3 bd 4c c2 9d a6 f3 30 bc 97 46 c0 cb 74 0e de 1e a4 7f 73 d9 eb c4 4a 3d e7 78 aa cd 0d 47 a7 af 6c cd e1 0f 0c 55 c2 25 1b 00 26 f6 f3 a0 0c 63 bf 10 35 c4 0d bc 7e 02 57 6d c1 ff bc 9a 99 4d cc ef fd f3 60 c1 de 82 89 bc f8 17 32 4d 80 ab e4 f8 07 b6 cf 13 48 63 64 17 97 e1 17 c0 08 7e 7a 3f 5f 5e e6 92 b0 a8 04 77 c7 2d 29 b6 3f 2b cb 07 95 6d e3 06 a5 34 a1 0d af c8 37 79 99 58 a9 ec 5b 3b f8 3d de ca d3 02 6f 2f 42 24 23 fa 1c 16 b1 b0 d6 f6 8d 48 f9 2a 8f 31 a1 80 4f 8a 5f 50 08 4e 85 2c 94 fc 5a 3e 0b 19 ac Data Ascii: $+0LF i6|8r=6e'35h/*r.j@[|L0FtsJ=xGlU%&c5~WmM`2MHcd~z?_^w-)?+m47yX[;=o/B$#H*1O_PN,Z>

2022-07-27 17:45:26 UTC 3120 IN Data Raw: 71 f3 f0 fc f8 f5 2b fe 84 28 49 66 67 a6 b4 94 e1 03 03 43 ee f3 b3 cf d2 9f 3f b9 cd cd 7c 24 c4 c4 7c d2 d2 d2 28 7e d1 68 9f 1d a2 a3 5a 87 c2 ce e3 b6 28 49 48 36 5b eb ea ea c4 ca cb cb 13 53 52 78 46 1f e2 3e 69 eb ea 16 de dc b8 90 90 93 e3 f3 d5 6b 32 51 82 d7 d5 f6 91 11 2c b1 ee 71 7c 1d 3b d2 d3 d3 03 2b 7f fc 78 af ad a7 57 7c 70 60 91 d7 d9 d8 a8 01 01 0a 09 29 f8 f8 f8 cc 2e 2e 0e 9f e5 50 4d de 37 51 a2 c1 0a fc f9 1f e4 bd 77 50 53 5f b7 00 1a 04 a4 83 f4 4e 14 90 de 7b 0f a8 80 88 80 a0 f4 2a 48 97 de 6b 28 d2 42 07 01 a5 85 2a 08 02 d2 7b 6f 22 4d 7a ef bd 27 80 10 08 49 1e bf ef de fb dd 37 6f e6 bd 79 7f dc f7 fe b9 33 3b 27 67 32 6b ed b3 f7 ea 6b cd c9 da 6f b0 38 fd 55 e6 bf 7f ff 9e 9f 9b cb 92 99 9d 5d b4 b0 60 b8 21 ba 67 63 69 Data Ascii: q+(IfgC?|$|(~hZ(IH6[SRxF>ik2Q,q|;+xW|p`)..PM7QwPS_N{*Hk(B*{o"Mz'I7oy3;'g2kko8U]`!gci

2022-07-27 17:45:26 UTC 3136 IN Data Raw: 4e 47 df f8 6b 29 76 88 77 8b 31 67 3e dd fb da d2 71 7f 9c 24 50 7a 42 81 65 bf ca aa c0 b8 e2 b3 33 41 8a a5 fa 28 af 85 f5 d7 a5 a7 89 cc 5a f5 ae 3e fa 1e 66 23 93 e3 bc ea bc 4c 19 1e 29 76 a5 02 9e 15 c0 6e 09 86 ca 7a 1c 61 65 6f 2b 7b f6 b6 66 2b b6 5a ab 10 c3 2c 29 4e 20 d7 e3 20 de cc 96 7a 18 06 10 72 49 a2 6f 34 79 b2 c5 90 cc c7 de d1 62 c5 17 11 fd eb e6 cb ed 15 dd 1d 0f 69 c8 84 f9 63 44 49 5f 86 4c 7a 89 db 77 df a8 37 17 e9 6a 0f 89 47 ca 24 c2 48 01 9c d8 52 d8 2c f3 55 a9 e2 27 ee 5b 6f a7 bf 75 cc 56 bd 1e 50 c3 1b 15 c5 ea 92 3e 75 15 1d 64 99 4e 7e 92 a9 ac 9d 9a aa ec 1b 9f d8 97 48 63 4f 69 82 01 d8 1e 35 0a 1b 8c b2 09 4f 55 ba 79 7d 50 62 df 1a fa 2c b2 05 ab 92 a9 47 c4 6e 9a 4a a8 4d 0e 1b 64 1b a8 b1 91 97 98 62 79 d9 60 b1 Data Ascii: NGk)vw1g>q$PzBe3A(Z>f#L)vnzaeo+{f+Z,)N zrIo4ybicDI_Lzw7jG$HR,U'[ouVP>udN~HcOi5OUy}Pb,GnJMdby`

2022-07-27 17:45:26 UTC 3152 IN Data Raw: 82 fd e0 4a 34 fc 1e 90 0d f1 91 d0 60 8e cb e1 41 e5 0b 6f 47 67 7f e5 1d 26 9b ac 4f fb cf ec d0 63 25 08 03 01 c2 11 31 d4 2f dd 24 29 33 e3 d8 73 93 d5 c7 78 bc 84 5c af 1b ae b4 c1 d7 b4 80 17 92 43 91 2c de 7f a7 b1 e7 7b 9b 6e 1f a8 58 26 2e d1 34 c4 fb 43 84 dd 0a 42 66 f3 f6 6d f1 3f d5 8a 2d f8 1c b2 26 58 56 c8 00 26 f9 89 fa ea 36 7f 8e f0 eb bd 62 ff a1 e2 27 a3 10 a1 0c 25 18 bb cb a6 d9 62 69 7b 5b 74 90 75 2e 9b f6 cf 99 2a 61 32 70 66 29 33 26 f2 5c d5 bb b7 71 fa 54 0a 76 4e 86 3a 86 d3 46 4b 10 f2 59 aa bf 59 92 a0 0c 75 ad d6 f6 f7 28 2d 01 66 37 0d 72 78 5c 70 8d 29 8b be e2 bc 36 10 b3 d2 bf 17 7b 88 98 83 23 75 53 a1 52 5f 0f 25 0b f7 e3 25 26 73 3b f2 d5 f2 4e eb ed 72 cb 7d ed 3b e2 df c7 60 97 66 c5 cb 33 2f 4b 53 ef 6d 60 21 27 Data Ascii: J4`AoGg&Oc%1/$)3sx\C,{nX&.4CBfm?-&XV&6b'%bi{[tu.*a2pf)3&\qTvN:FKYYu(-f7rx\p)6{#uSR_%%&s;Nr};`f3/KSm`!'

2022-07-27 17:45:26 UTC 3168 IN Data Raw: 75 75 73 f7 f0 f4 f2 f6 09 fd 19 16 1e 11 19 15 9d 9c 92 9a 96 9e 91 99 95 5d 5c 52 5a 56 5e 51 59 55 dd d8 d4 dc d2 da d6 de d1 39 30 38 34 3c 32 3a 36 3e 31 37 bf b0 b8 b4 bc b2 0a da d9 dd db 3f 38 3c 3a 3e 39 05 df dc de dd 3f 3c 42 9e 9e 3f 40 00 34 18 28 c0 27 c0 bf 07 05 00 c4 00 af 3d d7 5b e1 ee c6 04 76 bc 20 e5 18 13 d1 8a ca 75 de 95 ba 8b 79 57 be aa 07 e8 2a fa 20 01 9e 27 9b b2 13 6d 9f c5 3b 2d 0f de 2b 77 57 86 81 51 82 71 d1 f7 c1 f5 6b a6 9b f9 af 73 f5 f7 35 c7 b5 e7 0e 9b a7 87 92 61 f1 1c c9 81 fd be f9 b0 01 55 cb cb c6 28 81 26 c4 5f f5 e5 80 bd 14 b6 6a 3c 93 26 7d 8d 6e ab 00 8d 87 64 03 2c 95 c6 3d f2 4d 9e 73 32 22 08 aa c3 0f 2c 95 5d e4 d6 74 f5 d0 87 af 5a 03 c0 26 31 75 88 d9 a9 dd 72 37 df 35 15 08 c4 5d 30 84 ef c0 5c 51 Data Ascii: uus]\RZV^QYU9084<2:6>17?8<:>9?<B?@4('=[v uyW* 'm;-+wWQqks5aU(&_j<&}nd,=Ms2",]tZ&1ur75]0\Q

2022-07-27 17:45:26 UTC 3184 IN Data Raw: 55 af d2 63 6d 96 d8 62 0b 27 6d 9d f6 cb ee 5d d0 25 75 43 6f 75 b4 b1 18 41 7b 98 0d 7b 35 a9 22 e4 fb db e4 c6 24 a2 ce d1 dd b2 7b a8 f9 c2 ed b8 b1 7e d2 93 90 11 3a da ea c1 a4 b5 9d 69 8c 08 e3 44 34 64 b7 e9 53 f4 17 56 47 24 d8 45 35 29 94 9d 44 ab fb 01 42 9a ec ad e2 17 21 e7 2d 54 8e 19 25 6f 4b 96 6b 4f fe a6 c8 11 b9 75 b6 f8 59 f8 55 d5 20 c4 36 c7 c3 41 6e 2b 7f 92 03 b7 4e 6a 39 34 5f 6f d9 ba 76 6b 4f bb a8 a6 26 52 b1 0f 7c bd c4 e1 c4 80 dd c6 b8 00 5e 7b be 41 e2 f9 20 7d 81 29 32 1d 01 dd e5 86 e8 a8 51 94 99 fa fb a6 0f 44 0e 54 ea 40 44 74 94 f1 fa 52 d8 b5 e6 f8 18 34 8b b2 27 dd 85 a7 89 4c 5b 5f 4b 73 ac 15 5d 09 ea e8 6c b5 ea e8 88 ac 54 f5 0c 8e 6c 23 18 92 7e bd 19 6e eb 0e 03 f9 c6 ce 86 5a 8d c6 e6 28 30 91 70 91 51 94 6a Data Ascii: Ucmb'm]%uCouA{{5"${~:iD4dSVG$E5)DB!-T%oKkOuYU 6An+Nj94_ovkO&R|^{A })2QDT@DtR4'L[_Ks]lTl#~nZ(0pQj

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 50 of 114

Page 51: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3200 IN Data Raw: 46 f0 ad 3c aa 72 79 b4 66 94 fe 2e a5 e5 59 22 7b dd 18 66 17 40 22 e9 54 71 cc 6b 8d 78 57 15 20 5b c5 ba 85 26 88 29 11 97 dc b9 9a 07 86 17 fe 40 e3 e5 99 1f b2 63 de f6 72 ce 66 ac 8e 9e bb a8 2c aa 7a 5a 5b 86 37 d0 26 92 8c 3b 95 76 a4 b1 cf 16 1c e2 f1 fa 7a 7c 67 ed 06 78 a7 ea be 94 f8 e1 ce 78 3c 91 b7 81 58 b8 00 cb 58 de 6b b0 ec bb 90 e0 48 cc 1e b0 dc 79 5d ae 61 ef 99 41 fc f8 ab 62 8b 81 02 41 4c 87 b1 48 1a f8 b9 f2 9d ec 6d b0 08 49 d3 ec 6b 46 33 cd 86 86 f8 07 2f 7d d0 83 bb 5d 0d dc 7d 6f 4b 07 5b 2f 6e 75 b1 bf 98 a6 26 ee e6 79 9f 69 32 3a a7 3f d1 12 04 e3 f1 85 94 45 4f 70 de 33 42 3f de fd 98 72 b2 f8 c6 ee fe 8e 0b f2 f2 35 e6 c1 e8 e6 1d f3 10 5d d0 1c af d7 85 7d ae db a1 10 12 ae ca 7d 4d f3 b0 af 1b 84 64 af 74 1d 1c 7a 58 Data Ascii: F<ryf.Y"{f@"TqkxW [&)@crf,zZ[7&;vz|gxx<XXkHy]aAbALHmIkF3/}]}oK[/nu&yi2:?EOp3B?r5]}}MdtzX

2022-07-27 17:45:26 UTC 3216 IN Data Raw: 44 c0 ff 26 71 8f 4c 00 a9 b7 75 9e 31 64 e7 b6 ef a3 4c a3 f6 72 b6 66 dc 3f 31 8d c5 83 87 40 f8 2d 30 46 8a dc 33 b5 ca cd 65 02 00 82 bc 69 b5 70 f2 ed 88 0d b2 63 be 6d 91 71 c2 95 6d 71 a8 f3 bf ea 8c 10 25 14 d6 82 ae 6c 6a 37 ea 80 c0 e2 bf 7c ea c9 de 87 93 1a 9c 3c 20 80 dd 15 ef d8 1d 94 ea e6 79 c6 58 8e 60 5c 17 e4 4e 98 db 1e 24 b1 4f 60 fa 5d 32 27 61 94 96 86 9c 99 ba ee cd b3 1f ad 37 48 a1 7b b7 7d 14 a8 fa e6 c3 52 b9 4b 5b d2 1f 5c 65 75 9c 12 71 40 c1 4d 1a 14 2c 53 48 9a 3d 26 aa 46 58 3b dd 2d f8 60 d5 99 0e 9b 8a 2c db 19 03 53 cf 01 5a ec 4d e7 e7 f6 67 e8 01 22 fb 38 8a 61 b3 bd 6d d4 96 fa 84 7a b2 dd 96 d4 fe 91 3b 0c f3 1a d6 fd e5 20 a2 52 a5 a2 fb bf c8 c3 7f 03 ad 92 22 92 a5 dc 39 78 21 57 a5 cb 86 45 56 24 3f bd 2b 1f 00 Data Ascii: D&qLu1dLrf?1@-0F3eipcmqmq%lj7|< yX`\N$O`]2'a7H{}RK[\euq@M,SH=&FX;-`,SZMg"8amz; R"9x!WEV$?+

2022-07-27 17:45:26 UTC 3232 IN Data Raw: 86 5b b7 58 63 4f b9 34 75 81 35 8c c7 5f 6b 24 27 22 32 d3 ac 67 bb 5f 8d 35 77 79 fe e8 8b 69 79 96 53 36 4f 6e 52 56 75 e9 5f 6a 65 b9 56 3a 9a e8 34 f7 0f 66 3a 57 ec 23 33 27 31 8b 2c 1d 25 e5 d3 9e cd 96 b6 77 b3 7a d5 54 27 99 60 cf 45 9c 27 aa 13 f6 de 99 b2 4d eb f2 e3 ae 76 40 3e 4e 53 93 60 ca 72 f7 b7 bc 51 a8 a1 c8 48 9c 21 68 22 b2 7c fc f7 7b f2 5f 45 73 2b 3b 6b a5 3a e4 7e 1f cf 27 6f 8a 3d 79 9e 15 37 2f 86 69 a9 5b 05 6b 7b 44 b0 e9 64 14 15 2f a4 61 7d a0 e7 1e f6 1b 3b b8 4d f2 28 0f 29 8b 50 31 d5 d6 a9 e6 9e 17 16 fb 66 68 b4 ad c4 4b 37 8f 28 09 a8 ca da 96 11 51 f7 00 d7 7d 4d f9 88 30 c2 ee 12 df b3 59 f6 18 d7 6c f1 d1 15 ff 7d 3f 96 61 b7 80 48 8d 75 d7 9f 55 7a 81 fb dc 46 8a f6 cb c0 a2 c9 c6 db 6c f1 56 bb 3f 38 11 4f 3c 95 Data Ascii: [XcO4u5_k$'"2g_5wyiyS6OnRVu_jeV:4f:W#3'1,%wzT'`E'Mv@>NS`rQH!h"|{_Es+;k:~'o=y7/i[k{Dd/a};M()P1fhK7(Q}M0Yl}?aHuUzFlV?8O<

2022-07-27 17:45:26 UTC 3248 IN Data Raw: 53 db 34 b8 12 b6 2a 30 48 f4 d7 52 c7 c6 06 df d7 81 6a 5c a9 53 8a d1 f5 90 91 9e 83 94 98 2e 80 49 39 f3 a8 5d f7 e8 4a 92 29 d4 fc 71 a4 e4 70 de b1 3d 1b 22 54 aa 7f 6e d4 49 29 67 46 58 ae c5 73 b5 49 50 c1 a4 5a 5e 96 fc 50 79 9a 02 7c ef 47 e9 cc d8 6b 2c c3 7a 95 dd 61 e2 ed 9e 94 22 54 ab 3b ba f9 5f 81 87 52 6a 95 2a 63 03 3f 1f 28 97 12 ac 2a 29 a3 3e 2e 47 39 cd 89 38 a8 e5 76 ca 43 8b 9b 18 cd 9d c5 ae 98 4f 0b 33 e6 a4 b0 96 00 6d c4 73 5e 7f 63 93 23 c5 29 29 39 6c d8 7a ce bf 92 cf 8c 9a 44 28 02 74 06 68 f1 9d 29 26 4a 83 3e c1 cd 11 49 d7 2b 7a a1 57 8d e3 b5 c4 0a 71 fb a5 b5 db 45 63 10 73 9d 7b 5a aa d2 44 7e 8e 8d 1f b3 79 96 0b c9 dd 53 ca 85 dd ca 71 ec 55 99 0a 96 2e 08 17 73 19 00 cc 09 94 ff 74 b8 f3 8f b9 51 ba 73 77 9c 34 f2 Data Ascii: S4*0HRj\S.I9]J)qp="TnI)gFXsIPZ^Py|Gk,za"T;_Rj*c?(*)>.G98vCO3ms^c#))9lzD(th)&J>I+zWqEcs{ZD~ySqU.stQsw4

2022-07-27 17:45:26 UTC 3264 IN Data Raw: 0a 79 d9 91 f2 af 81 e1 0f fc f1 13 b8 00 17 54 f8 67 39 d5 c5 48 d9 9b e7 5d 2e aa 49 48 a2 bd 01 3a 06 35 d0 9e 98 87 5f a9 a3 7b 0c 29 ba 97 88 96 70 6c c6 f0 d0 2d 84 43 46 38 22 d1 5e f4 be 05 9d 1b 74 35 81 17 89 66 0d a5 70 bd b6 2d 70 a5 c6 63 97 01 54 b7 53 80 f7 d6 35 d9 cf 0a 6c 22 74 90 bd 39 07 07 b1 b9 6a 43 45 ba c5 12 b7 aa d7 e6 d3 37 c0 52 cb 53 59 1e b5 28 dc 88 28 73 2f ef f2 c1 45 49 38 06 7f 32 aa 9f 64 99 3c cb dd 5c 48 cc d4 1b e0 78 e4 f6 93 5f e8 bf 88 9a 1c 6a 8a 28 1d f4 be 52 be 4e 63 55 95 6f 78 e7 d9 a6 3a 01 52 bb 97 12 0f 1b c1 7b 01 a7 35 4d 84 bb ab d9 a7 b4 87 16 f0 1c 9e 92 b4 d3 24 0f 05 11 ce c3 ad 22 68 97 59 13 3f 16 57 48 03 99 f7 bf c0 e2 34 85 8c 7d 73 83 3b 52 3e 55 f1 ad e7 31 4a df 59 fc db 84 1e 73 03 55 0d Data Ascii: yTg9H].IH:5_{)pl-CF8"^t5fp-pcTS5l"t9jCE7RSY((s/EI82d<\Hx_j(RNcUox:R{5M$"hY?WH4}s;R>U1JYsU

2022-07-27 17:45:26 UTC 3280 IN Data Raw: 4c c3 99 f3 31 c0 21 d7 d8 02 e3 f9 bf 49 02 99 65 3b e4 2e 4d b9 cb 7c 3a 98 76 70 b8 b6 fa e0 9b ca fe 16 b2 0d 11 fa 11 f1 ba 76 8f db df 17 9b 6b 65 74 69 9a 5f 66 46 4d 58 de 53 ae 76 90 1e 84 aa ac 26 0d 2b be 7d ed ca 10 e5 4f 0b 5e 14 8e 99 46 d1 90 86 d8 1a 07 d6 12 9e 98 cb e8 33 c4 08 3e ae de 23 c1 ab 84 e7 4a 27 5c 58 d7 14 50 5d f6 cd ea 5c 6f 7f ef 68 45 51 bb f1 2a ec fd 16 6f 85 5b 9d ef 10 cf 16 31 d6 52 c4 a7 a6 70 82 3f c9 e1 87 e8 e1 25 b7 0a f1 89 f8 13 86 53 ad 92 5a 2c 92 1d de 33 29 07 eb 16 43 cc 43 9e 9c 73 ff 9e 48 09 00 7f a3 60 3f 5b 1c ad c4 73 80 e1 bf 65 2c 90 fe 6e 49 4a d5 6e 56 ac f0 e4 76 6b ad ea de 2a b1 f9 6e f3 0f fb 68 f8 6f 1c 91 9d a5 45 d5 c9 ef 80 e9 00 23 b0 97 53 d8 0b 65 69 26 47 da 9f 5a 57 eb 5f bd b7 9c Data Ascii: L1!Ie;.M|:vpvketi_fFMXSv&+}O^F3>#J'\XP]\ohEQ*o[1Rp?%SZ,3)CCsH`?[se,nIJnVvk*nhoE#Sei&GZW_

2022-07-27 17:45:26 UTC 3296 IN Data Raw: b1 96 01 d2 ad 69 74 a4 d9 3f c0 2f 67 44 74 09 95 03 07 4d eb e7 3c fc 74 bb 17 6b ad b0 fb 51 eb 8c eb af 0d a2 74 3e f3 aa f2 c0 7c a0 4f 82 11 b0 fc b4 50 e3 e9 70 ca 7e 45 cb 67 3c d9 8f 03 03 c7 b4 99 0b b8 56 de c5 54 23 78 d6 d9 4d 8c 48 0f 82 7f 43 3b 0d c2 e8 e2 2b 8b 57 d4 01 ff fb bf fd 1c a7 65 c6 70 a7 ab a4 1f d1 16 d6 30 53 e5 62 29 b8 ab 77 ee fc 1b 3a fa a8 2f 09 83 03 e9 79 a8 81 d8 a7 ef 00 0c 7f 9e 72 b2 27 ff cf 52 2d e2 1a 95 46 45 32 ad e0 91 61 73 64 25 74 47 98 4d 9a ad 50 1a de a9 26 96 0f 12 3d 62 fa 5d 2c bb 13 ea a8 76 42 94 2e 4b c8 dd 4b d7 07 9a bd 0e ab ae a4 21 0a fe e1 22 ab 58 3b 0c bf e9 c8 60 d3 ae de 01 68 fc 61 a0 4c 35 73 4b 65 4f 55 87 36 71 a9 c2 72 2a 7a bd 15 9c 88 5c 97 36 f1 61 e7 66 bd 3a 58 e9 b9 68 ca 22 Data Ascii: it?/gDtM<tkQt>|OPp~Eg<VT#xMHC;+Wep0Sb)w:/yr'R-FE2asd%tGMP&=b],vB.KK!"X;`haL5sKeOU6qr*z\6af:Xh"

2022-07-27 17:45:26 UTC 3312 IN Data Raw: c1 22 fd 8e 0e bf 10 f5 0d 68 5b 10 d9 7e 30 04 44 e3 85 39 2e fe 39 6c cb 9f f7 97 87 f7 a4 e7 d0 15 79 52 d5 ef 4d 25 c5 56 6b 0f a8 c8 09 7c 75 f2 96 7d a5 3f 66 db 96 31 ac 33 18 a3 4c d5 ce 44 f5 a7 c6 bf 88 fb 88 c2 60 2e cf b2 bc f7 aa 9e 8b e1 53 e6 cb 12 ce d8 d4 78 a7 1d df 2f 4c 02 07 83 29 68 ac 6e 38 4d 9a 67 03 e7 02 d7 7c fd 79 96 c8 29 6b de b1 7c d3 1f e0 7b a0 e7 b0 eb 00 50 82 41 d8 5c 85 21 86 a8 56 15 d0 44 d1 24 d2 c8 fd bf c7 05 2e d0 58 2b 0f ad 30 93 42 d9 61 ce 7a 55 ba 1f 0e 4e 8f 80 95 9a b9 07 a8 a5 0d 91 2e 9a bd 9d e5 22 e0 c6 50 b9 81 ea 8e 0c de 09 33 ce 48 0c 28 92 3c ce dc da b2 70 bb 41 b8 d6 39 05 87 fb ed 6f b9 7b bd bd 2d a6 59 80 49 0c a7 31 f2 57 bc f4 e3 38 65 7e 63 f2 3a 33 7c 06 4e 03 53 ca da 71 80 ae fc 2d d0 Data Ascii: "h[~0D9.9lyRM%Vk|u}?f13LD`.Sx/L)hn8Mg|y)k|{PA\!VD$.X+0BazUN."P3H(<pA9o{-YI1W8e~c:3|NSq-

2022-07-27 17:45:26 UTC 3328 IN Data Raw: c6 e1 4d 13 e1 cf 0b 05 0f 1d f9 98 d0 47 c4 27 d8 d5 93 e2 37 33 33 61 2d 36 f6 2e ae d5 d1 20 fa c7 32 b2 51 e1 2b 57 de fe 96 81 fc d7 4b 44 01 3f 6c 8c 27 0c f7 6f 46 fc 07 95 ff 4c 5b ba b7 78 b9 42 15 9a da da 93 35 09 4a d5 f6 a8 79 38 c2 7a d8 c8 a4 07 24 e6 59 d5 39 18 5e e0 62 81 43 f1 2b 56 5d a1 02 b3 fc 02 b0 cb ed 6c 8b 20 d9 c6 7d 09 a2 41 a9 dd 58 f7 12 74 8c 03 40 f4 ab 9a 45 a7 53 99 06 3d 7c 2c d9 d7 07 b4 52 5b e1 a1 de 13 94 37 6a f1 1e a1 68 0f ca 28 0a a4 9e 78 be c4 a2 f2 0c 44 34 5c 6c 8a 46 21 cd 9d b2 75 23 46 b4 f8 63 bb 5e e3 97 ec d4 e9 a6 cc e8 18 fb 64 f8 28 5e d8 29 8c 3e ed 9f 85 99 a1 38 28 56 f0 82 5f 08 3f be 0a bc be f8 de 3a e5 ec ca cd c4 a6 6b e6 f3 30 33 db 15 45 fc 69 2b 27 67 f2 0f ca bb 92 49 7a 17 a6 e6 ca 63 Data Ascii: MG'733a-6. 2Q+WKD?l'oFL[xB5Jy8z$Y9^bC+V]l }AXt@ES=|,R[7jh(xD4\lF!u#Fc^d(^)>8(V_?:k03Ei+'gIzc

2022-07-27 17:45:26 UTC 3344 IN Data Raw: 12 b9 ab 17 45 04 2f f7 38 44 62 6b bc 2a 81 0d 95 8f ef 01 16 e1 32 e0 a0 39 96 de 42 ec fa bd ff 16 39 96 7d 83 20 c2 54 1a 6f a2 08 cd b1 55 af c4 61 02 f1 bb c4 52 71 a2 23 f7 4c ac 44 ab 8c cc 54 d6 9e 9b 8a c5 50 2d 11 8d cc c1 95 c2 54 aa 5b de ef 9d 28 fc a4 38 37 21 3c 89 71 fd af 58 0b 08 c9 a7 a7 ec f0 70 57 92 4e eb c5 50 0f 51 ab d1 26 5e 0b b1 c6 55 b7 c6 aa af 72 41 e3 c6 b3 de e5 ec eb 14 66 1b bf fc 87 16 bc b3 2e bb 80 ff fc 26 1e 65 6b 98 01 31 cf f1 33 8b 38 87 f9 67 7e 67 7a 06 c0 33 d2 29 2c 72 37 66 a1 14 7f 49 49 cd 08 cf fc 13 a9 55 b6 ab ee d6 1f 0d 76 81 07 25 a4 7d ec fc 03 4e ee bd ba 3a ed 21 f5 cb e6 7b ee 7f c8 c9 8d b0 25 9d d4 45 a8 57 05 9b dc d6 1a d9 28 a6 5c 02 86 5f a7 ac 94 ac 92 7c 36 4d c4 cc 3f c0 71 84 00 f7 60 Data Ascii: E/8Dbk*29B9} ToUaRq#LDTP-T[(87!<qXpWNPQ&^UrAf.&ek138g~gz3),r7fIIUv%}N:!{%EW(\_|6M?q`

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 51 of 114

Page 52: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3360 IN Data Raw: dd b3 ca 02 cd 46 68 60 e9 13 df 84 c0 0f 30 6d 7c 79 03 46 fb a3 33 65 5c 82 32 01 c3 63 75 12 28 59 25 f4 53 be 68 ac cc 57 c1 99 f8 41 15 dc 19 5a 28 55 41 a1 45 9a 2a f9 20 ce 9d 12 91 e9 b1 1f 35 63 e4 ee bf 85 eb f0 e7 6a 91 14 f2 ea 08 7e 7e 1d 30 fe f3 b3 8c 2c 30 22 2a 4d 9d 8d 6b 7e c7 e5 ed ca 30 48 56 f2 47 3f 00 73 13 4d ac 83 01 de 6e 62 0e 31 35 cf bc 8e 57 97 34 35 d2 58 cd f4 2a c0 7d 1b 82 fe ad c6 b9 55 69 1f 45 0c cb c9 10 0f 8d 34 4d ae 94 3b 44 44 9c cb 0a 0c 87 c4 19 a5 97 85 c6 46 1c 84 12 42 7a c8 45 91 49 ac 8e bd 6f 2f e5 1e 11 e5 fa 27 4e de 7d 37 b3 74 8a 20 21 4b d4 5d 05 c6 a0 8f ec c3 3f 31 56 83 eb 03 d1 10 15 00 e0 80 23 44 02 00 3e fe 7e ac 00 be 01 60 a0 a1 ff 2b ff 04 f6 5f 81 43 84 83 83 85 85 43 42 40 80 47 44 41 42 Data Ascii: Fh`0m|yF3e\2cu(Y%ShWAZ(UAE* 5cj~~0,0"*Mk~0HVG?sMnb15W45X*}UiE4M;DDFBzEIo/'N}7t !K]?1V#D>~`+_CCB@GDAB

2022-07-27 17:45:26 UTC 3376 IN Data Raw: 22 51 53 1d b1 ed 04 00 e5 0f 00 40 9c d0 57 59 0d 57 b5 ff cf ff 30 60 ac bd c6 1b 40 31 01 21 57 3f e2 68 d9 ce f5 13 14 49 fb 4c 3a b9 15 50 36 7c 35 c4 f2 e7 83 4a 64 ac b8 d6 1c c8 91 1f de 36 fd 23 a8 e1 a6 d2 1a 53 63 07 15 3f e9 17 82 a3 d6 d0 0c c1 07 15 ed f4 cd 85 94 e0 5a 7f 27 c2 24 d5 91 0b 97 87 9d a3 70 4b 2f 11 bb ee 13 07 80 39 b5 b8 8b 36 1e 79 22 a8 72 8d a5 31 4b 99 53 7d 45 d5 95 09 3f 19 67 f6 78 3b c0 0f 95 d4 a4 ed 30 02 c8 b6 9b 86 00 b5 70 cf 04 ae a4 a2 4f bf fa 96 db 97 4f 41 db 52 ad bd 70 0c 38 88 1e 5c 68 e8 f1 12 f0 4d 7b fc d5 d1 cc 43 45 d2 9d 61 49 aa 5a 3b bd 42 e4 8a b3 89 bc 99 09 58 81 1f c8 f6 71 be f8 e6 19 80 cf 27 64 3d 2d d3 d7 77 a6 67 2f f7 3f fb f6 e5 5a 8c 66 71 0c 5b c6 34 61 1a 47 5a d5 f2 7f 19 f5 3f 61 Data Ascii: "QS@WYW0`@1!W?hIL:P6|5Jd6#Sc?Z'$pK/96y"r1KS}E?gx;0pOOARp8\hM{CEaIZ;BXq'd=-wg/?Zfq[4aGZ?a

2022-07-27 17:45:26 UTC 3392 IN Data Raw: ae 08 4b 35 3b e2 99 1d 1c 63 ec c1 56 d6 14 3c 56 24 29 93 3e 5f e9 81 8a fc f9 23 95 d8 b4 b8 df 91 fb 2a 17 35 9c fe f3 a5 42 3e 9a 04 49 20 a6 05 65 14 e7 15 99 86 d2 da a4 dc 79 0a cc ea a2 76 51 1e f9 fb c9 82 b1 81 56 83 84 cb 34 42 d6 fb b3 1c 2f 35 d4 b8 6f 41 ae 0f 4e 6a 82 3c 80 af 2b da 8c c1 fd 9a 3f 2d c7 75 c7 da 75 e8 9a 6f 76 ab e9 03 55 a6 8d 1f 7b 52 e3 fc 80 fb 51 f5 aa 7f 23 7c ad 11 d7 9a d7 76 dc 18 f3 4a 1e 07 df 70 95 e7 7c ed 93 32 1f 54 f9 fb 0f 19 81 4d e2 ae ec 36 a7 11 fe 9b 6a 3e 07 4e 37 62 27 59 8b 26 d9 7f a1 b8 8f 7c 17 92 91 77 38 f0 fb a4 ef 1a ad 56 5c 8ff0 0b 47 2b 86 e0 c6 04 ce e8 c8 42 83 92 27 5e c3 c2 a6 f2 3a b3 a1 6a ad 70 33 88 16 1a 14 19 d4 d3 5a 5c 8f 47 82 46 79 8d ec 59 16 c4 da c6 a5 d5 80 16 c4 57 26 Data Ascii: K5;cV<V$)>_#*5B>I eyvQV4B/5oANj<+?-uuovU{RQ#|vJp|2TM6j>N7b'Y&|w8V\G+B'^:jp3Z\GFyYW&

2022-07-27 17:45:26 UTC 3408 IN Data Raw: b3 03 be e6 2f 76 33 cb 9e be 41 2b ee a6 51 8a cf 35 de 01 7c 78 57 4f ae 8d 79 38 20 c3 1c 3d f9 d8 9e 80 b8 dd f1 6f 46 ce 6f eb d9 87 d2 88 37 eb 0e 00 fc 2f 8e 5d 10 b4 05 29 7d ee d2 ab 95 e6 6b 43 2a 8d 49 ae ab be 3f d6 47 f7 7d c5 74 03 7e 42 36 b5 db 6c 89 29 9d 74 c4 6a 07 6b 18 f2 95 c9 2a b0 22 23 77 80 55 a6 57 9e 34 2c 77 00 d3 22 94 a4 5a f1 87 06 87 79 29 73 d5 16 39 06 79 4e 86 41 38 43 a9 e5 d7 aa d1 af 68 59 78 49 de 8f 2d 9e 3b 80 77 d4 3b 3c 37 ce f7 36 0e d3 68 3a fd cd 85 ba de 9d 0a 99 ea 3a 8a 72 b6 ec e9 ed 89 5d 93 65 13 0f e8 88 7d 14 95 7e 07 80 ba 0e cc 10 e2 28 b7 86 ee 00 e4 0d de 3f 61 56 80 55 57 6f e1 22 9b 6f 48 99 9c a4 76 47 21 b9 3c b2 60 ce ac 49 f2 a9 db 8f 51 de 5b 71 f6 4c 38 6f 4f 54 54 9c 45 96 cd a6 ce 78 d3 Data Ascii: /v3A+Q5|xWOy8 =oFo7/])}kC*I?G}t~B6l)tjk*"#wUW4,w"Zy)s9yNA8ChYxI-;w;<76h::r]e}~(?aVUWo"oHvG!<`IQ[qL8oOTTEx

2022-07-27 17:45:26 UTC 3424 IN Data Raw: f5 d0 17 ca 69 bc 90 7a b7 c5 d3 a2 1f d7 48 36 2d 86 21 ea f1 96 de 66 0d db fa c1 9b fb 9a 9d 08 3e e7 88 b8 1d f3 2e ad 7b 2e 69 fd ea 8f 34 f5 47 3e 9e 26 72 9c f0 20 0c 96 80 65 dd b5 98 bc ba 61 ef 6e f3 c4 3b c6 d1 39 56 ae 06 9e fd 28 cc 3f 72 3c 77 cd a1 ae 96 8b 9c 59 22 73 45 3d e5 81 35 46 e1 63 74 f9 82 1f b2 cd 7b 7a dd 90 0b 6f a1 65 5f d6 91 1e b8 0f 6d 1e da 75 46 9f 85 30 a9 9b 22 71 49 f4 c3 0a 7b 1b c8 40 77 dc 3e 19 37 fd 71 85 14 26 f7 de 25 bc ed 30 ad 9a ff b6 58 2b 75 0a c7 87 7e 67 c8 b5 25 5b 23 17 fc 02 aa 3b 08 21 f0 66 41 00 f5 18 24 eb 66 42 09 a7 04 e7 0d d3 a6 96 aa 5f d4 af 75 39 8e 91 9d 77 c4 2f a6 92 f4 26 e8 72 e0 70 d4 d1 ec 26 13 6e 98 6b b8 dd 7e 54 cc e2 e9 23 5a 28 af b9 f7 7a f4 1b 52 f2 48 08 91 0f 17 d7 7f a3 Data Ascii: izH6-!f>.{.i4G>&r ean;9V(?r<wY"sE=5Fct{zoe_muF0"qI{@w>7q&%0X+u~g%[#;!fA$fB_u9w/&rp&nk~T#Z(zRH

2022-07-27 17:45:26 UTC 3440 IN Data Raw: 68 f7 5d 4a a9 99 3b b5 6e d0 da 0e 67 ef 68 75 7f 9d 71 5d 9a 9f 7d 9b 11 57 28 d7 6b b9 d9 5d 7f 9f 39 94 35 44 57 f2 50 75 69 55 7c fe 27 d6 3a e5 00 10 c5 eb 0e f6 50 97 b8 64 ef 1e 58 f0 9e 8e 8f 05 8b 97 84 de 14 76 9d b8 9d 9b df f9 6f 1f f5 52 b7 dc 7d 5e 33 f1 03 bd 8e 2b b1 b8 91 05 fe be ef 8f b4 25 22 24 dc 6b ab 6e 05 08 73 c8 51 5b 18 07 68 39 a9 36 94 5e 98 b3 42 6e 4b a3 c8 26 83 b2 ea fa 07 ce 12 11 09 fd 9f 03 57 0d 71 e8 52 5b 46 c7 63 7c aa 51 c8 7a 26 3b 4a e6 ad bf 84 3b d6 5c e7 5d 67 02 9b c7 d7 14 33 41 19 ce 3d 0c e9 b9 91 a9 83 86 ba 51 9a b6 72 9b c1 95 3a 5e ca 83 74 ba c6 a4 a4 ff 47 ca f1 ff 3a e5 cf d8 00 ef 56 64 f7 ef b5 d7 7a 8a fc 2d 99 d8 f9 02 d8 e0 e6 47 6a 78 bc 7a 15 55 0f 99 e7 fc 00 8f f4 22 fd 02 c2 c2 bf cb f1 Data Ascii: h]J;nghuq]}W(k]95DWPuiU|':PdXvoR}^3+%"$knsQ[h96^BnK&WqR[Fc|Qz&;J;\]g3A=Qr:^tG:Vdz-GjxzU"

2022-07-27 17:45:26 UTC 3456 IN Data Raw: 27 33 e7 ee 5b f2 2d 0a d7 b0 f3 b7 62 e4 bd 7d 81 1f 6d ba 38 b6 c8 40 12 3c a9 75 e6 dd 3f 9f 31 5c 2b 1f 7b a3 95 3e 6d 78 5d 91 dc 91 d5 f2 4e 46 08 f9 70 ac ca a2 4c e9 4b 7e f4 09 44 67 ab 78 1a 0c 92 7c df 32 83 19 58 7f d8 05 72 b4 44 9a d2 01 ed bd 2c a9 fa 7a 5a 11 b3 69 bf 98 4e 49 d9 57 f9 46 34 e3 33 71 d9 d7 08 4e 26 08 bd 46 64 b1 03 5d 34 3e 36 ee 47 e7 97 0b 63 5e 94 a0 8a 31 e3 55 c4 f0 bc fa 43 0a 66 93 0b 52 73 74 a7 b7 eb c9 bc ae ff 11 ce 01 e3 51 99 f6 d5 64 0e 7b 8f ef d9 5f 50 57 68 10 69 69 ad 1f d3 b6 f8 a7 3d 97 bd 6a b2 dd 8f e0 2f 21 0c 48 dc e2 df 03 d8 f0 65 d2 7e b7 8e c0 dc b0 9d b6 2c e2 47 08 5d cc f2 1b 9d 84 7a 78 c8 ee 38 a6 a1 c4 b0 e3 38 5b 06 74 d4 33 c3 5a 32 bc 2d 5d 32 b6 74 72 45 8d 95 e7 b5 ce a0 17 aa 0d 6d Data Ascii: '3[-b}m8@<u?1\+{>mx]NFpLK~Dgx|2XrD,zZiNIWF43qN&Fd]4>6Gc^1UCfRstQd{_PWhii=j/!He~,G]zx88[t3Z2-]2trEm

2022-07-27 17:45:26 UTC 3472 IN Data Raw: 2d f4 dc 1c 56 1e f3 cc 5b 48 67 53 e4 f6 8b e7 8b 4a 3c 9b 3c 31 34 4d 0e cf 3e 23 4c b2 e9 df 61 68 23 45 0d 3e da 1f a7 34 d5 5c be 7f 97 6f 5d ee b3 fd 68 93 d8 fe 1c 90 43 74 9a 36 ed 90 ca 8f 77 9d fd 04 68 fc 73 30 7b 38 66 91 bb 83 23 4f 68 97 40 1c ee 31 7a 24 6e c8 03 1f 6a 70 1d 5c ba 05 fe 36 e7 e5 7c 23 64 91 58 8c 16 c3 ea 8d f5 95 62 da a1 9a aa ff 41 05 81 ee 0c 61 9c 89 ca 77 f0 7f f1 b8 bf f0 15 6e c6 60 4a b0 37 4e f1 73 44 f4 2a 47 84 cb 1c 93 30 55 84 c8 4b 41 66 ba 39 20 97 fc 17 b0 c9 e5 b7 0f d7 60 57 bd f2 62 03 fa 80 98 06 65 58 17 53 57 f2 67 e2 36 2a 15 0b 38 a4 9b 29 02 1f c2 3c bf 78 e2 a0 42 a9 36 69 d1 69 63 c1 87 05 92 d3 70 65 0e 3d 2c a5 ba 63 e9 93 40 58 c7 cb 33 67 0d c5 56 39 4a d7 0f 0b 66 f8 69 09 4c 51 28 79 d2 ad Data Ascii: -V[HgSJ<<14M>#Lah#E>4\o]hCt6whs0{8f#Oh@1z$njp\6|#dXbAawn`J7NsD*G0UKAf9 `WbeXSWg6*8)<xB6iicpe=,c@X3gV9JfiLQ(y

2022-07-27 17:45:26 UTC 3488 IN Data Raw: 49 fe 6c ba 22 bf aa 3b ed bd 42 9a 18 a7 cc 1f 76 3f a4 45 a7 f4 f9 e1 8b 4d 8c 3c ba 0b d5 65 c9 b2 2e 57 e5 78 e0 c6 cf 1e a7 58 d7 2f 57 cd 95 2f 22 24 94 d6 1c 10 6b 31 19 17 dc a4 71 9e 3e 51 25 55 db a2 2d e4 a0 4c aa 62 d7 40 be a3 0d 10 3d 97 3d 66 99 e2 7b 38 cb b6 76 4d 61 a9 ac df 1a b0 89 af f1 33 8d 65 30 9e 54 c8 cc 3c 59 ae 9e ec a0 0f 6e d5 ba 98 19 84 fb 3d 1c 79 00 6f 23 c6 84 c2 04 5b dc 08 b2 50 ef 2e 03 bb c8 23 e5 fe 10 c3 78 88 df 30 73 90 42 81 cd 85 b9 f6 ae b5 6b c9 6a 77 58 f4 66 81 2a da 3f b0 ac e5 5b 70 02 bf 2f 0a 50 4a 94 33 7a 3f aa 28 91 8f 9f 9d 93 8b ee 11 f6 06 99 da f9 2c c0 b5 49 2d aa da 9b 69 52 b7 b4 96 35 c1 f0 30 5a 24 77 07 28 e6 7e 3c 9c 64 9d a9 d5 d0 b8 de af 0d 85 fe 8c 4c 72 31 87 c5 6a 95 fc b1 24 f3 c0 Data Ascii: Il";Bv?EM<e.WxX/W/"$k1q>Q%U-Lb@==f{8vMa3e0T<Yn=yo#[P.#x0sBkjwXf*?[p/PJ3z?(,I-iR50Z$w(~<dLr1j$

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 52 of 114

Page 53: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3504 IN Data Raw: 2c af eb b8 05 93 4b fb 02 9a 7d d9 e9 13 ab 4e 8f f4 f4 c8 34 16 5b f9 4d ce df 63 7c 41 fa c0 e7 04 50 b8 de b3 d1 12 9b 15 d0 a4 ad b6 2b 42 ce de b3 64 4b d4 15 03 3a a1 71 0d cf 55 72 9f 1f 61 0a 9e e7 28 ea b5 fc 03 c1 74 97 11 6b 60 0b e2 f9 ce b5 5c 6c db 6a ae e1 5c f3 c2 ae 20 a5 20 75 73 8d 68 66 50 57 ca 14 19 47 b8 97 60 87 f0 d5 f8 03 a1 79 37 1e f5 fc 03 fa f9 d0 bb b2 54 76 93 56 b6 b9 75 9e 29 65 95 aa 29 7d d8 f5 8e be 9a 0e 01 1e 61 84 04 42 e0 7f ff 1c 5b a9 17 05 4d 95 ec 2a 44 af 85 75 d9 ee 75 cf de 6b 5c bb 58 47 ca 93 22 cd e8 8f b9 0a 76 39 04 d3 1e 8e 2a 7a 52 52 bb df 9c 0b d1 de c0 a6 18 a2 5c 47 68 5d d1 f3 54 ee 87 9a d5 35 6f e4 ca 13 42 75 48 10 b9 fc d4 28 34 a7 ef ec d9 4d 27 b9 e4 57 5e 76 ad 84 9c e3 df b4 d3 1e 59 fa Data Ascii: ,K}N4[Mc|AP+BdK:qUra(tk`\lj\ ushfPWG`y7TvVu)e)}aB[M*Duuk\XG"v9*zRR\Gh]T5oBuH(4M'W^vY

2022-07-27 17:45:26 UTC 3520 IN Data Raw: b3 fb 83 25 36 f7 f0 d3 c3 d8 17 92 86 ba 0a 04 81 8f 12 6e 98 61 22 55 10 3c 14 e0 e2 db a5 b6 0d 57 4d 83 ce 58 f2 9f 7d d4 3d 24 a3 d5 11 b6 b1 2a 11 b6 09 1e 4c f2 48 18 a5 a2 d2 57 09 bd c2 55 c0 bb 41 89 df c9 b4 ac 4b bd 9a bb 61 e4 a6 1f d7 2d 73 1a bf 4f b9 ba ba bb 43 e2 0f e4 b1 6b c7 49 c5 ea dd 42 7f a4 8f f4 60 d4 d2 fe 22 f3 75 3b 33 a3 43 b0 5a a1 e5 1f d2 11 5b c3 6b 87 73 1b c3 9c 8f 76 46 a8 f1 4f 64 18 c2 38 96 e5 9a 9b df c5 1e 2b 34 ab 32 01 f8 f9 15 f6 22 3b af 62 02 e9 22 c3 1c 4b 08 26 44 47 4a a2 25 52 0e b6 b6 f3 dc f2 53 b3 1a 9c 0d 70 34 35 bb e3 18 1a 48 21 4a 6f ba a9 8b 86 2c 89 5b 5e bd 26 de 0f 58 19 b9 70 1c 7e 01 b4 5e 25 e2 21 b8 d2 a2 f3 1b aa be 5b 39 dd 76 74 77 a4 41 fa 18 e5 6b 9c 25 3e a3 26 f0 32 e4 ab ad 0b 52 Data Ascii: %6na"U<WMX}=$*LHWUAKa-sOCkIB`"u;3CZ[ksvFOd8+42";b"K&DGJ%RSp45H!Jo,[^&Xp~^%![9vtwAk%>&2R

2022-07-27 17:45:26 UTC 3536 IN Data Raw: 74 47 3a 52 d3 9d b3 76 67 17 f5 ca 24 bf 22 b0 4f 8c b7 cc d0 a4 4f e5 0d 1e 4e 98 e7 b9 bc be 2d c3 9e 1e 51 98 e7 cc 9b 12 00 07 47 86 bd af c8 d2 79 c4 16 6a ca eb e0 c7 31 73 63 23 c6 13 0b dd 8a 4f 59 ce 21 14 60 17 30 06 be 53 f6 ba 1b 9d 9a 5f 5d bc ef fd 17 05 e6 ee 45 3c da 96 e5 20 ce 81 29 67 db 3f 3f 69 a5 77 eb 08 cc db 2f a7 60 df 1b 35 0d d5 6c 4a fe 0b 37 f2 65 c5 5a a6 02 9a 21 3f a5 2e 8a b0 f2 e2 6e e4 d7 9b ee 73 d6 e6 bf 29 bb 37 78 9e f3 2b 66 a5 54 79 6e d3 af 25 a8 a4 ea 29 59 26 f8 6f c3 16 c7 62 17 fe 13 83 95 7f 4f c6 8a 48 b2 a4 a1 21 06 dd 12 f3 e1 75 23 1d 9d 4e d0 5f 0f 84 ad 08 91 9a 9a 34 1e 59 7f d1 70 9c b2 e1 15 46 76 28 4a 08 40 91 52 9c 1c dd 96 fa 7d 7c f8 11 2e b2 28 6f 2c 46 d7 37 9e 55 35 a9 24 61 5a a8 12 c3 84 Data Ascii: tG:Rvg$"OON-QGyj1sc#OY!`0S_]E< )g??iw/`5lJ7eZ!?.ns)7x+fTyn%)Y&obOH!u#N_4YpFv(J@R}|.(o,F7U5$aZ

2022-07-27 17:45:26 UTC 3552 IN Data Raw: 5f ae 6f f6 96 79 6a 28 c2 c9 e1 85 f2 48 3f af 27 f2 fc 81 34 f1 dc 60 1e f5 49 44 0a ac d2 98 67 e4 bd fe 08 f9 cd e2 5f 90 7a 83 7e c5 ed f7 40 48 69 7f c2 fc 82 02 26 2d 8b 7d 9a 09 96 b2 75 4b 89 fd e2 48 0e 06 e5 93 30 f4 17 e5 98 f5 2f 9d 5f ee 05 ab d4 59 b0 96 0a f8 b7 2e 7c 5b 78 b3 16 3e a0 ba ca d0 5f 79 2d 1b 79 15 d6 45 2d 0c ec 67 0a ce 5d 37 0c d8 99 dd 95 36 df 83 85 fa 19 0f dd 14 94 0e b0 f2 7a 0c 4a 3a 6d 5e a9 84 57 38 24 a9 7e a6 92 dd 2e 37 5c e4 29 2d 95 13 f3 ac 2e 68 f9 03 d6 13 2a b6 4b 76 87 32 c3 eb 86 98 21 79 41 f6 4a bb 30 af 3f 46 41 14 7f 9c 70 f7 d4 58 4e aa 02 7e c5 07 c2 0d 37 94 0c ab ad e2 95 b4 ee d8 11 4d 0e de d3 b9 73 a4 3e ae 4e 68 86 23 d5 5f 56 1d ff b4 25 8e 5e 27 9c 2a a2 a1 0e 57 17 47 22 e5 f5 7f 05 2a aa Data Ascii: _oyj(H?'4`IDg_z~@Hi&-}uKH0/_Y.|[x>_y-yE-g]76zJ:m^W8$~.7\)-.h*Kv2!yAJ0?FApXN~7Ms>Nh#_V%^'*WG"*

2022-07-27 17:45:26 UTC 3568 IN Data Raw: ca 8b ce 87 fc 9e ff d8 8a b3 27 e6 f7 bc e6 bc d0 cc ec b6 84 e0 88 54 b4 b6 e6 f2 2f b2 d5 7c 86 0a f3 b0 53 7b b3 e7 58 fc 35 09 0e e8 06 ad fe 57 8e 46 fe a4 fe cb 66 0b 16 15 ea 73 e6 68 7c a6 03 78 4c 0f 55 8d c3 2a 91 b0 bf 71 18 e3 30 11 e8 5c 48 76 8d ee 27 73 da 6b 0d 6d ba 2d b9 13 52 90 cf e5 0a cf 94 e7 b0 44 35 c3 f8 5e 6b b7 f1 1b 5c d2 08 08 34 da 69 55 3e 51 6e cd eb f7 37 68 9d 7a c3 e4 b9 f1 d6 53 d1 ca ea 1e 5b 17 c2 62 89 6b 5e e2 b1 ec 0b 40 22 fe f5 76 3b eb fa 3d 20 8a a5 26 41 bf 19 87 a3 65 96 ef f0 83 92 35 a1 36 41 76 f3 f3 a4 d3 3f f5 84 5e 84 d3 e0 5c 88 19 db 6c 07 0f 76 52 e0 89 dd e5 80 7a 4d b4 de f1 f1 9c 44 dc e3 e7 dc b9 bd 6b 7f 7e bd 38 92 67 f4 41 ee fb 8d f5 06 51 1b 43 35 14 db 25 3d df 7f 3d 76 f9 ce d6 43 23 be Data Ascii: 'T/|S{X5WFfsh|xLU*q0\Hv'skm-RD5^k\4iU>Qn7hzS[bk^@"v;= &Ae56Av?^\lvRzMDk~8gAQC5%==vC#

2022-07-27 17:45:26 UTC 3584 IN Data Raw: 57 a8 88 03 1b 8d c3 2b 32 fc d2 68 27 4f 50 39 ab a6 ea 04 35 8d 93 9a f2 9e 64 e8 a6 96 10 f4 4b 3d 88 04 20 23 df b5 b5 b7 ca 36 3e 98 d3 08 75 49 a9 ba f2 4e eb 26 7e 72 2d 2e 62 5b 78 04 e9 e8 90 5b 39 3e 39 89 7c 4f 10 e3 c8 77 f5 5d 52 92 96 d4 de d8 c6 da 8a 76 ae 5f ff 5b 92 0c d5 33 95 08 21 bf 22 d4 3c ec 77 a7 71 fb b7 2c 2a ef 4f 3c 84 58 9b 63 0b 81 7b 1b 09 e9 af d1 79 a7 ee c4 25 2a 29 8a f1 20 c1 4d 24 e3 af 9e b7 72 f7 88 9a 84 54 e9 94 fd cb f5 47 0d fc 33 0c e6 ce a5 a9 0b d2 16 70 0a 6c 6c 96 14 6c 96 96 6c 2e 02 db 32 71 19 ce 31 85 c2 1b 03 42 7f e7 f3 0f 98 9c eb d3 5a 8d a8 c6 e2 07 ab 8c fa 07 83 c9 f8 45 06 99 41 f1 c7 55 e6 b1 7e 82 43 e3 e3 2a f8 18 7b d6 0b 8b 47 2e df f8 0f 99 38 51 9b 1d 79 7d e5 c3 13 79 87 2d b6 d1 fa e2 Data Ascii: W+2h'OP95dK= #6>uIN&~r-.b[x[9>9|Ow]Rv_[3!"<wq,*O<Xc{y%*) M$rTG3pllll.2q1BZEAU~C*{G.8Qy}y-

2022-07-27 17:45:26 UTC 3600 IN Data Raw: ed b9 10 0a a2 49 fa 28 f4 bf db 0b 7d 14 5b ae 2d c7 22 a8 7c 6d 49 16 46 9e a5 93 93 93 84 50 a6 0a 67 e7 e0 ec e2 e6 09 4e 37 38 1c 0f 4a 42 a9 92 96 ca cc 33 2f 1f 4f 32 57 54 d3 09 df d6 8e 9e be cd 07 cf 5b bf 67 ff fd af bc f6 b9 fe 03 fa f9 81 6b f7 6e 5a b7 66 74 e5 f2 a5 4b 17 0f 01 a0 a8 7b 5d 59 0e 29 51 76 46 4a 42 5c 0c ea 68 d0 8a 3e 93 8b 73 75 45 a7 eb c8 24 17 f8 63 cf 38 00 f6 84 26 d2 3a 1c 1c d1 8a ed b9 bc 91 b0 4f 21 30 a6 5a 4d 52 58 e7 6c 5d f8 55 00 2a 42 28 24 71 e0 53 ec 9d 9c 5d c1 44 fd e7 87 44 20 a0 5c 07 8e dc 6d 11 3b e9 51 d7 d0 88 80 2e 5c 0a 16 ba e7 97 0f bc fa da 37 fa 0f e8 f7 8f fc ea c2 2d eb d7 ad 5a 35 ba 6c 64 31 a4 ba 5d ed 78 8f 1d d7 5d b2 52 51 8b 2a 32 04 07 a1 fe 14 44 71 05 02 2b 51 67 12 cd 20 25 0d 67 Data Ascii: I(}[-"|mIFPgN78JB3/O2WT[gknZftK{]Y)QvFJB\h>suE$c8&:O!0ZMRXl]U*B($qS]DD \m;Q.\7-Z5ld1]x]RQ*2Dq+Qg %g

2022-07-27 17:45:26 UTC 3616 IN Data Raw: 2a 8f d8 c8 22 5e 59 ff 3e 6f 66 df a0 25 7d 86 83 1b a7 39 9c 7e 91 e3 a9 b3 bc 97 3c c7 c7 e6 eb 9c b1 de e5 78 e6 38 9d e5 23 74 ef fc 77 c6 1e d6 25 cf 97 1f f9 94 11 41 55 cc 5a e9 de b0 6f 98 a2 de f2 15 f6 94 29 2a 12 3f a7 3c 7e 9c 3d 09 67 69 31 5f a6 23 71 8e 4f 2d 77 18 de 74 83 36 69 c6 5c 35 93 94 ac ab 19 7e 88 63 5c e6 e7 4f ac da 86 46 61 23 59 5f 47 b9 f9 24 2f 9b 7a 28 31 f5 53 6c 72 b1 35 f6 04 5b 74 5d 14 0a 1f 51 6e ec a7 52 18 64 cf aa 01 76 ac 79 9b 23 45 3d 1c dd d6 f3 4b 8c 4a 17 f4 00 c7 b4 cf a1 53 e5 b2 49 df 20 65 b7 92 63 68 22 4d 5b 43 f2 8a 0a 12 97 17 13 1f 5d 8c 59 53 86 41 5d 40 8c 32 93 95 aa 2c e9 3c 19 e8 14 99 64 19 9b d9 9f 36 80 61 79 42 c8 03 1c d5 be 6f 15 1e ac 25 df 74 90 c6 35 bd ec 4a 38 46 61 9c 03 9b 50 cf Data Ascii: *"^Y>of%}9~<x8#tw%AUZo)*?<~=gi1_#qO-wt6i\5~c\OFa#Y_G$/z(1Slr5[t]QnRdvy#E=KJSI ech"M[C]YSA]@2,<d6ayBo%t5J8FaP

2022-07-27 17:45:26 UTC 3632 IN Data Raw: e5 f9 05 08 7f 77 75 2c df ca 16 71 cf 91 4a 70 48 6b ab e5 16 8e 8d c0 86 44 b1 21 11 68 50 e7 06 7a 4c f5 f7 73 24 ad 9d ca dd eb c8 7e 76 3d 19 21 d6 ed 97 92 01 a8 2f f2 00 fc ac 89 c6 a9 77 db b2 21 f9 0d 04 b9 1d c7 d7 ec 1e cb 31 5d 54 62 16 76 58 73 ee ad ed 7f a0 52 ef 94 10 5a 70 7b 70 76 55 4c 76 c5 01 0f a3 e4 29 07 6d b1 c5 0c 85 bc 52 64 58 e4 c7 19 83 a9 6a 29 ff 48 a8 ae b4 70 b8 50 6a 49 6e e4 e4 3c 89 a9 94 ae 72 f2 df 9f a2 d4 a5 83 bc 7d 3d 85 a8 96 aa 91 59 41 91 3e ac 1d 88 b8 38 81 d4 35 99 3f 6f 3f f3 8b d0 ea d4 7a 2e 33 5a ed 2b 64 ec a3 99 07 5d f1 a8 06 e8 25 24 68 eb cc fe 81 b4 f5 51 fb 78 fa 03 64 0b d5 b6 d7 69 38 83 13 32 94 82 d7 79 56 a0 e5 54 53 70 8f 39 c5 cf b5 a0 f7 f3 f6 bf a0 53 56 71 f4 53 25 c3 f9 e7 48 fc 97 59 Data Ascii: wu,qJpHkD!hPzLs$~v=!/w!1]TbvXsRZp{pvULv)mRdXj)HpPjIn<r}=YA>85?o?z.3Z+d]%$hQxdi82yVTSp9SVqS%HY

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 53 of 114

Page 54: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3648 IN Data Raw: 5a c0 c5 d9 14 8e 2f c1 44 34 60 c1 76 b4 01 0e b1 0e 93 ab c7 4f b6 b5 af 4e 5e 2e 75 5f 35 e2 91 a1 ca 54 ac d1 f5 3b 2d aa b2 f0 6c 56 7f 75 6f 3f b8 2a 77 db ef 0d 3d b2 6d 9d 7f a9 a1 eb 33 e9 43 e9 d3 f7 fa cd 70 da 0e 0d d8 be 6f 66 09 5f f7 49 c0 3c a6 04 10 3e 51 20 35 ec 84 f2 bd 71 c9 72 9e f0 ae e7 6d ad 4f b2 19 c7 ce 4b 89 39 5c 82 39 d6 db 1f 20 d4 e3 6f ef 9e 30 bd ec 95 a0 a9 f0 5d 0b 5a eb c0 5e 67 50 d7 37 a6 ed e8 db f0 46 65 31 c7 65 47 71 21 67 4c 5e 02 39 b7 36 68 07 3c 6e 03 7e 9e 51 45 6b 47 5f 67 42 a9 8f 58 15 40 c8 7e 51 00 dc da 06 0e 4b 43 a3 2a d8 ca 66 93 16 b9 b7 42 aa 61 03 f8 93 5b 99 11 b0 6f e3 2f bd 1c 2a 40 a7 59 be d5 5a dc 18 25 c0 60 e8 bb 3a c3 6f f1 c6 f9 a7 17 97 5d 57 47 af dd ec 41 57 b6 38 d7 61 0e 73 c5 cd Data Ascii: Z/D4`vON^.u_5T;-lVuo?*w=m3Cpof_I<>Q 5qrmOK9\9 o0]Z^gP7Fe1eGq!gL^96h<n~QEkG_gBX@~QKC*fBa[o/*@YZ%`:o]WGAW8as

2022-07-27 17:45:26 UTC 3664 IN Data Raw: 61 8e 0d 65 63 12 ac b6 e0 47 53 6b 26 ac 88 d2 6f 00 37 57 94 98 b7 23 3b ad 57 a2 7f 51 f8 f7 d5 9a fc 33 c0 9c f9 c7 e2 e8 4e c1 8c 33 d6 5b 96 65 5b e4 ec 18 64 0d 31 87 39 6b 36 6c 87 71 92 f1 20 8c d1 ac 97 8c 71 de 0b 6f 97 58 d8 48 b6 25 76 f6 66 a5 2f bf 26 1d eb dd 9b d1 aa 27 93 6d a1 1d 6e d7 06 00 9c be 32 99 6b 90 25 94 98 d6 e9 b5 1f ee bb a3 b8 a3 b8 16 a5 d8 27 ba c3 f8 e3 4b e0 12 f5 a7 0b eb 6e 0a cf 7c 36 f9 b0 d1 bb b6 c8 82 52 88 23 4b e9 3b de f3 ce 0b a3 97 7b 23 18 12 54 de 90 b8 c8 cd e8 0f 83 3f b7 aa b3 21 88 14 f5 91 8e 70 10 c1 13 02 0f da 57 3f 31 de 22 aa 07 ac 62 ec e8 46 85 5e ba 44 58 f2 db a8 9f 2f b5 9a 77 66 e0 d3 ff 46 34 5f ed e6 d8 f7 23 6e 66 cc 4a c6 04 64 67 ad 40 76 37 fd c1 71 3b 97 29 bb 19 d8 e7 63 16 2e 04 Data Ascii: aecGSk&o7W#;WQ3N3[e[d19k6lq qoXH%vf/&'mn2k%'Kn|6R#K;{#T?!pW?1"bF^DX/wfF4_#nfJdg@v7q;)c.

2022-07-27 17:45:26 UTC 3680 IN Data Raw: 07 0e fa 4a f0 54 00 fd b3 fa 67 ff b2 8f ba d8 33 f3 70 c4 e4 fe 1a 14 9a 23 dc 0f 44 7e ca 3e ea 08 2e 29 4e ac bc 74 d0 9a c0 9d 9c 0b 33 de 27 1e 1e c2 06 90 8b 87 e5 a5 8f 78 fc a3 e2 35 45 04 25 5c 5d 37 c8 f3 99 74 e2 98 0a ad 51 02 08 4b 3d 4e 17 2c 69 9a 78 d4 34 92 9d e8 b1 12 65 be 89 f9 3c fd cb 38 ee e2 9c a2 ac cf 3c 86 ea 47 ce 09 10 af ce 1c 82 89 a4 e4 3d 19 a2 ed 64 d3 ee f9 fb d3 69 57 9b 2f 6d 08 58 76 18 43 84 69 89 16 7a 7c 1e 9e d3 53 c7 7c 96 b5 fd e4 b2 26 7b e1 89 36 f5 b3 86 35 cd 4a f1 35 85 d6 2b 91 e3 68 26 16 13 e2 21 52 28 55 5b 9f f9 8a a2 5e a3 4f fb 5c cb 39 ae 3c e8 1d 55 64 e6 f7 83 72 86 50 a6 77 cb 56 7c 8a 92 bc 09 48 79 4b 09 47 21 f8 bd 1f 69 f5 66 0b 9c f1 87 7a 28 a2 ac 02 e3 1f 68 65 d9 fb fb 01 cf fb bf 29 2e Data Ascii: JTg3p#D~>.)Nt3'x5E%\]7tQK=N,ix4e<8<G=diW/mXvCiz|S|&{65J5+h&!R(U[^O\9<UdrPwV|HyKG!ifz(he).

2022-07-27 17:45:26 UTC 3696 IN Data Raw: c2 68 0e 8d 29 05 43 81 ee 82 61 36 b5 7c a7 77 1b 94 ce f2 1d 03 63 a5 67 f2 53 64 e3 70 e8 2c 84 a6 26 8e 49 3c d8 34 bb 41 42 05 6d f1 f1 e2 d4 3e ca cf 9f a0 d3 e2 b8 1e f9 d5 b4 de d6 26 f5 f5 0b 77 7f 7c b2 b4 c9 4d 18 8a b8 99 14 d0 78 bc 92 3c cf 35 c4 89 fc d8 ce fd 49 81 3f 5e 5b aa ab ab db a2 08 9a 1a eb eb a2 c7 9b 7f b7 7c b9 08 63 18 a3 55 67 2e 67 5e cc 9c 58 b9 7f ce c5 dd 79 ad 38 94 cd 52 95 a3 e0 aa 59 dd 97 9c 53 75 83 8f ba f5 da 3f 17 88 82 a3 2f 06 ec 47 bd 07 66 62 33 fd 2f be 24 27 39 f9 fe 61 48 4e 9e fa df 17 48 fd 3f ad 0e 2f 75 3c 55 55 d4 c9 fc b5 dd f0 e0 c3 7c e5 94 42 df 47 b7 16 60 12 d4 69 1c ad 2a 14 2f f0 46 4d cf 92 5e 8e ae 52 9d d7 8f 14 57 5b d8 2e 05 a9 54 ba fd 8a 5a 38 90 cc ce 59 2e 20 aa c0 52 23 49 8f 6b 3a Data Ascii: h)Ca6|wcgSdp,&I<4ABm>&w|Mx<5I?^[|cUg.g^Xy8RYSu?/Gfb3/$'9aHNH?/u<UU|BG`i*/FM^RW[.TZ8Y. R#Ik:

2022-07-27 17:45:26 UTC 3712 IN Data Raw: c4 79 08 1a 0c e7 24 59 58 60 7b cf 8f d2 19 a0 68 74 e2 13 f0 e3 c8 22 1e a9 0e 1d 24 ac e8 a8 d3 95 90 bf 83 d8 49 61 74 a4 2b 21 9c c2 d0 0c f0 ef 9c d3 f8 fc 28 27 95 b0 b9 33 6d 47 16 a7 ef c4 34 38 d3 c1 64 8e 81 f1 14 b7 2a cf dc e9 28 7a d7 e9 5e 3c 69 74 e0 57 53 fc 76 b5 3f 9e ee bb 7f 20 4f 76 29 3d e0 b4 22 3d f0 4f cc a9 af f1 46 ef 62 32 0d 23 63 65 0d 97 89 be c7 b2 ac d6 29 fc 92 2d 38 f9 a8 e6 b5 cd 1d 3a 34 f8 d5 4f e3 be 10 6d 8c 7c b7 b7 fb 27 4e ed 58 eb 32 b1 24 db ff b5 b5 26 68 b5 2a 58 e9 f9 8a 6c b5 78 4d 5a f7 7e 3c 7f df ba d0 82 84 b1 3f e7 5e f5 af 35 bb 74 4d 7c c1 fe 93 71 60 0e 64 27 47 64 9b 54 37 ec 78 9d 71 0e ad 55 6e 64 97 d1 7f 3f 50 52 6a 44 fc b9 ad 2d 71 98 e3 2b db 07 fd 04 d6 20 1c b8 89 69 d9 d1 62 eb 2e ba 09 Data Ascii: y$YX`{ht"$Iat+!('3mG48d*(z^<itWSv? Ov)="=OFb2#ce)-8:4Om|'NX2$&h*XlxMZ~<?^5tM|q`d'GdT7xqUnd?PRjD-q+ ib.

2022-07-27 17:45:26 UTC 3728 IN Data Raw: a3 7b dc 1b 2b 7c 7f d4 e9 bd 6c 51 91 46 cd 45 52 b6 33 f1 27 56 58 32 1e a8 dd 20 c2 d2 28 52 b4 69 84 6e f1 40 9e 8b 06 a9 b1 4e f0 5c fd e8 62 9f c1 d6 24 f2 b1 66 20 a7 9e e1 ec 68 77 dc f2 59 b2 04 7e 60 fc 4b 6f 9c 62 aa e8 60 8d 06 1d 77 ae 22 be 34 1b d4 7c 47 e1 64 30 9a 0f a4 80 19 ee 92 b1 97 ea 6e 4e da 09 48 1e 0a b9 4c 55 00 7e 46 37 a4 30 e2 08 5e f9 86 ba 48 fa 19 fb 2d f8 23 93 ed c4 0d c6 61 1b 7a fa 2b b4 8a 62 b2 36 31 28 a0 69 a1 0e 2d ed 72 a6 a0 e1 ff ca 3a e1 69 45 61 f8 c0 99 94 b9 7c f4 0a 18 56 0a 35 84 04 7b ce 6b b5 cd 56 15 65 f4 a9 6e cb a4 4b 95 97 6e 9b b7 c5 31 50 aa b6 6c fd 08 05 dc a3 65 df 5e 2f c7 08 09 70 e9 1b 9f 9f e3 14 ce 6e b9 eb ca e7 96 8c 27 3b 3b aa 65 17 04 3f fc d0 67 3b bb 87 6e cb 40 5a fa 73 70 3d c9 Data Ascii: {+|lQFER3'VX2 (Rin@N\b$f hwY~`Kob`w"4|Gd0nNHLU~F70^H-#az+b61(i-r:iEa|V5{kVenKn1Ple^/pn';;e?g;n@Zsp=

2022-07-27 17:45:26 UTC 3744 IN Data Raw: 3a 34 0a 21 cd 5d f9 61 e2 0a 37 b6 30 a2 c1 9f 55 aa 25 db 7c 9d a3 4c ee 27 7d 55 12 d9 78 87 d1 01 dd c8 54 d2 37 7b 75 d7 07 19 0f 5a 85 b9 b6 e6 de 30 0d a1 05 e1 8d 32 df f1 ae 0b f6 75 3e a4 9d b8 84 6e 1d 96 c2 f3 fe 88 93 93 66 ef a9 29 22 96 27 8a 40 a6 48 5e c6 0a be 2e 06 7c 22 cf db fc 90 ed b7 c6 99 d8 5f dc 2e 58 34 90 89 77 14 11 f1 4b 79 d3 a1 9f a3 51 dd 5b 2f b2 83 ad af dd 35 ea dd dd 8b f1 b8 16 98 06 8d eb 98 af 65 09 17 4c b3 b3 ea 02 8e 82 a8 d4 c1 8b 51 3d e3 9d 87 51 c4 11 34 21 af 39 a3 62 f8 71 a0 ee b4 12 64 c7 7c 51 51 b6 64 d4 cc fc c7 f8 a8 3e 83 2e 38 97 13 c1 9e 28 63 f9 fa 85 74 97 40 18 66 ff 43 33 19 54 3e 1c 2e 5d 4f d9 a7 6b b6 7c c8 6f 88 e6 14 cb 8d d0 c0 dc b2 06 43 4e bd 4f 58 7a 17 1d 36 29 fd 93 c4 49 68 cd 1e Data Ascii: :4!]a70U%|L'}UxT7{uZ02u>nf)"'@H^.|"_.X4wKyQ[/5eLQ=Q4!9bqd|QQd>.8(ct@fC3T>.]Ok|oCNOXz6)Ih

2022-07-27 17:45:26 UTC 3760 IN Data Raw: a1 8c 44 4e d2 2c 35 81 9f b9 79 be 7b 5d 09 8c f5 b4 61 1c 8c ba 48 6d 1e b0 f8 d6 2b f9 15 2e 7f 9a 96 79 4b 36 4e 45 c6 82 9f fa 98 81 7d e0 fe af ef 13 c4 53 a5 fa 59 d7 37 29 bf f5 e4 dd 44 2c d9 1c 8d 4a 1f fb 11 6f 85 98 dc b0 e0 27 8f cf e5 5c c8 19 b2 16 bb 0b c8 9f 3d 53 8f dd 62 71 56 a8 73 da 79 1c 23 3a da f8 31 ff c1 bd 4d 1b b6 57 a9 52 3e aa e0 bb 50 07 d8 9b 2f 24 83 b1 8a 6b 9e 61 f8 71 74 9c ce 94 f0 70 fc 95 ee 70 4a 32 f2 79 0c 6b 95 3b 62 e2 e2 df 2a b3 00 b0 d8 27 af 9d e9 85 93 9e 1b ba 58 d0 ec 2d 7f 69 e9 92 e4 54 04 eb 15 7d 3d 6e 8b 48 16 b4 e5 a5 ef ea 19 f6 fe f2 66 9f 4d 25 4b d9 57 80 e9 ae bc f7 93 e3 b1 bb 4f 86 8c 32 75 63 82 a3 a4 c4 57 94 15 1f 3a d5 79 df 7c 7f 40 6b cb b5 bb 37 f5 92 25 a2 db 55 2f a5 a3 13 32 91 73 Data Ascii: DN,5y{]aHm+.yK6NE}SY7)D,Jo'\=SbqVsy#:1MWR>P/$kaqtppJ2yk;b*'X-iT}=nHfM%KWO2ucW:y|@k7%U/2s

2022-07-27 17:45:26 UTC 3776 IN Data Raw: 37 01 55 d5 aa ed e7 c3 23 ad eb dd f6 b6 65 53 fc 0e df 8d e5 25 6b 39 f0 dc ee 4d 88 79 79 7a ec 29 d1 31 7e 8d 42 48 df a3 17 b7 59 1e 32 52 5e 9b f4 ab b7 e0 31 eb 30 7b 0a f2 52 23 d0 77 f9 61 e1 a4 0e eb d3 d9 ab 77 13 32 fc 48 ca 95 4e ab 4e 7b 97 78 e3 79 3a 6f 6d e6 37 19 eb 2c ac 1c a8 7e 1d fb 97 83 5a 0c 52 65 df da 2f cf de 3f 67 69 e5 ff 46 88 58 21 12 10 c8 86 75 30 f4 42 95 c8 69 3e 39 8d 53 74 e7 b3 71 04 0e 32 48 9f 70 4c 1b b6 cb 6f 4f cb d2 7a 7d c0 57 aa a4 79 6a cd 4d 65 7b 97 4f 97 d4 a2 fc 2b d8 9e 8d d9 56 0e 1c fd 09 6a ee 46 28 2a 52 ad 34 94 71 18 e4 84 dc e1 5a d0 d6 ee 09 94 e3 90 ae 6c 26 e1 0f ba 3d dd df 6d 2f b1 0a 0a 17 8e a3 18 fa f6 a2 ae f0 87 45 81 1a 2c 0b 1c 40 98 ec a2 3d fd a6 cd 5f 48 b8 4a d0 42 56 ef b1 45 29 Data Ascii: 7U#eS%k9Myyz)1~BHY2R^10{R#waw2HNN{xy:om7,~ZRe/?giFX!u0Bi>9Stq2HpLoOz}WyjMe{O+VjF(*R4qZl&=m/E,@=_HJBVE)

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 54 of 114

Page 55: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3792 IN Data Raw: 81 aa d1 bf 24 db 69 85 16 1b 8c e5 50 0b f3 6e bc 90 f8 00 a1 ec 35 10 69 38 a8 17 07 52 c3 80 d5 aa b7 23 31 11 85 57 1b 7b 86 1c 19 a0 da 12 3f 64 89 3f 51 c6 19 56 c6 9b 18 6d f7 a4 3d c4 93 02 5d f5 b7 d9 8c ea ca 16 d9 b5 73 59 04 d9 27 36 7d ff 46 75 1a 98 6a ca 4e 24 8a 93 82 5d dd 55 ab ed 90 7c b9 0d b4 31 01 7f c2 df 0e f1 6e 3c c7 48 04 39 0f 30 60 b1 18 fc 48 48 80 6d f0 65 ab c2 86 dc 9c 0b 86 1d f9 04 45 27 fe bf bc c0 e7 53 1a 8c 7d 9a c3 ac 9f b1 33 0e 51 32 01 0e 42 2c d8 ad 0a 12 72 bd 5e 8c 7b 25 2a e4 5a a3 13 17 17 82 4e 4c a5 2d fe bf 01 f8 bf 99 87 ba 0e dd 6e c1 2c 12 a7 f9 f0 49 7d 64 92 92 5b 87 3e 3c 9e d1 3f 2e a2 22 7a 69 21 73 18 f1 9f 63 c7 a6 3d 28 5b 72 f8 26 c7 56 3b d9 8e 11 d1 36 bc ba 92 8b 68 d2 74 b0 87 c3 2d 16 14 Data Ascii: $iPn5i8R#1W{?d?QVm=]sY'6}FujN$]U|1n<H90`HHmeE'S}3Q2B,r^{%*ZNL-n,I}d[><?."zi!sc=([r&V;6ht-

2022-07-27 17:45:26 UTC 3808 IN Data Raw: 53 60 7b eb 3c fb a4 c1 b2 39 e3 32 e9 09 08 c7 a5 6f 30 9b 80 c5 7c 93 7f 83 ff fb af 5d 2e d9 7d 3a c2 37 80 f5 d2 1a 5f 7b 39 d9 c8 ad 2e af 9d d8 84 c6 84 7b c0 33 fb a0 13 f0 50 1b b0 2b 79 49 4e ce e1 93 0f 56 78 65 f4 c9 56 05 80 24 21 de d1 b0 82 40 86 d8 82 8d ad 21 9b f3 83 8a 47 b5 c6 df 68 a6 7b f4 1f 26 b1 8c c3 ff b9 d1 db a9 fb a0 f5 6c f2 40 74 5b 3a 16 3c c5 a9 64 3a da e2 48 42 e4 49 e5 c9 ad 8c 62 60 65 8c 5f ab e5 fc 13 50 26 fd a7 22 db 91 c2 77 ae 72 e2 73 e4 af 86 a2 3c a7 28 f4 8f 79 50 2e 38 cc ae d9 40 92 5f f5 0c 3b e7 c4 26 c8 e3 0f fa 87 a3 28 05 cd ae 0a 93 6c 6a 0e bd fb 75 18 4e b5 5b 41 31 44 8c f0 25 0c e0 ac 2c af ed f5 13 f7 b6 8b 7d c8 85 fd 8d b7 76 ce 39 d1 8d e4 c3 af 4c cc cc 0c d6 ee 97 5f af ac eb 20 5c e8 f9 f6 Data Ascii: S`{<92o0|].}:7_{9.{3P+yINVxeV$!@!Gh{&l@t[:<d:HBIb`e_P&"wrs<(yP.8@_;&(ljuN[A1D%,}v9L_ \

2022-07-27 17:45:26 UTC 3824 IN Data Raw: 23 5a 86 75 a4 be f4 9f fe 6f f8 e3 bc f3 9c 6e 11 b6 74 e5 5e d6 69 ad 0c 0e 19 dc aa 2d bc 50 9c 8d ac a8 2b 9a 9f 09 6d 6a 9c 79 88 63 0a 07 55 fb 32 d4 8c f5 ac b5 bc a3 28 56 79 3c d7 f8 08 ed 20 b4 fe 6d a4 df 24 59 2e 02 79 ba 09 92 4e 96 3c 59 fb b7 96 88 6d d9 2f de 90 0f cf ac ad ab 80 b8 53 05 2d 42 72 74 51 11 69 4d db 58 c2 8f a1 00 cf d0 4d f2 8b c0 07 91 f2 6c dc 9b a6 cb b7 e1 02 21 45 20 93 3c e5 d5 c8 b3 97 e6 d4 32 9f ea d6 37 d3 0c 49 ea 9c a3 08 46 94 88 ff 9f f8 86 69 b3 c7 d4 30 36 65 bb 21 34 d6 41 d8 e8 31 ff fd 8a 09 35 d2 db 5b 3a 2e bf 63 82 f0 8b d6 2f a5 d9 ac 38 01 11 fe 33 11 be 1d b1 21 82 77 4c 70 c2 b9 fe ea b1 1e aa 9c 51 04 cb a1 3b be 7e 67 fc b4 c0 31 c9 ac d4 3f 1d 24 81 02 ac c4 88 7c bc 41 68 19 b1 61 4d 72 66 61 Data Ascii: #Zuont^i-P+mjycU2(Vy< m$Y.yN<Ym/S-BrtQiMXMl!E <27IFi06e!4A15[:.c/83!wLpQ;~g1?$|AhaMrfa

2022-07-27 17:45:26 UTC 3840 IN Data Raw: f0 1b 75 1a 4d c5 8b 74 e1 b2 c2 7c 60 b7 ac 5f a4 7b c2 bf 7e 58 6b 15 ab a9 6b f3 e0 2a b7 c5 46 48 f1 b4 e6 e0 72 b0 f2 ba 7c c5 66 83 fc 15 5e f1 66 ba 45 56 e0 82 ec a0 f1 a3 15 71 65 10 b9 4e ac c7 d2 f7 43 a9 51 57 db 60 5f 81 9f 29 bb 0f 40 d2 19 7e 5b c1 d3 9f c4 68 57 94 ba 43 da 9c 7d 40 f2 6f bd 69 03 5b 8b b9 23 7f 46 12 e0 06 18 17 8a f6 66 0c 2a 93 19 f8 bf 73 69 b4 bc 43 05 2d 80 4c ae de 92 96 8c da da 40 df 4e 33 f2 a0 1f bc 4e fe 24 56 6f e1 b7 45 a3 6b 93 78 51 7b 8e 7b a9 1e fd b3 f5 14 75 a0 ec e3 0e cd 92 d6 e7 c8 52 7b 76 91 f0 f9 7c f2 0e 65 f1 38 69 0f cd 13 55 0d 58 88 7f 6e dc d2 e3 9a f1 8b ef 5b 85 e4 34 03 5e fd 41 a9 15 01 b7 af d1 fd ba 90 9c 3f 8a 0a 6f 6d ef 50 1c 12 b2 3b 1b 6b 47 cf 66 6f df 2d cd 97 9d 96 14 f7 2e 16 Data Ascii: uMt|`_{~Xkk*FHr|f^fEVqeNCQW`_)@~[hWC}@oi[#Ff*siC-L@N3N$VoEkxQ{{uR{v|e8iUXn[4^A?omP;kGfo-.

2022-07-27 17:45:26 UTC 3856 IN Data Raw: 34 3e 7f d6 e2 b0 fd 68 49 36 d0 ac 32 ce 99 de 7c b7 18 76 b6 2d 1b 0b 30 8b f8 2d f2 39 50 a7 18 30 e4 93 16 04 16 48 13 68 21 3b f8 5c f6 cb 8e c1 e9 9c a0 f2 5d ed 00 e5 85 f8 89 4c a1 3f 6f 6c 50 24 eb 80 84 ad 3d c6 f0 ae 1e 5e bf 01 5e a2 a8 b5 80 3d 63 58 a7 3c 13 31 11 51 f3 51 15 d2 1c b0 89 af 83 63 6f 23 df 78 3e f3 6a 6b d5 59 ea 65 ed 8f 8f c8 5e bd 80 55 1a 16 43 54 b5 42 dc ed d2 77 96 46 01 74 ef c6 5a 1e 3b b1 55 46 e3 71 d2 3e 58 92 a1 dd 39 1b df c0 b5 6e 07 5f ca e9 5e 5a 0a 80 99 e6 de 84 96 b1 ed b3 f7 ac 01 93 c6 f4 6d df ec bf dd ac 9f f0 c4 17 2c d1 28 30 20 c1 55 1a ed 91 a4 cc a6 53 8c d4 8f a7 17 d6 37 4a 48 15 e5 87 96 52 8b 2b 66 36 b9 46 4b fb d6 84 f1 41 bd 25 d8 60 0c aa 1e fb 9c 78 45 28 74 e7 60 51 33 73 b0 64 cb 51 6d Data Ascii: 4>hI62|v-0-9P0Hh!;\]L?olP$=^^=cX<1QQco#x>jkYe^UCTBwFtZ;UFq>X9n_^Zm,(0 US7JHR+f6FKA%`xE(t`Q3sdQm

2022-07-27 17:45:26 UTC 3872 IN Data Raw: c6 be b6 76 8e 87 52 be 9f 47 9b 94 3e d2 93 92 2a 6f 08 d5 e9 5b 0f 20 24 1f 53 dc a2 fb a6 57 b3 b3 61 e9 3a 79 4f f3 3b e3 87 b0 d0 94 f0 d6 55 cd fe f5 a9 b9 35 7b db f5 cd a5 1a 44 ad 81 62 e0 51 76 ac 65 14 eb b2 87 99 4f 94 4b 39 13 17 e0 ad d1 dd e8 05 45 59 33 c0 93 d7 41 4c fc ab ce 1d 10 0b 92 0c 55 67 e2 62 ca 6d 07 6c 7f af 37 ce a9 78 91 c1 8b 96 be 5c 77 71 a3 b5 72 1c 2f 0b 2c da db a2 42 b6 14 bb b6 b8 33 57 70 1d 03 03 1c 69 b7 58 36 e7 e3 78 15 e3 5c 69 c5 ca 10 02 f3 d5 fb 33 25 04 3b b2 e7 bd 0e 5a 62 77 c2 36 23 18 3f ec cc e8 fd dd b1 54 06 94 c1 f3 1a 3e 1d 91 6e 1e 93 69 5e 10 55 8f 5a 8d 30 6f 71 6d 9e aa c0 ae a8 4b ec 07 99 5f 0a c6 f3 52 98 24 b4 21 b7 98 af b0 12 11 27 ed cf b3 64 cd 29 d9 db b6 72 6f 40 34 5a fb af 14 c7 e2 Data Ascii: vRG>*o[ $SWa:yO;U5{DbQveOK9EY3ALUgbml7x\wqr/,B3WpiX6x\i3%;Zbw6#?T>ni^UZ0oqmK_R$!'d)ro@4Z

2022-07-27 17:45:26 UTC 3888 IN Data Raw: 48 cb 4c c4 d9 44 f0 23 14 2f 2c cd 31 23 84 23 a1 06 a8 9b cb 79 dc cf 2f 93 32 97 c5 b3 99 8e 04 73 af 8a a3 34 1a 3a 4a 92 2f 5f 7f 95 30 58 ef 94 f1 33 17 93 63 a5 b2 d1 c4 30 5e 68 ef 97 19 ed 49 14 7a 32 be 9c 28 0e 40 f9 e9 43 f8 87 78 4b bd 99 7c 71 b7 48 d9 5e 47 b1 c2 ee c0 24 31 06 5e c3 60 40 1c da bc 8f 15 4f a4 e4 0e 6a c2 31 3d 4f a7 99 79 fd 6e 54 23 31 b7 10 96 91 ac c6 eb b0 13 db 67 d9 00 ed 70 17 6c fd 6e 74 c6 8b 29 5d f4 d1 ef 7e 52 e5 79 f1 ca d5 b6 cf 69 9e 6f 26 04 28 52 d6 df fa 20 f5 5a 7a 00 0d 08 a2 0a bf 77 3c a9 0f e4 09 f1 5f b5 b1 d5 9e 2a 2c c7 89 b4 a5 be 4c 4c 8d 4c 4b e9 9d 1e 16 38 79 07 c0 49 72 fc da 63 70 c5 34 36 52 70 2d df da cc 8f a0 63 9e 4a ad fa d5 9b b2 f5 e5 26 5d 5e f2 da 08 cf 50 92 0c 82 9e f7 d5 d5 66 Data Ascii: HLD#/,1##y/2s4:J/_0X3c0^hIz2(@CxK|qH^G$1^`@Oj1=OynT#1gplnt)]~Ryio&(R Zzw<_*,LLLK8yIrcp46Rp-cJ&]^Pf

2022-07-27 17:45:26 UTC 3904 IN Data Raw: 92 48 b8 f9 97 04 ef f0 58 cf 84 9d 36 31 30 88 67 31 e4 78 55 72 86 44 3d 46 fd e8 ba de 00 e1 12 38 30 8a 4d be de 9a 5a df 8b af 20 be 09 71 d3 84 05 c1 62 29 55 e9 96 28 b2 93 c4 6c 70 61 43 2f a3 af 80 1c d4 64 5f c9 85 18 28 00 e6 cf 2c 3b 6f 05 7f 2f 99 a7 4b 60 0e 3d c0 be 3e 2a 8a ff a6 b1 af 81 aa b9 f1 fb 17 b5 03 c9 01 53 d8 5e 62 a4 31 57 3d 38 7d 30 91 dc ae de 7e 85 85 2e 90 7f 16 15 18 dd 6f e3 c3 49 e9 c8 9f 7e a7 8b fb 23 7c 14 6d e0 f0 e8 45 b3 11 74 12 f1 a2 85 dc b3 4b 83 3f 68 bc f8 91 65 04 5e 96 09 2e 23 cd 52 8a ff 7a d3 1d 1e ee 5c 4c f1 a0 79 67 5d 44 1e 4c 75 7e 9a cb 08 a2 ba 8e c5 ea 8f 67 ec 6e 6e be cb 64 54 e8 de f0 91 73 1a 48 fb 40 3a de 20 b8 8e e3 e8 66 98 96 f9 ac fd c7 37 01 ec e9 42 0c 65 d9 1f fb d2 89 c7 38 b3 9d Data Ascii: HX610g1xUrD=F80MZ qb)U(lpaC/d_(,;o/K`=>*S^b1W=8}0~.oI~#|mEtK?he^.#Rz\Lyg]DLu~gnndTsH@: f7Be8

2022-07-27 17:45:26 UTC 3920 IN Data Raw: 63 90 a7 ed 52 07 d9 77 11 6f ed 2f 09 bb 99 66 1b 5d e7 e7 6f 53 5f 65 72 fb e9 5b bb c7 9c 56 aa bd bb 4b 8e b3 0e eb 99 a7 fa 9e 9f 96 53 39 16 be 57 53 2e 97 31 ed 69 b3 1e fc f9 d1 f2 13 14 99 e4 40 3a d0 b2 4f 56 bb d4 86 9e c7 53 94 f7 9f 0d 0d 75 fa 7d 79 36 1b a7 af c5 7f b9 1f 88 1a 6a 99 39 ae 31 9d f7 3c d6 0c bc dd 70 78 8b 56 e4 d7 52 98 4f de 17 09 25 67 f0 75 54 72 43 57 36 a6 4b f2 5f 37 5b 57 4a 53 a1 36 e9 c6 34 26 cb 37 1a b3 4f 5f 29 f8 d0 96 62 ed 8b ae 79 9e 1f 2c 7d 66 30 d3 f9 6b 2b 5c 44 2e 3d 93 ae d2 ac df 3b 5b d3 d9 e7 a3 32 ad 69 7f db 4f 03 c1 f2 10 75 62 f9 6b 25 b3 9b fd 31 3d a0 df b9 1b f2 27 5b 09 1f 1a 25 78 9c 59 6b 82 cc 35 ed 78 a3 5a 5a 43 3b 7b aa 93 38 08 39 f2 da 3c eb f3 39 99 77 42 d6 8b 7c 34 b0 c2 9b 97 58 Data Ascii: cRwo/f]oS_er[VKS9WS.1i@:OVSu}y6j91<pxVRO%guTrCW6K_7[WJS64&7O_)by,}f0k+\D.=;[2iOubk%1='[%xYk5xZZC;{89<9wB|4X

2022-07-27 17:45:26 UTC 3936 IN Data Raw: 0b e9 df ed fb 38 8e 1d d8 6e 00 cb 9e 7f 3c 1c ae 94 08 24 cb 36 dd d8 05 98 1a f0 5f 3f 47 af dd 34 3d 97 a8 b2 fd 8f b7 e6 a1 af 0e f4 e0 13 c3 34 de 31 6e c1 00 80 1e 88 3f af ea 29 fc f3 d2 9e 02 08 80 a4 ad b3 b1 43 0e bc 8d 81 b5 31 d0 ce c0 c8 18 60 64 6b 4d 6f 68 e5 64 6c e8 e6 68 4c ef 08 b4 05 e4 c0 3b 1b db 7c b3 75 00 08 7f 68 85 3f b4 80 1c e8 0f 1b a0 b9 ad 0d 00 04 90 0b 02 0a 00 c0 eb 29 38 39 8a d8 da 3a 7c 03 e4 03 c0 81 0e 46 80 5c 50 70 10 00 d2 37 a0 e3 07 00 1c 14 80 64 eb e4 68 65 6e 63 0c c8 03 ff 66 6c 62 e0 64 e5 a8 6e f0 e1 0d f0 9f 17 01 5f 00 80 11 0c 70 05 00 20 03 08 c0 01 37 60 00 3c 00 33 00 40 cc 9f 9a 9a 46 f0 a1 04 ff c0 80 fd 19 04 f8 fe a5 17 c0 82 e5 23 00 03 f8 82 03 04 01 60 1f f2 8f fe 03 47 0c 00 74 7d f0 02 10 Data Ascii: 8n<$6_?G4=41n?)C1`dkMohdlhL;|uh?)89:|F\Pp7dhencflbdn_p 7`<3@F#`Gt}

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 55 of 114

Page 56: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 3952 IN Data Raw: 72 99 50 e0 64 8a d7 e8 f4 7c 6d 1c f9 16 20 c5 b4 d7 6b 3d fa 1b 61 cf a4 c5 7d 1a 7a 17 1c 0a 77 f2 32 62 a3 f1 be 57 a7 af 0b 6e 27 47 ea e1 09 f2 c2 04 74 bc 8d 17 0c 62 14 df f1 15 67 7d 80 eb 9d f7 de 7d 98 13 79 fb 84 d3 ed cf f7 0e bc ec ba f5 73 5d d9 25 fa 1c b8 dc cd e5 ba d5 fe 47 af e3 2d 74 44 fc 1e cc a1 d1 5d ec 0e a9 e2 03 f4 1a 60 2a 3b 56 aa 47 be fd e3 d2 a4 96 19 4e ea 73 c4 f6 90 a9 26 ba 72 c2 e8 d5 8b 1a cb 58 54 fd bf f1 15 12 fa cf cc ee bc 96 25 49 f7 57 c6 8c 2f 0a ee ef 82 15 62 03 c7 db b0 98 88 7d 1e 4e 67 73 9d fd 2f 14 a8 1c 3c f3 51 20 85 f1 8f 16 f1 55 71 d0 e7 e9 c4 98 2b c8 99 2b c4 a6 75 ea b2 52 0f ea f5 6a e9 42 5a a4 c1 fe 94 42 ea b9 c3 7d e4 a2 27 ba 71 6b d7 54 54 2d 14 77 ca fe f0 13 27 75 81 b8 6b ef 54 f0 71 Data Ascii: rPd|m k=a}zw2bWn'Gtbg}}ys]%G-tD]`*;VGNs&rXT%IW/b}Ngs/<Q Uq++uRjBZB}'qkTT-w'ukTq

2022-07-27 17:45:26 UTC 3968 IN Data Raw: 21 9b ec 95 34 41 ea a2 cb 0f c6 be 67 47 82 f4 95 2e 56 00 23 fe a5 b1 b8 3e 0e 47 50 fa 9f 54 1f fa ee 7d e6 b7 ea 6e fd 59 69 26 ef d4 49 84 58 5c 49 9c 9f bc 5f 9b 9f 41 8f 69 d0 e1 31 b9 3a bc 76 db d1 08 b0 b3 b6 76 7e da 71 7d c4 8d bf 3f 90 bb e9 f5 bf 83 e3 e8 f3 ae 95 e0 b5 c7 30 89 3a df 85 cf 92 c9 49 94 eb 8d 39 2f 1a e1 2c fa e7 4d 11 13 b5 87 d0 93 f4 97 64 c4 99 b2 a7 81 87 cb e1 7c a9 6a 4a c9 cf cf 6f 77 d9 30 e0 b2 31 91 04 96 2c 92 1c b1 ae c6 67 76 55 5c 91 4e b3 17 c9 9e 2e 7f 2a 83 83 96 99 89 c9 75 cd 98 28 d9 71 17 4f 47 74 b3 cf f2 08 c1 d3 e4 b8 aa 65 cb 06 68 0f 90 38 1f cf 2c f0 d9 68 55 e6 77 3d 9a b8 b9 9f 16 c1 fc 9b a4 98 c3 b7 0b b9 19 26 75 e4 f3 1b 60 75 a2 a6 ec 37 85 fc 5b c3 5f 9e 92 ec 46 65 88 c4 7c d4 b8 72 5f 6b Data Ascii: !4AgG.V#>GPT}nYi&IX\I_Ai1:vv~q}?0:I9/,Md|jJow01,gvU\N.*u(qOGteh8,hUw=&u`u7[_Fe|r_k

2022-07-27 17:45:26 UTC 3984 IN Data Raw: 9b e7 24 94 d7 17 81 fc dd 14 06 7a 28 ec c9 75 44 fb d6 b5 53 d5 0c d4 c6 4c cf b8 3f 39 a0 a2 0d e7 a8 78 d0 ea b3 48 da 18 d3 d0 97 36 90 4e 0d 6c cb 96 bf 34 8f 42 8d 52 55 a2 3c 77 36 3e 61 ed de ce fb ce ee d9 22 7e 7c 08 90 a0 21 d9 88 b6 07 31 ba ea 76 f4 e7 92 34 89 08 a1 ce be d2 e2 2e a1 b3 dc 6c cb 9e 1b a7 d6 a0 a6 f8 72 5d df 9d 91 93 7a 16 28 c0 31 ab e4 1f 4d 4a f4 79 cf b6 67 c9 8b 4a 9c c8 e7 e0 9b c5 e6 60 83 d2 c5 2c ee c6 84 f3 8d 03 90 f6 1d ff b3 b4 80 7e 8f 36 43 88 9f 01 f6 b2 91 4a 6f fe b5 78 c5 30 91 34 f5 90 c9 8a d5 82 0c cb 9f 63 39 77 94 86 04 7b 57 49 fb 74 bc 8d a8 63 19 9f 8c ac 7a 56 f6 c2 75 3b 49 89 56 e6 52 5f 8f fc c5 94 93 8d dd 3f 91 9a df 8f b1 b9 17 e9 75 17 89 6b 28 96 77 0d 0f c2 7f 9a 7a 2c 9a eb 0b 64 cb bc Data Ascii: $z(uDSL?9xH6Nl4BRU<w6>a"~|!1v4.lr]z(1MJygJ`,~6CJox04c9w{WItczVu;IVR_?uk(wz,d

2022-07-27 17:45:26 UTC 4000 IN Data Raw: 5c 8b c4 dd 38 55 74 0e 53 d5 9f a8 38 b6 1b c3 94 4d 24 ba ed 97 cf dc 8f 52 60 f6 eb ea 41 b6 0d d0 8d b9 56 96 48 43 4b 8d 77 2c e7 f5 69 9d 14 41 f1 c4 68 65 8c b1 bb 88 36 1d 34 ef d4 d1 27 a0 87 19 1a 8c ad 3f 6f 17 1e df 90 15 8b 3c 52 51 98 3a 29 65 4c 01 e2 e1 f9 41 01 11 98 23 ff 85 3a 80 55 ff 8f 6b 5d 85 5f 7f 0e d1 02 a7 ae 68 9f 5a 63 b8 f8 c2 ea fd 9a a5 fa e3 13 3a 08 69 3e 94 7b 00 22 03 df 2a 03 db a9 7c 9b 36 89 2d a4 d8 1d 5a f8 95 79 d9 23 f5 e3 4e bc b6 c9 97 4f 29 e9 60 67 ce 4e 69 53 aa 8a 80 e9 78 c7 69 08 de 04 3f 45 ff 8b 6c 64 7d ca e4 4e 56 c9 1b 17 de 79 b2 b6 96 c4 8c ec e4 98 2d f5 f8 e8 3e e2 1f d6 e3 b6 b0 ef f6 6d cd 06 89 d9 41 2d ec af 48 16 6c 9a ab 7a e2 7b 72 6e 38 a6 90 cf d8 7a c4 4d d8 dc 88 5d 5e 34 e4 71 8f 22 Data Ascii: \8UtS8M$R`AVHCKw,iAhe64'?o<RQ:)eLA#:Uk]_hZc:i>{"*|6-Zy#NO)`gNiSxi?Eld}NVy->mA-Hlz{rn8zM]^4q"

2022-07-27 17:45:26 UTC 4016 IN Data Raw: 9b e6 2f f8 da 8d 4b 3a e2 77 09 69 fe 91 6a e5 a8 b6 b6 4b 83 c3 6f 9f 83 89 13 7a 15 c8 a0 cc ae 6d 3b 34 2b f9 31 01 ce a2 59 5e 6b 85 36 b3 2f e4 0d f1 8b 90 5e 73 2b f1 77 52 e2 f9 8c a8 81 88 d7 99 75 54 cb 3b 91 b5 ec 7a 92 38 38 3f 64 80 07 ef 8c d0 fe 83 d9 81 af 9b 66 a8 78 77 22 6c 09 0c 48 00 dd 07 c9 0b 37 af af 58 58 50 79 11 c3 02 36 76 ff da f5 b8 a7 ff 07 5f df 42 a5 12 9d 70 4f 35 d9 f5 34 95 72 a0 d4 4f 78 20 8d 43 2e 56 7f 0e 09 79 3e df f8 00 40 bf cb de 5e 46 d8 cd 06 7e 45 8c 90 07 92 15 97 c1 2d cc cb 8f ca b6 4e 1b ae 82 1c cc 59 3b bc 12 63 75 6d a8 7c 31 cf 6a 7e 79 c6 b6 79 f6 9b 53 04 8b c8 f4 6b 8d d8 72 2f 06 48 aa bb 7d a8 be ac 69 f2 64 75 de 90 9b 29 ad 4b 3e 79 34 5e ae d3 31 d5 db 6e 7b da bc d8 f6 57 d6 af 0c bd af 9e Data Ascii: /K:wijKozm;4+1Y^k6/^s+wRuT;z88?dfxw"lH7XXPy6v_BpO54rOx C.Vy>@^F~E-NY;cum|1j~yySkr/H}idu)K>y4^1n{W

2022-07-27 17:45:26 UTC 4032 IN Data Raw: 45 c6 c9 0f a9 c0 9d 48 4a 72 31 3a c9 98 35 00 69 18 a8 bf 97 5d f8 65 7d a4 0c 54 d3 67 69 c1 6e 86 5a 83 af ae 8f 50 80 2c 49 00 54 07 7a 72 9c 5b 9b cc b9 17 0d f5 e9 39 fc f4 11 fe e6 ec 09 e0 e5 8a 4b 5e 25 5e 81 2d 68 34 8f fe 68 73 cf 01 d3 fa 0a ab 1a 2e aa 60 93 1b 56 37 e3 7c 6f 81 b0 92 dd a0 ff 1b f5 60 15 55 2b 27 20 63 95 79 cf 34 20 b6 49 a1 21 2f d5 c2 e8 f9 d9 e3 c8 d8 61 c7 50 3c 0e a1 d2 c6 ae 8a cc 73 5d 7c 38 96 a8 57 cd 68 10 07 ea 1e 58 96 32 c9 72 16 f1 4b 03 b8 73 b4 7c 85 58 5c 92 fa c2 2c d1 b6 8a 1c b8 ea a5 3d f9 18 51 28 c9 dc 1b f4 9a 30 4d c4 f2 0d 80 81 48 1c 0c b3 ac 43 e6 de 00 96 bf 5b 30 82 57 d8 71 f3 4b 54 d5 87 c4 f1 e8 41 3b 51 e3 c5 3d 35 83 ba 97 a2 4c 5c 67 d6 34 0f a9 cc 3a 5a 92 6f 00 c1 96 f8 5b dd f3 05 ba Data Ascii: EHJr1:5i]e}TginZP,ITzr[9K^%^-h4hs.`V7|o`U+' cy4 I!/aP<s]|8WhX2rKs|X\,=Q(0MHC[0WqKTA;Q=5L\g4:Zo[

2022-07-27 17:45:26 UTC 4048 IN Data Raw: b5 5e 23 be 55 35 5f d0 06 15 16 ae a8 99 22 60 be ea e7 0f 29 7d 96 fe c1 7b e6 f5 62 bb 27 3c 68 2b c8 3d d8 ba 7e 1c 73 dc d9 b9 40 41 65 dd 69 3e 54 92 b8 6b 36 59 ef bf ef bd ce f7 73 56 b5 5f 7a 04 23 86 1c f5 fe 1a 70 fe 52 73 cf a7 91 5f 6b 93 a6 50 a6 65 5d 44 3b 35 37 18 92 9e 9d e0 32 e4 06 80 1a af dc c1 ef a1 f7 e3 5e 10 c0 a8 b3 d1 09 d5 d1 c8 af 39 fb a0 ad 9d 96 fe 9f 68 50 22 87 cb e4 31 bd b8 3d a4 56 3d c8 ab ee a4 52 82 f4 4a 2b 0f 72 5f 17 2f dc 56 a2 d9 39 58 76 ff 1d 81 27 b1 e6 e0 60 52 24 03 34 fc f4 41 fb 6d db 82 3d 81 f0 cf 1e 3d e4 51 94 c1 98 73 41 5f cd 7e a0 96 f8 8f 81 1b 0c 7f 41 00 04 42 82 28 b3 91 f8 97 bb 85 68 75 11 45 5a bb a1 9c 9d fb 1e 92 c8 16 14 10 80 57 c2 18 32 b8 08 34 0c 04 eb 83 c5 96 88 fb a1 51 0c d1 87 Data Ascii: ^#U5_"`)}{b'<h+=~s@Aei>Tk6YsV_z#pRs_kPe]D;572^9hP"1=V=RJ+r_/V9Xv'`R$4Am==QsA_~AB(huEZW24Q

2022-07-27 17:45:26 UTC 4064 IN Data Raw: de 41 d5 16 de 77 7e c6 fe ac 4c 84 be ab 0d 65 cb 2c 68 ed 4e b4 62 82 bc 44 c3 06 52 9d af 67 8f 58 ca db 3f 42 75 d5 79 98 0c 78 3f 2b 98 6c b8 7b 8f 92 cb 02 00 03 98 68 34 95 11 26 b9 46 b7 cc d9 5b b2 6f cc ba 89 44 eb 45 c9 cf 0b de 84 dc 7b 80 0e ce 3b c3 b9 6a 89 f8 e6 5c 3f ae 14 0d 73 54 83 71 9e b1 90 c1 9f ff 75 f6 16 76 3d be eb 0f e6 c5 84 e5 9b 61 4a 06 ae 3b 33 60 fa f8 e6 1c e3 04 85 95 85 12 ab 87 3a 0f 29 cd 96 48 c4 63 82 cd 35 76 a4 87 5d a3 a4 25 8e d9 48 42 ec 74 5d 06 96 74 6b 62 20 a6 95 8b 10 79 54 51 1f ff a4 e5 fe 30 dc 3f 88 e2 cf e5 7c c5 d9 70 49 c2 bf d5 70 e9 60 52 05 c2 3e 2b c2 ea c6 78 7a 09 8b a0 77 4d a8 ea 58 e1 75 ea 05 67 db d6 56 fd 13 15 f7 6e b1 b2 c3 a3 3a 31 38 bc b7 a0 ab 1a e3 76 43 0a 61 8b db 19 bc 51 47 Data Ascii: Aw~Le,hNbDRgX?Buyx?+l{h4&F[oDE{;j\?sTquv=aJ;3`:)Hc5v]%HBt]tkb yTQ0?|pIp`R>+xzwMXugVn:18vCaQG

2022-07-27 17:45:26 UTC 4080 IN Data Raw: 27 0b ee de b6 e2 68 73 70 23 08 1e 21 20 af f9 5e fd 33 f0 21 03 41 10 e4 5d cd 2d cc 16 2a 11 5c d8 ba aa ab 40 84 6e d6 68 26 ac 9f 77 64 1c e4 3f 8a 37 e7 a7 f2 0e 08 89 f8 b3 a8 23 67 bb 7f 05 7f 62 1b 01 47 74 8f 26 7d 5c ab 56 c7 3d de a9 d3 f5 37 40 b8 35 f3 b0 7f f3 64 f5 64 67 1f f4 90 c4 3e 35 50 9f e9 1a e8 04 aa 38 25 14 1f c8 2f 76 be af da 5c 1b 39 2b 55 6d c3 8f ad f1 da a1 9e 9d 40 68 a0 cb ff 27 e7 aa 07 fb 29 ee 0d 58 c7 bb d2 fb 81 02 7a 46 58 83 d5 57 0a 67 2c c6 43 63 05 d0 84 0f c5 94 e2 a1 9f d4 31 3b a8 b1 66 65 62 21 9e c0 b0 e3 88 28 87 7b 66 dd cd 3d ed 68 28 5c 67 b4 57 87 28 c6 d4 42 55 d3 15 03 3b 60 82 90 da 37 5e 75 7c 84 7d b8 42 c1 d9 95 d4 53 81 1b 2e fa 62 69 be 02 ce 94 3c f7 4b 7d b9 30 2e 64 4b 1e 52 6c ed f2 46 0a Data Ascii: 'hsp#! ^3!A]-*\@nh&wd?7#gbGt&}\V=7@5ddg>5P8%/v\9+Um@h')XzFXWg,Cc1;feb!({f=h(\gW(BU;`7^u|}BS.bi<K}0.dKRlF

2022-07-27 17:45:26 UTC 4096 IN Data Raw: 87 00 10 38 05 73 1d 7f 0b a8 ec ab 2c 06 1d df 65 6a 0d 7b dc 75 e8 59 75 7d 92 6b 9a aa 29 79 6d 47 b6 f7 96 ee 35 af b5 f9 27 e4 bc 79 cc 67 ee 25 b8 c8 78 88 1b e9 74 c9 9a 6d 9b a6 f1 74 50 c5 26 66 8a f9 f5 a7 b3 e7 78 7c 6f e5 88 64 40 d8 e4 9b 8a 3a 85 f1 9d f9 e1 7e 0a 13 1a 3a 12 e3 a5 fa 0b 4d 36 c1 51 f2 56 b3 dc 48 89 c1 4d d6 0a a2 82 4e fd 9e ab ea 96 94 b4 b4 f4 92 67 74 08 7f bc 48 52 83 ad 0c 0b 75 49 25 92 1f af 39 14 af 32 43 47 82 66 ba f7 87 ce bd be dc a8 9e dd 1b 77 af 1b 86 3f 85 1f a0 99 b1 7a ea 10 04 20 fe 59 a2 96 b4 fd da a6 b1 0d 4a fd f2 83 4f 69 f3 50 a4 6c e5 af 32 11 37 19 e5 c4 91 1b f7 fe 36 e8 72 e7 2b 03 3a fc d5 ba 72 a9 b2 8f db ee ac f7 82 08 0e 95 8b be f4 c4 7a 8e c4 6e 4a 78 55 f3 b8 b0 7b d9 5b 40 85 02 9c eb Data Ascii: 8s,ej{uYu}k)ymG5'yg%xtmtP&fx|od@:~:M6QVHMNgtHRuI%92CGfw?z YJOiPl276r+:rznJxU{[@

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 56 of 114

Page 57: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 4112 IN Data Raw: 95 f6 53 56 2a 57 ac 75 34 ff c6 0d d7 bc d6 61 c4 48 cc 70 0f 0b a7 78 3d 46 81 49 d0 8b 0b 0b 82 60 cf 82 82 62 85 c4 e0 a2 2b 97 a2 f5 97 4d cf 5c 58 23 25 6e 4c 6d f2 fd 2e 49 07 25 b4 6f 1d bc cc 1d e5 f9 f9 77 34 e5 b7 a3 f2 f8 96 7b 88 a0 a1 43 7a 89 71 cd 9d 27 dc cf 93 82 68 11 67 6a 6d 3f 0c e8 fb da ec 45 4e de 0c 34 d7 db 9b 5f c9 2a 93 d4 11 ae b0 35 33 80 e1 35 95 86 b6 0f 0f 11 6b 87 cb 53 83 c2 53 09 b5 29 d5 d7 98 07 ed 6f ff a4 26 6a 7f 8c 81 96 5e 1e 5c b1 7d cb 53 70 4a 8e 6d 99 fb 9e 6a 2c 6a b0 c1 b3 34 94 2a c2 37 36 9c 80 8a aa e8 33 74 c3 33 34 0b 34 77 ab 37 ff fe 5d ca 2f e3 5c 0b 22 03 19 99 3b 4a f1 36 91 e7 cf 92 ab f1 f2 81 30 02 d3 13 ad 59 bb 3c d7 48 8e 48 b4 84 b4 cb e0 d3 ac 6f fd 35 1a fd 22 f2 80 1a 11 d2 59 76 0a 8f Data Ascii: SV*Wu4aHpx=FI`b+M\X#%nLm.I%ow4{Czq'hgjm?EN4_*535kSS)o&j^\}SpJmj,j4*763t344w7]/\";J60Y<HHo5"Yv

2022-07-27 17:45:26 UTC 4128 IN Data Raw: 5e b8 9f cf 91 4c 9a 66 d9 42 ad 66 82 c3 4f 26 2e 62 5d 64 6b ce 4b ac df 35 d0 d5 e9 c8 ff aa 21 1e ba 37 3f 24 d2 7f 31 91 b7 6a 60 45 60 47 44 15 64 c6 2b a2 46 d0 d1 14 b8 7a 62 ed 94 31 d2 44 fb b4 40 60 13 b3 54 c9 b8 0d 12 bb c9 6a 27 38 e0 72 85 00 91 15 d9 32 3f ec cc 61 e0 4c d6 37 e9 a2 d1 8e f6 8b 46 54 1d 7e a5 ed 37 39 a1 0c ae 4a 2f f4 8b 70 5a 0d 53 f6 9d 8f 64 15 7f 7f 4d 5f 2e 5b 0f 61 98 fd d4 41 8d 63 f7 75 9c 5c 82 7c 71 37 20 78 d5 da f9 f6 3a43 c0 0e 9d df ca 8c 14 3f 5c 42 7a 02 e6 c7 7e 3c 29 75 56 13 9a e0 17 ba 01 aa cf 8a 1e ff 94 0e b7 64 0c 93 95 9e db 56 07 b1 a3 10 1f d8 52 22 8e 85 e4 ae 72 d3 91 ec 2c d1 a8 80 c2 b5 3e 85 fe a0 4f 94 ad a1 3c 66 f4 95 10 13 7d 31 b3 6b d5 f3 cc 32 32 ca 7e 2b e5 a8 50 e0 ca 78 d8 33 61 Data Ascii: ^LfBfO&.b]dkK5!7?$1j`E`GDd+Fzb1D@`Tj'8r2?aL7FT~79J/pZSdM_.[aAcu\|q7 x:C?\Bz~<)uVdVR"r,>O<f}1k22~+Px3a

2022-07-27 17:45:26 UTC 4144 IN Data Raw: 85 a7 9c e6 5f 2f ba 83 f2 3f dc 83 bf 28 e2 4c f4 e7 27 2e 31 85 b0 20 5c 02 2c 7f af f0 e7 c6 17 91 3e 32 54 e93a d0 53 92 9f 89 e5 15 23 5b 1c ea 93 89 db e6 2e ef 89 7b 93 ea a9 40 3b fe aa f1 2d 9b e8 c3 e6 96 e8 60 d3 7f 02 cf eb 79 6a e6 e2 f5 fb 9e 00 63 e4 76 fb 5f d7 c7 31 3b f2 35 35 bf f3 4f 1d ee 75 51 e3 94 e5 d9 4d f6 99 ac 58 74 a5 59 1c f5 f0 ec 8e c7 8e 24 55 d3 7e 8a a4 84 84 4c 18 8b 15 3e 91 0a 30 a0 a3 4e 49 4b 25 27 36 54 5f 2f 6b 78 0c 58 3b af 38 32 1e ea ff a3 43 47 39 a8 2f 4a f8 40 f2 d3 7c 04 60 6d fa b4 39 96 25 f6 2b 77 e7 10 d8 38 9a d5 81 b8 e1 0e 41 77 61 73 67 f2 ea 83 03 45 a7 35 85 8a bf 81 32 d2 15 cd f2 94 d9 ef e5 f8 17 c9 55 bd a6 b6 ce ab f4 62 f3 19 eb 50 0c d1 db 5f c2 8b 96 fa 7e 44 5b b7 0c 0d c9 1e 48 7e 82 Data Ascii: _/?(L'.1 \,>2T:S#[.{@;-`yjcv_1;55OuQMXtY$U~L>0NIK%'6T_/kxX;82CG9/J@|`m9%+w8AwasgE52UbP_~D[H~

2022-07-27 17:45:26 UTC 4160 IN Data Raw: 23 ad 82 bb a9 f6 b7 38 a6 9f 92 99 35 06 75 1e fc fc c2 ba 69 21 71 04 3b d6 e9 a3 5b b1 41 27 06 38 99 af e6 42 15 93 7b ca c6 63 66 2c 4b 45 58 0d 4e 82 ee 22 9e 97 94 93 69 6d 36 fb 6d cc 0e ff 75 b9 92 42 da 6a a6 ef fb f4 09 1e 72 1e ac a6 0b a1 67 aa fa ce 0d de 88 d8 d3 1d 98 a6 52 09 28 75 e8 5f 48 7e 60 50 33 32 83 da 60 43 84 28 36 5a 03 26 d6 ce d9 bd 0f 55 90 18 f6 31 bc 03 cf 3a 27 5a 40 35 bb 8e 63 29 c5 7b 36 94 48 ff 91 e7 c1 9c e2 66 1e 13 31 a3 33 fb c2 f9 59 d4 db ef 6d 67 68 5f fc 51 c5 c1 ea 10 d4 b8 24 0a dd 33 ae a8 b2 70 de 7e b6 08 56 f0 f4 2c bb fd b6 08 29 bd cd 64 77 35 79 f6 46 5b 9b f8 a3 04 cf 51 41 ca 27 93 ef c5 b8 ad 0a a4 0f 66 8f f5 f6 6d fd 8b e7 97 f9 1b 2e ec 7e cd 7d d1 a5 d9 73 b4 13 53 f5 c9 11 24 bc e9 c7 db 57 Data Ascii: #85ui!q;[A'8B{cf,KEXN"im6muBjrgR(u_H~`P32`C(6Z&U1:'Z@5c){6Hf13Ymgh_Q$3p~V,)dw5yF[QA'fm.~}sS$W

2022-07-27 17:45:26 UTC 4176 IN Data Raw: 6d 20 2e 50 c6 89 3e 2a 56 7f 5f 65 25 7e 16 c4 29 87 26 83 1a 72 d0 95 2e 23 14 14 1f 44 cf e8 46 08 c1 60 0d be 7c dd 4f 25 d7 47 25 53 fc fe b2 47 76 ea 95 c6 c7 f6 97 30 db 58 4b 28 86 e7 09 76 67 86 eb c4 45 b6 6b f6 53 a8 e5 49 94 4b 6c b7 b0 ad 8f 7f 1f ab 86 54 84 c4 4b 34 8b 6d 41 53 7d ac c4 9b d5 ee 47 7b d3 6b 1f c6 ee 2e af 76 b1 62 8e 72 13 94 26 9e ad 08 ae a6 f2 53 f2 59 62 3e 6d b3 04 e8 28 d0 9e 3b 31 46 77 3f 53 2d 65 15 16 54 ab b2 91 2f 6e 03 64 96 a1 08 89 12 de be 0f f2 d4 46 7b f4 31 16 69 7e ec 1f 3e 50 36 10 30 ff a9 45 b9 67 93 2e 26 fb a6 1c 4f 87 46 17 6c c2 d4 4c fb 5e 98 44 71 6f 03 ac c9 bd c0 c6 90 13 41 5b 46 4b 5b a2 32 2b 00 59 3e 7b 46 62 81 96 fa a0 0a 9d 8c 0b 11 cb c9 42 1c 76 5b fb f1 b5 ee 74 90 25 4c 92 9a 30 02 Data Ascii: m .P>*V_e%~)&r.#DF`|O%G%SGv0XK(vgEkSIKlTK4mAS}G{k.vbr&SYb>m(;1Fw?S-eT/ndF{1i~>P60Eg.&OFlL^DqoA[FK[2+Y>{FbBv[t%L0

2022-07-27 17:45:26 UTC 4192 IN Data Raw: 43 a6 b5 a2 7d a1 95 ff 60 ab 35 f3 20 dd 96 6f 70 31 77 c2 40 e4 75 41 61 5b 02 c1 9d c6 b1 58 68 65 f6 82 f2 b4 55 63 93 0d 8f b9 95 01 05 1b 96 0a 11 09 29 76 92 91 24 47 ac 57 02 c9 1b 8b c9 43 53 fc 68 1e 4b ae 8a 56 19 0d 7c 71 69 82 46 fb 1f 26 fa 65 fa d6 9c c5 08 e7 07 4c 49 85 6d e2 50 3b 34 56 94 d6 80 8e 4c 80 05 44 4d 3f f8 2a 7b 0e bc 8e 07 66 8e 2d f6 ff d6 2f f3 ea 1f 28 57 54 47 7b 3d d2 01 b8 3e 38 53 44 63 11 70 8b e9 5e c1 d7 9d 6c fe 04 00 e3 dc e5 29 91 3a 9a cf 39 d7 6d de f7 e0 a4 29 98 df d8 52 29 dd ae c9 45 35 e2 b3 c5 98 bc fd a9 42 00 4d 8f 89 95 47 8a 61 91 c8 d4 6b ab 55 99 bd 8b 8d 93 20 e8 c5 73 f8 1c fc 92 b3 22 e1 d1 9d d2 b1 72 ef bf cf 74 fc bc 39 bf 0f f7 f6 b5 ad cb fc ea b6 3d 32 11 59 8b 5b e6 eb d2 7f 03 0f 3b 94 Data Ascii: C}`5 op1w@uAa[XheUc)v$GWCShKV|qiF&eLImP;4VLDM?*{f-/(WTG{=>8SDcp^l):9m)R)E5BMGakU s"rt9=2Y[;

2022-07-27 17:45:26 UTC 4208 IN Data Raw: d9 ef f4 12 3a c4 60 e2 73 b8 00 26 c8 bd b7 14 be 58 f5 5f 6a a8 fa 91 01 82 23 74 06 36 0b 60 54 5c 2a c0 85 9c 8c f3 fc f1 24 cb 6e af c0 12 fb 12 ad 65 de b3 d3 ae 2a b8 51 f8 0d 1c ff 37 48 7b 43 6e 40 88 09 bc e2 d2 e4 7f 97 27 a7 13 bb 16 8a 84 6a 40 cb 94 d8 36 68 cb 7b 5a 71 a6 09 f2 03 9b 03 86 02 1e 59 45 b0 f4 ef 19 cd 45 b3 d4 a3 a2 5a 05 47 cd 77 02 82 d6 2d a4 5d be 4f 97 e6 2d 38 71 1e 76 c9 69 29 08 10 ba fe 4f 47 f1 8b 53 29 56 2d eb bc 2c e6 a9 78 6c 10 b0 34 d5 82 ed 8f 5d ab f3 4c cb 45 f5 c2 8a 4a f3 7d 99 fa 45 e5 63 a0 b0 8a 5f 08 cc 66 28 7e bc 6f 14 57 22 0c 6c d5 28 f6 39 06 4d 32 75 86 0f 8d 05 d4 3d 9b 42 b2 6e c2 6d 59 1a fe 99 13 7b 1f ea eb 3e 9d 96 ac 48 4d d3 15 c9 7a 8a c1 97 3d 20 d6 1d b5 50 48 a4 a3 26 69 99 2e 34 b0 Data Ascii: :`s&X_j#t6`T\*$ne*Q7H{Cn@'j@6h{ZqYEEZGw-]O-8qvi)OGS)V-,xl4]LEJ}Ec_f(~oW"l(9M2u=BnmY{>HMz= PH&i.4

2022-07-27 17:45:26 UTC 4224 IN Data Raw: 0d d2 50 d6 fc 0f ec e0 1f fd ba a4 db 52 ba cd 3c 36 f8 a7 5d e6 e3 39 f3 4c 62 13 ef 4d 34 34 0d b6 24 18 f5 e0 97 e7 b4 d2 f2 18 c9 69 0c db 96 00 e2 cc 97 b5 ae f9 b9 40 d5 a3 f5 02 4b bd 61 c1 8b ad 1f 1f 70 67 8c bc 0a 41 f1 20 ea 4b ad 99 98 a1 f5 59 8b 6b cb 2b 5a 81 c1 67 aa e7 94 85 27 55 23 f1 ff 61 4c 37 2d 74 5e c7 46 a9 dc ef a6 89 bc db 74 77 dd e6 08 29 de a4 dd 30 62 b2 99 07 ce dd fd c1 c1 ae 3f 90 66 d3 4c 0b a9 da d8 2c 08 64 43 65 2d d7 15 6c dd 73 a1 38 ac 45 80 d7 4e 62 a2 c4 46 3d 2f 7a 79 bb 83 be 29 3d 87 b9 e6 92 be de e3 de e5 3e 31 12 8b de 38 87 76 c3 fb 3e 7d 7b 35 df c5 ee 31 c9 98 4c 4b d5 2e 2f da e4 65 53 97 c6 27 f9 10 46 a7 fd 54 9b a9 04 d1 2b 95 f9 dd d3 21 09 8a dc 43 6b 5d 47 d7 96 35 fb 72 64 ab e1 67 61 ae df aa Data Ascii: PR<6]9LbM44$i@KapgA KYk+Zg'U#aL7-t^Ftw)0b?fL,dCe-ls8ENbF=/zy)=>18v>}{51LK./eS'FT+!Ck]G5rdga

2022-07-27 17:45:26 UTC 4240 IN Data Raw: 9c 36 93 8f c4 b0 44 42 8d b4 59 63 eb 62 3f 01 f8 3f 9e d1 fe e1 1f d8 46 4a fd 28 7b d5 a2 af e7 5d 1c ab 17 03 ac 7f 0a f6 06 e4 6e 77 3d 7e 3a 00 a6 7d ba fe ad 7c 6a 5c 8a c8 8d 39 24 4c 7f 5e 72 33 45 7c 3f 79 f6 34 87 42 4f 84 3f 5b 03 e1 be 05 00 00 b7 ff 4d 35 58 7c a2 c6 2c 0a 79 8d 83 be fd f0 e6 9e e9 7d 14 9c b8 88 3c 64 72 b5 1b fc 04 26 06 cc dd b9 45 27 ac 08 da 4f 97 49 17 5d c7 af 08 d6 ee 5d 71 52 d3 00 00 83 68 72 4a ff 2e e7 ee 3f c8 01 88 fe 77 39 c9 cc 0a 78 80 e3 f5 ff 26 47 99 98 ae c9 66 21 57 23 40 e1 94 a6 29 2a f8 5f 72 f4 01 00 bd ac dd dd 27 1c 27 0a 00 e0 1e 33 95 f8 3f 39 11 de 0d e0 f6 bf 13 e1 ff bf 46 8b 88 e9 08 2f 53 6a fb 5a bb 15 f9 2f 4b 4b 1e ed 43 c9 7d 11 31 e6 ae 00 00 a9 f2 09 96 f2 09 50 ee 2d e2 b1 60 db f8 Data Ascii: 6DBYcb??FJ({]nw=~:}|j\9$L^r3E|?y4BO?[M5X|,y}<dr&E'OI]]qRhrJ.?w9x&Gf!W#@)*_r''3?9F/SjZ/KKC}1P-`

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 57 of 114

Page 58: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 4256 IN Data Raw: ca 6f 68 44 2c 36 87 39 fa 46 b4 db 60 99 af 9b 8b 94 49 58 e6 0c 5d 0b 54 ff 2f f0 19 ca b6 07 5d c5 80 5d 54 0b c6 7a 8a f7 11 c9 81 f6 66 ac 4d 71 6e 3e f7 74 f4 65 49 1d b0 61 b9 b3 64 7e 09 18 7c 06 18 53 32 22 3e 5c a9 b7 39 0f 34 73 8d 68 0d 16 5b 9f e4 be 3d 36 a7 ae 45 9c 0d a4 c0 18 26 8d d8 ff 85 96 7c c8 2c c2 f9 b8 4e 0c 91 aa ef 5f d8 b3 1e e0 5e 38 ec 6a bb 97 cf dc d3 ce 28 ab 9d 69 4b a5 4d c6 7b 07 5d 1b 73 6e 98 eb 13 1c 2c 24 7d cc 0a 61 20 89 08 63 38 9e ac 38 35 ff 7a de bb 54 c9 2b 50 22 9c 8c 96 1e 78 40 87 f5 a9 d7 35 ad e1 62 ee e0 1d 1a b7 ef cd cc 76 e6 5e 6a 78 21 51 ec b7 22 12 be 6c cd 45 f1 37 04 e7 3a ef d2 4f 28 70 7f 8a a5 6f be 16 11 a9 28 33 8a 26 c9 4a 65 63 a4 4e ca ba d9 32 74 b1 c6 fe 09 43 1c c5 b8 67 8d 69 25 7f Data Ascii: ohD,69F`IX]T/]]TzfMqn>teIad~|S2">\94sh[=6E&|,N_^8j(iKM{]sn,$}a c885zT+P"x@5bv^jx!Q"lE7:O(po(3&JecN2tCgi%

2022-07-27 17:45:26 UTC 4272 IN Data Raw: 36 8c f6 c3 62 d2 db fe 52 46 e6 5f bf 84 42 00 56 95 f6 10 80 4d 20 b9 2e f6 e1 05 96 4c fe 75 f7 3f 9c 65 f9 18 10 46 2f e6 da 50 b6 4f c6 11 58 d4 a2 fd 81 04 07 2c f5 22 a3 4f 21 80 21 3e 3a 15 40 ef d3 55 78 33 00 6b 88 85 01 35 6f 49 50 90 a3 9c 83 17 41 e7 93 7e 9a 40 49 bb 16 f7 98 52 23 31 c1 ff 90 2e 4a fb 4f 88 f4 7c a2 9c 6b 50 ee d8 c3 b6 eb 4b 47 61 9f 5d 5d f4 0f 3e a0 d4 3a 04 b0 a1 2d 3a 1d 47 e5 a7 0e 14 0c 9c d2 3d 01 a6 25 dc 73 a9 c9 fd f7 60 1f 24 e0 a6 0a 4f 0e 73 04 ea da 7d fc 1b ec 9c f2 e8 eb d4 67 aa 4a f0 a9 28 4e b7 ea c4 3f c6 d0 55 a2 b9 58 97 d7 81 71 e8 0e bc a8 44 18 e9 72 21 80 aa d1 40 2a 65 f2 96 e7 91 00 ce fd 3f c5 a1 79 d6 ff f8 52 be 1f 1a fb 8f 2f 3e f8 5c 1a 09 ff be 8c 09 3a bd 68 fb c0 da 44 7f 7d 96 16 ad b5 Data Ascii: 6bRF_BVM .Lu?eF/POX,"O!!>:@Ux3k5oIPA~@IR#1.JO|kPKGa...:-:G=%s`$Os}gJ(N?UXqDr!@*e?yR/>\:hD}

2022-07-27 17:45:26 UTC 4288 IN Data Raw: f5 79 ab 2c 50 7e 7b ca 4c a3 15 96 f4 59 b3 9e fc ae c3 03 dd 7b 9f bd 54 db d9 66 4f 46 14 97 2a d1 c2 d1 7d 18 c8 56 12 a2 4c 8a f1 1b d0 d4 eb 82 51 ed dd c7 76 db 96 39 14 10 c2 3c ca ed 97 fd eb c6 7a db 17 f8 13 b5 34 62 9d ce 6b eb 19 98 aa 31 4a e1 95 33 2c aa f5 1f 62 d4 00 1c db b6 90 d1 91 ba 10 a3 39 7e 35 6c 5f 74 e5 c6 9e 45 4e cc fd b6 ce f2 a2 10 aa 74 27 7b d1 32 1d e4 ec c8 b1 a0 7a 49 b6 40 d0 66 3f 7a db dc fa 5d 7a cf ec 93 58 e5 89 38 fe bc 59 ef c2 2d 52 0f 30 fe 31 3e 32 e3 5d 4b 8e 3c 3c 17 b9 13 89 53 bd ab fe 43 ea 51 02 93 66 a7 69 a4 c4 1b 3e 35 f8 15 fd 9e a8 9c 17 81 65 cf e3 0f 7f 31 49 ca 91 13 97 19 e1 2d e2 5b 6a 73 dc 2b 5d 50 63 e2 54 f3 c5 06 32 79 61 54 20 eb ae 4b 54 e6 27 9f 35 ab 78 83 c5 8b 3d eb a4 87 0c 1b f5 Data Ascii: y,P~{LY{TfOF*}VLQv9<z4bk1J3,b9~5l_tENt'{2zI@f?z]zX8Y-R01>2]K<<SCQfi>5e1I-[js+]PcT2yaT KT'5x=

2022-07-27 17:45:26 UTC 4304 IN Data Raw: 38 06 ae b0 1e 19 5e e0 1e f6 d5 36 c1 ff a5 44 a4 db 14 b6 53 97 f8 34 07 55 9d a8 de 35 4d a9 b3 48 bc fa a4 46 bc 48 29 ed 1c 05 ca 28 f9 fd 26 0e d3 3a ff 1a 61 27 b6 03 52 b7 19 f2 e9 39 e5 72 51 05 5a 17 26 29 e3 09 c1 c5 db c4 76 68 79 ec 72 63 42 55 9f 88 da 40 52 f6 1d 63 bc 19 ba 5e ee 7a 05 6c 52 9a 3d 67 57 83 17 03 e9 c1 40 6c 9e 86aa 41 21 1d 08 65 8d b0 98 eb cd 41 2d 06 dd 31 56 fc 76 ef b3 e3 56 a0 f3 4a 30 69 a5 21 3c 40 05 fa a7 67 66 23 ae 6d f9 ca eb 9b 6b 1d 26 55 bc eb 37 f1 72 b2 f1 c1 f0 39 a6 79 53 4e d6 27 62 de bb ec 25 ef 72 db 36 d8 b0 d6 d1 07 25 0b 60 c1 3a d9 5a 5a 68 fb db 2c e9 f0 a3 19 bf c3 b9 27 a2 fc bb d4 25 ef e2 6e b3 18 91 18 de ec 0e 6e 97 0b 6e 5d ae b4 fb c0 06 12 f4 3b b1 5a 3b cd e7 62 69 e6 b3 b6 57 80 53 Data Ascii: 8^6DS4U5MHFH)(&:a'R9rQZ&)vhyrcBU@Rc^zlR=gW@lA!eA-1VvVJ0i!<@gf#mk&U7r9ySN'b%r6%`:ZZh,'%nnn];Z;biWS

2022-07-27 17:45:26 UTC 4320 IN Data Raw: 86 e6 8c 4a b5 36 fd 79 30 ba 1f 67 f7 b2 ae d3 fe 0d 08 36 6d 73 3a a3 71 40 4a 2d cd 77 68 4d c3 b8 43 91 33 55 f4 20 29 9d ee 92 fc f0 ac 99 a2 be 7d a3 59 ec 82 f7 9d 51 fb 06 40 7c d0 dc 82 89 d5 ce 3a 6f 8a ca 61 9e 1a 49 73 34 c7 d3 8c 1b 73 e0 35 98 fc dd 27 ca f0 6f b8 82 5e 7d 65 f4 ba 0e e9 c6 aa e9 c2 35 27 60 9a a7 7d 58 87 9b 7e 11 7f b8 d5 7f e6 70 3d 25 4d ee e1 b4 99 4d 56 54 7e 3c 74 cd bc e4 da 6b 74 b6 43 d9 30 4f f6 cc 6a 40 e9 39 2d 15 f8 19 5f ec 4f 6a 22 7f b6 53 c0 48 86 a8 ec d8 c2 5b 1f 20 82 71 c8 d6 b3 a4 82 fe 42 91 b0 66 9c 8c 43 40 25 7f a5 26 4a 3d e6 23 88 4f 35 3b 76 33 52 f3 a3 8e 3b 33 44 29 00 09 98 8b 5a f2 73 e7 2d 82 7a ab a6 c6 d2 f7 67 36 d7 a3 8c e8 b5 62 3a e7 80 04 d9 c1 25 0d 35 62 04 1c aa 00 41 12 ef 53 91 Data Ascii: J6y0g6ms:q@J-whMC3U )}YQ@|:oaIs4s5'o^}e5'`}X~p=%MMVT~<tktC0Oj@9-_Oj"SH[ qBfC@%&J=#O5;v3R;3D)Zs-zg6b:%5bAS

2022-07-27 17:45:26 UTC 4336 IN Data Raw: f5 c8 0c b1 ac 83 98 9c 1a 64 4e c1 61 04 e3 7a 83 23 e2 18 b9 d0 0b f1 a5 2a 2f bf 38 73 ba fd c8 49 66 4e 26 de a6 84 75 ab 34 64 aa b2 c5 aa f2 0a 6e 43 b8 cf 72 75 86 d6 2f 98 05 ff 38 3f b4 54 93 49 8d 60 ee 91 73 d7 7c bf 47 4c 75 9f 53 e8 06 26 33 a8 52 c3 bb 90 0a 90 8d 2d 8f 3b 39 75 c6 6d 65 b1 8d 65 e2 4a 58 6e b2 33 26 96 35 38 9c 7a 2f 73 b3 c4 1d 04 8f 07 b7 75 2e 76 ed 21 d9 e2 53 99 34 69 c2 4a df e1 dd 4e f9 21 5d 96 d0 3b d7 4d dd b6 96 d8 77 31 b5 f3 42 9f 07 2e 3d e4 6c 0e ef 1c e3 36 a1 0e 35 da 47 d2 8d 3f b3 27 bc f9 27 0c df ee 9f 7a de 4a 80 af e7 ed 1b 20 a4 fc 94 26 cb fe 3d 11 ee b6 82 f8 2d 99 5c 46 e4 23 7f 23 ee 8f 36 bb 5d 56 46 a2 2d 35 8f 99 72 c1 a1 36 61 c4 cd 9e 88 3c 76 7a b8 78 a2 99 37 a0 b6 f1 cb 83 8e 2e 55 f8 94 Data Ascii: dNaz#*/8sIfN&u4dnCru/8?TI`s|GLuS&3R-;9umeeJXn3&58z/su.v!S4iJN!];Mw1B.=l65G?''zJ &=-\F##6]VF-5r6a<vzx7.U

2022-07-27 17:45:26 UTC 4352 IN Data Raw: 2d 6f f7 ee 86 1c e4 b6 ae 55 26 f4 d0 7a 4e 4c 83 04 49 33 b2 91 e9 4e b5 e7 01 48 6c b0 bf bd 7b 61 23 5d 13 8d 90 b4 bf 8c 8b 19 4d d7 ff 20 ef ad c2 e2 0a 9a 86 c1 49 f0 10 20 58 70 26 04 82 04 0f ee 21 b8 bb 5b 08 6e c1 61 d0 09 1e dc 82 bb bb bb bb 5b 70 77 f7 21 c0 30 d8 cc f2 be fb 7f ff de ed d5 7f b3 cf 9e 9b 23 dd 75 4e 69 57 d5 d3 5d 7d 24 1a d1 5c bb e9 48 86 8e 6c 04 fa c1 d8 82 4a db 14 42 ac 0d 19 d8 77 0a 75 1e e2 98 5c fd 12 ea 2d 28 fe 01 a7 bf 94 b6 75 e0 3c 30 8a dd cb e0 15 4e dd a6 30 c1 4f a5 96 ba a6 4d af 17 04 ca 96 de 50 cb 6a 24 7f 10 6e d3 88 de b2 2c e5 9a d4 c2 91 d0 9b 86 f7 3c 57 98 3d 97 41 a3 cf a6 f8 84 e7 a1 0a 9d ee 09 cd f6 cb 6d 91 4b 93 1c 83 d6 93 29 50 8e 12 5d 04 c0 92 64 20 24 35 cb 92 bb 9b 44 dc 83 ac f1 e7 Data Ascii: -oU&zNLI3NHl{a#]M I Xp&![na[pw!0#uNiW]}$\HlJBwu\-(u<0N0OMPj$n,<W=AmK)P]d $5D

2022-07-27 17:45:26 UTC 4368 IN Data Raw: 66 04 06 27 b4 41 bc f6 2f 3a 98 17 c1 f8 02 00 00 3e fe 67 9b 6e 2c c0 7f ab 57 51 f2 00 02 c3 c8 3b 88 da a7 72 b0 5a 47 c3 ef f9 f8 c9 d1 7e 08 d7 b0 ce e3 7c 60 21 af 75 0b 12 80 dc 1c ed 42 04 63 1f 17 00 a0 46 45 e1 06 88 fe 27 4e d0 f5 d0 56 b0 d9 34 b4 39 ef b0 69 2a 5b af 26 23 20 c4 c3 c2 c3 c3 52 2f 22 48 c0 23 fc 46 12 17 28 ef a8 5c 68 fa 3b 40 59 26 98 de 8c 25 cc 24 6a d4 21 ce 23 93 c2 13 8b 4a 2d e0 e0 e2 b2 e9 01 ea 6e 70 09 dc f4 da b8 e3 bf 2c 58 bc ef cc 3c 6d bd 6b 86 7a 66 7a 3d 17 3e 36 65 4e b0 55 e4 b9 d6 47 2d 4c f3 eb 4a 9d 5a 52 bc cd 13 67 a3 a6 7f 02 6e f7 e1 f1 bf 21 2e 9c 53 0f b5 aa 8f fd 22 75 dc 51 f8 74 dd 85 17 32 79 c3 26 2d 35 0c 6a c2 65 37 5c c1 eb f9 10 ea 0f 29 ab a2 0d 1f 35 e3 07 6d 57 04 8e f0 9f d9 f2 2b de Data Ascii: f'A/:>gn,WQ;rZG~|`!uBcFE'NV49i*[&# R/"H#F(\h;@Y&%$j!#J-np,X<mkzfz=>6eNUG-LJZRgn!.S"uQt2y&-5je7\)5mW+

2022-07-27 17:45:26 UTC 4384 IN Data Raw: c7 46 66 0e e7 b0 6e fe db b1 36 b6 bd ab 6e fc 4b c7 77 54 f6 6c 34 e9 0c 5a a9 c4 f1 1b 6e 9b 84 61 6e 13 ab 57 3a 88 ca 2f 28 c0 4c ba d2 78 4b 2c b6 e4 6b cd a1 89 c1 3f e8 44 3a 3c 30 1b cf 2a 83 61 f6 80 e9 6a aa 80 2b 8b 47 a7 46 ea 80 32 7c dd d2 e1 e1 52 65 48 c7 4a 03 f5 01 88 6d 70 9a 3d a2 8e 33 4b a7 52 37 e5 37 18 c4 05 11 2d 2d ca 97 d5 05 7b 6e 2f f6 bf 01 07 9b d7 b5 dd 16 63 2e fa 2d 5f fe 65 35 fa 0f f1 6e 20 1a 19 d5 f5 82 e2 fd 89 b7 ba bd e0 46 11 15 a7 32 1b 72 dd 4f 3f 95 fd 4d d3 de 6c ab b4 83 b1 c4 70 8d c7 2b 6d 6c f6 1d ca cc 6e ca 5f e9 bd 25 b2 9e 11 6e b9 0b fb ab 57 5f 25 20 f2 15 8a 95 56 2e fb b9 c3 66 37 c3 3d 58 ce 8f 9c 77 28 b4 d3 c1 28 6d e5 67 85 b0 4d 8c 5a 2c 3c 40 6c 13 6e cc 74 c2 91 47 83 7f c7 70 6c ee 8a ca Data Ascii: Ffn6nKwTl4ZnanW:/(LxK,k?D:<0*aj+GF2|ReHJmp=3KR77--{n/c.-_e5n F2rO?Mlp+mln_%nW_% V.f7=Xw((mgMZ,<@lntGpl

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 58 of 114

Page 59: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 4400 IN Data Raw: 06 c8 48 c5 ab 80 64 4a fd 74 d4 d8 f9 06 28 99 94 5f c6 84 f2 63 f5 4c b5 c4 f8 b8 d1 f8 cf b8 b0 87 cd a6 a8 60 79 2f 40 d5 84 dd df 53 fb 78 db 5e 91 c8 cc 70 9d 26 5c 0e 15 c2 cc 9c 98 bf 06 7d b9 da f5 bb 11 93 68 b1 85 a4 62 16 08 e8 95 40 12 26 c2 2a 41 15 21 06 cd 76 98 1e 6e 3c 5b c3 b3 2e 24 bc cb 32 22 fe d9 46 3a a5 1c 98 9a c1 dc a8 53 5d 8a 1b 75 e0 a6 bf c3 f0 74 55 a1 48 6c 79 a5 d1 df 8f 12 2e a5 11 58 e7 43 47 c8 05 c9 6b eb b2 bf 88 68 84 36 64 32 8b 32 a4 8f 8e 1d 38 fd 93 0a 5e 97 15 07 c7 73 c2 d9 27 19 1a e2 ce 82 82 85 23 6c 96 01 6e e6 84 dc 6d 6d b8 02 d3 7c ef 56 c0 e5 ba 80 0e 84 55 66 a0 f7 93 18 2e d7 3d 04 d5 41 0d 62 eb 44 bc 39 81 ba 4c 21 92 c3 66 b3 74 1f b1 5f 21 da 62 f5 91 ef 19 c5 6c 73 be df 7b 8f 92 45 c2 dd 9a 9f Data Ascii: HdJt(_cL`y/@Sx^p&\}hb@&*A!vn<[.$2"F:S]utUHly.XCGkh6d228^s'#lnmm|VUf.=AbD9L!ft_!bls{E

2022-07-27 17:45:26 UTC 4416 IN Data Raw: 55 ee 61 18 1a 9b e7 9b 64 73 2b ed 1b 63 f4 73 24 82 de d8 ad 74 d3 5a 0d e3 38 5b 1d 9b bd 7f 54 3b ad 72 5b ae c0 ef ff a0 ae 29 9f 61 8d d9 5e 2b 07 7a 97 4d 2e 48 1b 86 5c ab 97 93 1f b0 7f be b7 d0 33 b8 97 68 ec b2 89 05 2c 49 42 e9 22 39 7e 4d 1d 3e 14 78 39 6c 62 5e b3 01 d2 e7 fb 5d d6 e0 ee d5 46 9e 5b 34 b8 37 15 8f 20 4f 60 61 46 64 27 74 aa da c2 14 99 2c ff 22 82 ab 5e b7 7c ea b7 7b 2d 02 dc a0 f9 0d e8 92 c9 48 f7 b2 d0 82 6d 23 d4 93 81 36 20 2e 84 f6 9c 93 87 97 8c ca d6 72 94 11 69 2a 51 e6 73 02 dd dd 02 a7 89 4e 93 a0 da bb 8a 31 dd 49 66 9a 63 cd 9c 95 57 fd de 63 85 cd 85 e2 14 95 99 b3 31 1a 84 de 11 3d 0c 86 60 85 d1 c5 36 7f 28 3c a2 8d 93 6e 69 71 f7 64 90 1a 5f ed 5d 4c de c1 02 c2 8d 47 b1 80 47 37 fa 77 75 99 5b 9f fc bb 23 Data Ascii: Uads+cs$tZ8[T;r[)a^+zM.H\3h,IB"9~M>x9lb^]F[47 O`aFd't,"^|{-Hm#6 .ri*QsN1IfcWc1=`6(<niqd_]LGG7wu[#

2022-07-27 17:45:26 UTC 4432 IN Data Raw: 60 99 73 be 07 44 3b 55 ba 33 bd 75 2b 01 ff 70 71 8d cd f1 d5 06 bf 81 f8 f5 79 03 89 0f 44 46 40 6f 84 c0 26 85 93 63 25 76 d4 2f 0f 33 5e 33 f3 b9 58 b3 ad bd ec 3d 1b fa e8 67 30 c9 c4 88 a6 b8 07 90 88 dc 8a f5 68 ae 04 78 34 f0 8b de fd 74 a5 9a 2f 54 78 30 40 ac c6 f9 e4 94 7c cf 90 ee da a2 c7 a8 6f a0 67 09 a4 55 39 d9 00 5e e2 1f d6 0c 28 19 a3 9a b7 52 78 50 20 c9 96 c5 41 93 ab d3 39 6e 12 d9 9b 1b 71 02 b9 41 66 e7 46 b1 a2 95 3a c2 5b a5 4b 69 f2 a7 8e e9 44 46 b2 c2 42 ff 18 5a 7c 62 d8 38 83 cb 62 1a 50 76 24 50 30 c5 01 56 de 15 49 0f 26 86 78 dd 03 86 13 b4 5b 3d 4c 67 9c ff 56 71 c6 7d 71 4f fe 3b 9b 8e b5 c4 50 db a2 ad 91 d9 c5 51 02 a2 fb 5a 24 18 af 33 15 a6 9f be 3b 2d 07 b9 3f cd b5 e8 1f 6f 73 fe cc 6b d4 d4 14 01 11 60 75 93 8e Data Ascii: `sD;U3u+pqyDF@o&c%v/3^3X=g0hx4t/Tx0@|ogU9^(RxP A9nqAfF:[KiDFBZ|b8bPv$P0VI&x[=LgVq}qO;PQZ$3;-?osk`u

2022-07-27 17:45:26 UTC 4448 IN Data Raw: fe 41 10 93 e4 ef fe 50 d1 fb a0 a9 5f 57 bb e8 47 78 0e 47 de cc c9 0c 53 b1 dd de 0b 42 16 78 26 b2 e8 cc f7 9f 88 58 f3 5e c1 bd a3 42 e8 64 e6 6d 47 3d 02 b9 7f 82 db 44 4f 5c fd 1a de 72 31 5d 17 4b 06 2d 7d 76 82 a2 56 30 11 d3 ad f5 b3 af be c6 5f 8e 81 51 fe c8 e3 30 ac f4 d7 52 41 54 51 d0 15 1d 10 83 ea 99 52 a0 d1 d9 e4 da ae 8e 01 ba c7 b1 2c 4c 25 ea 79 f1 94 36 6d 3a 86 a3 8e e7 c9 0f aa 44 07 99 2b 53 d1 c2 a9 c6 e2 68 4f 8d e0 44 14 95 b5 94 b8 c7 57 59 3c 09 71 8f ee d9 e7 24 ba 2f 74 be ca 4a 95 04 63 d2 fc 91 c6 7e 0e 99 1c 2e fe 18 94 41 b9 13 49 d3 53 ad fb 34 2b 9b 11 f8 93 e9 b9 77 1d 9f 2e 49 6b 66 da d7 6d 63 3e 9b 0b e1 84 b1 48 d6 4f ca 7c 15 cf 49 73 8f fb d8 0b bf 73 5b b1 1e 7c 8c 7f ce 37 11 74 28 49 f0 25 61 df 35 1a 4c eb Data Ascii: AP_WGxGSBx&X^BdmG=DO\r1]K-}vV0_Q0RATQR,L%y6m:D+ShODWY<q$/tJc~.AIS4+w.Ikfmc>HO|Iss[|7t(I%a5L

2022-07-27 17:45:26 UTC 4464 IN Data Raw: 6b 76 fb 91 b2 af 70 e3 6c 47 ea 0e ef b8 40 a1 ef 4a d5 05 c8 74 1f 31 36 d3 77 21 a1 75 ff 60 f9 b6 22 33 ac 2f 0f ee b8 bc b9 89 ad 8e 03 02 48 fd 40 84 6f 27 a5 19 ce 45 3e c5 ed a1 bf 62 df 0c e6 62 b6 e4 a9 5d 9a 41 00 af b4 9a1c 81 93 26 54 88 17 ea fe 0d 08 e3 f4 bb 81 de 8c b5 a2 57 5a 7f 88 3b e5 b6 f6 06 96 2d 34 c4 47 1b 72 a4 3c 00 fe 8d 41 2d 2a 03 b0 f7 3a 37 71 04 7e 93 6b 21 c1 2a 6e bb 9d 8d 55 52 5d 59 8c f1 b2 ce 08 2f fc 42 a6 af 88 f4 0d b3 86 0c 2a b0 2d 8d a3 28 b3 5d 5c 32 43 64 02 38 95 cc 68 88 14 b7 3c fb d7 83 97 23 b3 23 31 24 e1 f2 0d ec 7d b0 6e b0 5a 31 e3 d8 7d cc 20 2a 6e 67 4a a6 91 3d 38 b9 63 c4 c2 0c a5 92 59 83 a3 17 f2 57 d4 d6 c7 f5 2b 61 c9 8a 02 7f f4 23 cc a8 f1 7d 04 32 07 7e b9 9e 68 97 bc 9f 36 cd 8f 2a 3b Data Ascii: kvplG@Jt16w!u`"3/H@o'E>bb]A&TWZ;-4Gr<A-*:7q~k!*nUR]Y/B*-(]\2Cd8h<##1$}nZ1} *ngJ=8cYW+a#}2~h6*;

2022-07-27 17:45:26 UTC 4480 IN Data Raw: 16 bd 5e 5d 1a 64 34 25 c4 ca 24 35 bd 1e a5 95 be cb cf f1 52 64 b3 a6 fe 02 32 00 c9 72 28 b7 ba 7b 31 0c 61 c3 bb 6a b8 a3 85 a1 2c 44 5d 1f 5d 1f 6d 1f 54 9f 23 7a c9 1e 0f 03 59 ea a7 bf a7 74 0d ce 05 f1 23 ce e5 7c 81 05 76 d2 bb 6f e7 13 ea 1e 34 2b 1a 6f 1d 49 90 07 1e a9 d8 79 69 f5 b7 50 b3 41 aa f9 3a 3e 73 f0 f7 87 a8 8b a9 10 dd a9 05 8a 7f 55 a1 18 f4 41 9b 7b 9f 3d a0 ff cb 56 34 ad d6 f5 d7 61 98 8d e8 c1 62 55 14 69 eb 0e 37 7d a9 a3 e2 23 bc 8f a6 ae 3b 70 0b 84 0a fd b5 ce 38 4f af b0 03 f6 ad 66 56 e4 fd 64 19 1b 35 52 10 1d 17 83 7a b8 32 d3 9d 7a 11 70 12 5e 7a 9f 2e 45 1e c3 b6 85 a5 b8 aa c2 d8 d6 3e eb 76 2e 80 c8 60 0f 9e e3 71 9e 0a 12 f6 4f d1 69 5a 79 f9 4b 5e 1a d2 4d a3 eb e5 b9 79 16 bb d5 75 d5 d4 60 37 ee 6d 4d 94 31 57 Data Ascii: ^]d4%$5Rd2r({1aj,D]]mT#zYt#|vo4+oIyiPA:>sUA{=V4abUi7}#;p8OfVd5Rz2zp^z.E>v.`qOiZyK^Myu`7mM1W

2022-07-27 17:45:26 UTC 4496 IN Data Raw: 4f 5d 01 e8 24 20 20 20 71 08 70 38 20 78 20 cf ad d8 24 26 98 bf 8c 70 62 7a 30 f2 bd 51 45 4f 40 7c 52 98 4c 08 08 dc 9c 57 6c 3d b5 ef 09 d6 d0 d4 5e f7 85 ac 0c 25 2d b5 55 e1 69 22 39 7a c2 4d e5 95 a9 e5 22 47 a6 3f 3b 4d 90 ac 10 1c 90 b7 d7 39 cd 1f 5b 7c 91 e7 74 06 df b9 25 1a 54 b9 b3 3e 0e 7c 88 3b c4 21 86 cf 87 6d 31 66 10 78 1d 1d cb 4c a5 4f eb c1 38 39 9f 7e 99 91 5a c6 31 66 84 6b 34 77 85 10 12 bf b0 33 22 37 48 0d 73 16 13 ba c7 c9 aa 30 02 d0 6c 20 40 40 12 10 e0 02 40 82 ff d3 62 cd 96 93 01 11 c2 1a ff 06 da a4 e3 86 40 76 bd 44 c2 38 2f 14 09 14 5e 29 2d 2a e0 76 8b 8c c3 e7 7e 5b a3 60 64 0b 22 b9 42 12 42 12 95 86 7a 66 6a a9 39 8f d5 e7 17 b4 b6 aa 1d bf c8 dc 55 f3 58 77 5a ae fe d5 7a 63 ba bc 8e fb f1 35 77 27 90 18 3b 4c 08 Data Ascii: O]$ qp8 x $&pbz0QEO@|RLWl=^%-Ui"9zM"G?;M9[|t%T>|;!m1fxLO89~Z1fk4w3"7Hs0l @@@b@vD8/^)-*v~[`d"BBzfj9UXwZzc5w';L

2022-07-27 17:45:26 UTC 4512 IN Data Raw: 7e 2e e4 ce 02 73 e7 26 73 bf d1 8b c5 fa f3 9f c1 3c e2 05 7b 5c cc 00 fe 46 50 17 8f b8 ec fa 99 47 be d9 63 32 5e 0f a7 0b 38 75 df bd 88 0e dc f7 0b 36 d3 c3 77 93 ae ae 1a e6 f3 57 70 8b ca 9a 75 8a 01 bf 27 cb 33 08 74 80 3d 75 a4 84 7f ca 18 6c 9b a3 59 dd 9b fe 02 8b a7 a6 90 80 68 c1 e6 a8 bd 99 4b e5 8a d9 38 ef ee 10 dc 61 e9 85 4b 19 f0 72 7e 90 de 7c b5 0d ed aa c5 cd ad 58 b9 6d d6 5d 0e 0e b9 b6 36 79 5f 8a 93 65 bf f1 a8 4f 5b 56 8a aa 6b 89 ba 92 7c 5d 33 86 5f a6 1c 67 86 9e b9 26 3e 61 ca bf ab 9b 2d 40 db 15 8d 2d f8 b1 39 a1 30 a1 de 2e 2d 6b d5 06 ac 53 06 b5 29 c3 47 48 24 86 30 34 cb 0a f6 29 4d 54 de 57 ad 21 b3 aa cc 68 26 67 06 0f 75 86 e2 e7 10 ab d0 68 fb 0a 79 be 5f 1f b9 6a 2a 65 7f cb 50 4b 68 b8 40 d6 40 c1 66 55 97 32 07 Data Ascii: ~.s&s<{\FPGc2^8u6wWpu'3t=ulYhK8aKr~|Xm]6y_eO[Vk|]3_g&>[email protected])GH$04)MTW!h&guhy_j*ePKh@@fU2

2022-07-27 17:45:26 UTC 4528 IN Data Raw: 63 3e db d0 a3 a4 08 76 fa b2 fb 9e 78 88 14 5e f1 aa b2 61 be 2f 93 3e 70 9b 2c a4 d8 5b 14 f2 97 5c 84 fa 52 d4 26 b6 6c 65 3c ea 08 b0 a6 fd c5 4b f0 23 47 f3 c3 d0 88 94 47 75 9d 3d 27 67 9b e2 d6 9a 40 7f ba b2 6e 14 81 3e fe ab 20 db fd 99 43 27 e1 82 ec e8 0a b7 b7 be 57 dc 71 d9 0e a7 c1 e8 9d 33 95 7c ba 2a 4c 35 1d ab 9a 58 22 6a f9 8f 66 9c 87 5d 99 31 ea 2f ef a7 0d d4 f9 a3 5c 36 39 3f af 28 d7 67 6f d5 1b 3b d6 ea 6b 4b a1 39 64 6b 8b 1d 3a 05 0c f0 44 df 8e 6a f9 94 77 dd 67 55 ae 6a 92 e3 e7 e3 fa 31 8f e7 e1 ff a1 dc 4b a4 0b e9 a4 18 57 a9 49 96 7f 7a b7 0c e2 96 aa 91 49 da 0d f3 78 89 96 59 9d 9b d7 1e d0 a3 e9 4b 75 19 34 bd 98 73 19 5d 98 67 20 07 29 dc 9b 00 97 3f 46 d1 8f ac ec d5 e5 e7 63 fc 28 cb 81 70 93 98 11 19 2c 6e 45 89 8b Data Ascii: c>vx^a/>p,[\R&le<K#GGu='g@n> C'Wq3|*L5X"jf]1/\69?(go;kK9dk:DjwgUj1KWIzIxYKu4s]g )?Fc(p,nE

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 59 of 114

Page 60: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:26 UTC 4544 IN Data Raw: 11 9b 09 c6 45 6e b8 db b1 cf 00 35 6b de b9 22 0c 76 75 74 dd cf a8 b5 f8 71 16 58 ef 94 92 9a 34 20 87 39 99 2e 83 de 22 c6 4b 97 77 9c c3 12 a3 90 b0 c5 37 33 39 d1 e4 5b 4e f1 52 06 a5 1e 77 6b 34 af 20 0c 47 87 d3 82 e2 32 61 ad 8d ef 6c 05 6c ab ca ac 3c 1f f4 ef c4 e6 3f 6a 17 8a 58 4c 96 a0 fb 78 1a d1 57 05 0b ab b7 c7 c8 e9 3a ab 91 45 61 8d a9 17 11 71 80 56 f4 37 f8 ef 0b 25 8a d4 0f c1 9e 17 26 7a 53 24 c1 be a4 bc 33 d2 d1 dc 8d 01 f3 91 cb f6 c4 a3 c3 34 ad 7d 83 57 1b 4c 32 ad a0 f5 9b 0d d7 56 86 18 78 0f 0b 9b 34 4d ed f7 8e 41 95 f1 8e 17 47 cc fd 66 7c a4 fd ec a7 0c 08 b0 02 ca cc 2d fb 4d ca d6 aa 3a 01 c4 5c 46 a3 60 cd 96 3a 9c 31 ce 54 1a ea 87 82 a5 7f 44 5b a5 ec d0 54 21 cb 27 14 96 fe ed ec ba f7 0f d7 6e 28 ff 56 39 fc 92 29 Data Ascii: En5k"vutqX4 9."Kw739[NRwk4 G2all<?jXLxW:EaqV7%&zS$34}WL2Vx4MAGf|-M:\F`:1TD[T!'n(V9)

2022-07-27 17:45:26 UTC 4560 IN Data Raw: 31 4a 7a d7 d7 41 21 25 9b 08 94 c6 c2 db a5 b3 6b 4c 7d fe 5b 87 10 92 39 4f 87 47 21 97 80 f5 59 1f ba 02 d8 d6 f4 51 66 50 c8 cc 0f 2d 35 c1 44 c3 67 ef 8d b5 f1 f8 ea a8 50 2c a6 52 83 90 25 40 df 38 8b e6 6e a9 7f d7 4b af 93 cd c3 fa db e0 56 ba 61 cd 69 63 dd ee fc ea cd ac e2 c2 a4 10 20 3e 07 20 e7 0b bd a5 ce 57 7e 36 be 27 12 02 2d b6 d3 13 00 2d ea fe c0 2e 37 3e 2b 86 b4 b1 a5 1c 95 61 f6 a0 40 41 1a 18 1b 04 33 75 f4 d9 d2 37 b3 18 16 b3 f9 ba d2 58 a2 74 b7 be f1 d1 54 4b a6 07 9e ca 55 32 b2 33 9c cb b4 69 94 aa 18 5c f7 46 78 76 c6 08 27 9a cd a0 62 e7 e3 36 d0 25 43 57 f5 63 61 71 7f 4c f5 41 eb c5 85 d5 2b 63 36 7f a5 9e 6a 87 82 02 c4 2f 63 8b 9a 93 94 34 86 e7 1e 12 74 48 64 89 7a b2 04 58 46 7f 21 f2 e9 4b 50 23 75 86 2f 77 6c 3d ef Data Ascii: 1JzA!%kL}[9OG!YQfP-5DgP,R%@8nKVaic > W~6'--.7>+a@A3u7XtTKU23i\Fxv'b6%CWcaqLA+c6j/c4tHdzXF!KP#u/wl=

2022-07-27 17:45:26 UTC 4576 IN Data Raw: 77 1c 6e b3 17 ec a1 04 2b 68 d0 76 40 3b 56 d8 a8 03 16 5c 07 f3 73 18 9d fb 3a ec c5 b4 56 aa 83 c7 5e 00 db db 32 13 57 d0 04 d9 2f 38 3f 33 e6 e4 67 37 f0 93 ac 57 74 85 09 b2 28 a4 93 0e 0a 9e dd be 38 3b 92 d3 20 22 0a c9 df 56 1c 92 59 d9 e8 db dd 46 d0 bf 8b 8a f2 1e 43 00 76 0c 81 d2 9a be ce 34 a4 01 06 d7 ab de 6a b0 55 09 16 b2 d7 13 d8 93 0a 01 aa 97 2b e9 03 2f cb 1b 3b 3b 86 a8 01 dc ef 2b c3 09 7c 45 a3 9e 6e ec 0b a5 6a 53 ff 73 f3 e8 7c 86 35 fb 50 40 63 0f f9 98 39 39 82 66 74 d2 a2 7e d1 7b 8c 08 92 a9 1f 12 9f 96 39 3a 12 80 8c 01 44 a2 1c 52 27 9d b8 f9 f7 5d 4d cf fd f1 38 92 f7 7c 0a 75 4b 68 4f 60 c8 77 ef a4 d1 70 19 37 f0 9c a9 54 43 03 7e 78 1b 3f dc 94 a4 db 6d ed 4f f9 09 e0 cd 67 ae 31 2f 7c 48 0c 76 03 f0 27 76 3a a1 dd b4 Data Ascii: wn+hv@;V\s:V^2W/8?3g7Wt(8; "VYFCv4jU+/;;+|EnjSs|5P@c99ft~{9:DR']M8|uKhO`wp7TC~x?mOg1/|Hv'v:

2022-07-27 17:45:27 UTC 4592 IN Data Raw: 3a 15 cf d4 35 90 9e 9d 52 19 d3 1b bf 3a cc 2f 94 34 2f 27 e6 9a 12 73 b6 6e f8 29 76 d5 f6 9f c3 2f 92 50 28 d8 e6 9f c2 90 f8 99 03 83 79 9c 4e 22 d3 9e 14 a0 0e dd 5a 88 24 89 47 86 42 cc ee b9 21 6e 2c 27 61 5e 99 97 dc 6b 26 2e cb d6 a2 d3 50 2e fe a8 36 b0 02 7c ee f0 74 15 a6 1a 4b b5 b1 42 5a 91 91 6f 3d 75 bf da 23 29 4a b9 e5 91 ce ec 84 47 fc 66 15 2f 3c d0 f5 ab e6 74 a7 eb aa ae 07 71 58 c7 18 78 86 c7 72 3a 78 32 70 23 56 ab 0e 88 0a f4 79 99 cc 3a 32 59 f3 64 95 cc 59 da ab 14 19 7c 42 83 b9 d5 c7 0d 51 99 2e 5b 77 e3 54 db a4 b0 17 f9 77 1b 27 cc 65 c9 77 db b7 db a5 d8 df 86 8c 89 5b eb 10 04 7a 83 7a 7c c7 c6 bc 17 6e b7 36 41 eb d6 a1 26 de 38 d5 e6 4d 89 04 80 e6 ab 2b a8 17 07 65 1f 3d ff e8 2f 90 51 a3 db d3 bc 9e 42 57 55 36 23 96 Data Ascii: :5R:/4/'sn)v/P(yN"Z$GB!n,'a^k&.P.6|tKBZo=u#)JGf/<tqXxr:x2p#Vy:2YdY|BQ.[wTw'ew[zz|n6A&8M+e=/QBWU6#

2022-07-27 17:45:27 UTC 4608 IN Data Raw: 02 fe 07 e6 49 48 07 a5 7a 12 18 3d f5 4c 8a ae 06 59 e3 55 d1 1f 60 6a 59 ee 5e 79 ac 7c a7 b9 a7 3e c5 3b 29 e1 62 d6 e6 61 94 3b 3c c3 59 1a 59 d3 d6 53 39 05 d7 b5 7e de bf d2 21 60 94 c5 3e f3 65 be 8c 05 7c 0c 06 2d 8c 68 a8 3f 46 74 11 cf da 89 ca a3 05 b6 7d f0 86 88 70 e5 1f 9f f6 12 fb 0a d9 b2 7b 23 ff 8a f0 07 0f 3a 32 c1 be e6 2a 47 b6 c9 18 bc 6d 0e 64 d2 a8 2d 77 dd c0 ee fd 51 40 a8 ca 87 f8 31 23 a6 a9 12 26 83 bd 13 51 23 51 5b b6 a1 f0 4e 53 df ad 88 6a ed 5c 98 08 2c 51 af be 64 d6 21 0a 3e 14 d2 e5 9f 98 0f ce bb 1c b5 26 be 52 d2 f6 6e 68 f3 f2 66 9d e0 9a 92 87 fa 5e c5 62 74 d0 85 f1 92 1e 45 69 d0 7d 54 b8 1a b5 f5 27 fe 29 0c 8f 95 55 e2 4e 0e de ef 30 1b fd ac f1 d3 77 2c 2e 61 8c 93 6f d5 ac 98 61 93 81 48 62 74 5d f4 11 f7 5d Data Ascii: IHz=LYU`jY^y|>;)ba;<YYS9~!`>e|-h?Ft}p{#:2*Gmd-wQ@1#&Q#Q[NSj\,Qd!>&Rnhf^btEi}T')UN0w,.aoaHbt]]

2022-07-27 17:45:27 UTC 4624 IN Data Raw: 56 f0 57 8e 4c 00 8d 57 96 75 6e 7b f7 e7 72 65 49 e1 d0 d0 ce 71 b0 cf 57 3d ad ec 6e cf af 38 98 c1 bf 62 00 1c da 0a 1d 62 39 77 7e 8e 0c c0 1a e8 36 3b 69 95 ca 51 c3 cb 4b bf d2 43 ea 50 99 c5 b2 0a 5c 78 ff 63 a2 12 71 e8 db 90 be a5 be b7 67 61 fb 12 6f e9 d1 bb 19 f8 8a bf 3a 7f 15 8b 4a d4 23 10 c7 56 93 9c ba 96 e3 eb a0 de ee 6d 09 f8 64 34 f3 cd bb 52 59 e7 ee 3b 8c 20 1d b9 af 50 b6 87 82 89 1f 34 90 07 56 ee 6c 28 8a 85 0f df 1d df 9e 90 bd 2a 62 b0 f0 08 f6 1c 6e 6d 30 2b 79 14 7d 9b e1 54 1e d5 23 45 5d 78 52 0f 61 15 5d 21 cd 2c 2d ad 40 16 eb 1d c9 5d 44 30 46 12 51 02 c0 b5 d5 73 40 85 e8 6f 3f ac 38 3c a3 db 64 78 35 5a 2d 3a f4 f3 cf 97 6a 00 e9 42 5d ed 42 19 3e da 80 b3 97 e3 ff a6 2b 7e 21 04 05 b8 f8 74 23 02 2e 68 53 45 f0 16 1e Data Ascii: VWLWun{reIqW=n8bb9w~6;iQKCP\xcqgao:J#Vmd4RY; P4Vl(*bnm0+y}T#E]xRa]!,-@]D0FQs@o?8<dx5Z-:jB]B>+~!t#.hSE

2022-07-27 17:45:27 UTC 4640 IN Data Raw: 51 b9 ce 09 91 fb b0 ca 31 a0 8d bf 78 26 65 ef 69 f0 3a 1b 6d 23 39 0a 5d 21 13 16 cc 12 49 0e fa 6e 60 63 32 31 91 3a 60 38 9e 32 64 6f 8c 1d 20 27 16 24 cb 5a 34 16 e4 fb 83 76 bd ed dd ed 2c 4e d3 46 ef ac ea e9 b4 5c 9c 96 7f 0a 65 55 75 c9 ef f8 d9 ec d2 c8 3e 69 ea c7 0e 5a 9a 56 49 97 f9 89 7e af af 8b b9 66 b8 fe 29 48 c8 d9 7f dd 65 9f e7 b0 91 2c 52 3f 5f 1c 21 05 ca 7a 9b d2 0b e2 88 8c cd 49 ac 37 da 7a 1e 46 61 31 71 91 e2 a8 eb 5f cd 08 81 88 5b 6a e1 d5 4d 32 bf 83 7e 9e de 2b 70 49 53 b6 b2 e7 a0 2e ec cd d6 76 35 6c dd 32 78 c3 0c c6 e2 6d d8 bc 7d fa 21 ed 14 f8 2b 6f 90 c8 58 37 99 0b 25 4d 45 6b b0 14 94 36 64 90 3e 69 2c 65 9c 20 bc d5 fe 72 7d 36 7a 39 98 4e eb 50 36 b3 79 d7 98 94 1f e4 e6 13 1d 39 58 5c 30 8d 59 82 08 f8 bd 79 82 Data Ascii: Q1x&ei:m#9]!In`c21:`82do '$Z4v,NF\eUu>iZVI~f)He,R?_!zI7zFa1q_[jM2~+pIS.v5l2xm}!+oX7%MEk6d>i,e r}6z9NP6y9X\0Yy

2022-07-27 17:45:27 UTC 4656 IN Data Raw: 3a fe 3c 63 10 77 41 ad 39 a0 29 75 1c 79 3a b7 48 16 69 59 ad 21 2a a4 dd f8 ed 37 9e f3 a9 35 4d 88 4b 37 96 36 ea 2c 0d 73 50 cd cc d7 e2 1e 0d b6 39 31 3b 5b db 42 df a6 96 16 1e a1 df 4f b4 65 72 b6 b0 e4 74 5d 49 d3 36 93 8f e7 9b 91 eb 0b d6 06 22 49 21 60 fd 75 dc df 7b fb bc df be e1 cd ba f1 62 bc a1 63 ec 91 29 4a 64 b5 12 c9 fd 3b d9 39 38 09 21 15 70 e4 e4 2a 26 29 02 4d 65 09 28 a0 13 0d 2c 2d 11 f8 fb fb 03 ee 62 6d 75 71 30 5f 36 df 8b 51 f0 1c 23 47 ce 41 65 47 a3 d7 31 b4 40 92 13 00 13 86 c6 b4 64 33 be 50 85 90 35 e3 cc 70 9f 18 be a0 77 2b f6 b3 d0 f1 d5 a7 cc 92 97 3f 62 0c 61 b8 71 c3 ed d9 3a a4 37 4e c5 fc 10 e2 e5 39 3e 25 90 74 8f 48 67 0d c1 1b 50 7a 5d 28 23 cc d8 6b c2 ec f7 fe 3e 7d 69 05 33 c6 16 20 11 4a a2 14 df b5 75 a7 Data Ascii: :<cwA9)uy:HiY!*75MK76,sP91;[BOert]I6"I!`u{bc)Jd;98!p*&)Me(,-bmuq0_6Q#GAeG1@d3P5pw+?baq:7N9>%tHgPz](#k>}i3 Ju

2022-07-27 17:45:27 UTC 4672 IN Data Raw: c7 2c 97 50 d3 f2 e3 70 a5 e6 d6 a6 d8 59 c9 96 0e 98 73 7a 78 ed e2 ec 21 68 83 f5 af cf ab 73 8c 72 e8 ea 92 2e 7c e4 01 2e e8 f0 ca fe cc 31 25 ba c7 d7 86 bc de c1 88 83 d7 1c b1 fc 1f da 6a 11 48 72 75 8e 5d 84 c3 fd c8 ae 24 07 a0 2b 34 a9 0e a5 f2 65 bc de 29 01 98 07 98 59 4e 4b a8 13 01 bc 4f 71 d5 5e 53 e1 6f 44 8f 0e 7f dc f9 7e af a0 25 00 4b e4 cb 65 a8 db 81 ae ab 07 b5 93 ec ff b5 0b 39 db 5d 41 69 4f a0 36 3a 2e 73 21 c0 cc fe eb 60 f1 c7 46 bb 01 dc bd 4d 0c 17 97 0c 42 b4 b5 2b e0 70 f7 17 ab 63 46 f6 ec bc 2c 22 c8 54 c4 33 bb 3c 6c a9 d5 b1 a4 cf 5c 0f 92 c9 63 e9 4e e5 40 47 b4 7f 1f 4b c1 58 e6 08 e2 c1 c1 8d bd 49 8b f8 51 47 f2 da b3 9d 41 d1 ee 7e 8c e1 76 72 0f b8 cb 5d 9d a7 0e e1 aa 39 e8 f0 dc 1e 81 27 75 00 29 6a 19 5d 81 79 Data Ascii: ,PpYszx!hsr.|.1%jHru]$+4e)YNKOq^SoD~%Ke9]AiO6:.s!`FMB+pcF,"T3<l\cN@GKXIQGA~vr]9'u)j]y

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 60 of 114

Page 61: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 4688 IN Data Raw: a8 8d 21 c2 d8 d2 24 60 5a c8 07 02 81 64 ad 2a ca 74 1a d5 b4 12 bd 0f 0c 54 d2 d2 42 10 ec f4 b7 5b 58 3b 44 16 77 38 37 a6 7a cb ca 92 87 6c 70 5e 47 fc 62 4a e5 c6 8c 3b fb a5 da d8 f9 c5 f2 2a 58 68 b7 31 b4 c4 c8 30 d6 32 8d 83 55 46 84 34 af 90 69 6a 69 25 39 9c e0 41 f0 63 63 bc 2b cb 70 6e 0f 51 99 63 13 db 08 71 51 d5 37 00 2a 15 35 35 41 27 14 c8 c6 c1 2d 3e 7b 28 ae d3 57 73 18 00 0a aa 4f fb bd 8a 1d 7b 7f e8 af be 2e e1 35 b3 ea 03 98 de 74 a5 75 d2 54 0d af c4 24 3a 2e 53 56 57 1e 1d b0 f4 7c 6c 76 84 e2 67 87 25 de 1b 52 93 2c 87 14 c1 83 d0 d1 6c b2 ea a9 30 6b d3 96 df 3e 1b 14 df 07 9d 9d 3f 50 79 c1 54 29 50 73 fb 0e 4d 66 5e 5c dd ed 1f 65 37 f3 09 f4 2e 8e 62 3d 53 51 5d 54 e4 e2 25 a5 a8 7e 79 03 5c 35 67 8b 4f ec c4 0a 9e f7 76 44 Data Ascii: !$`Zd*tTB[X;Dw87zlp^GbJ;*Xh102UF4iji%9Acc+pnQcqQ7*55A'->{(WsO{.5tuT$:.SVW|lvg%R,l0k>?PyT)PsMf^\e7.b=SQ]T%~y\5gOvD

2022-07-27 17:45:27 UTC 4704 IN Data Raw: e1 4a 3e d5 1c 12 3a 40 f4 22 18 e5 77 b2 01 18 44 fa c3 5d 7f d2 df 05 8b 75 36 e5 7a 6f 53 de 8e 16 af 59 f2 a8 7a 93 b7 aa 06 33 8f 64 b8 0a 61 5b 06 fb c3 8c cf ea 66 d2 d2 0e ef 40 f4 ac 7c 7a fe dd bd f0 62 28 2f b6 e4 a1 53 f9 b9 f0 f4 73 81 9a 91 51 4f 58 bc 48 fc aa 1d 8c ed 7a 81 9a 7b 2b 82 23 39 75 4f d0 ba 16 7d fc af 54 be 35 ea 99 76 71 75 77 7e da c2 ac e8 72 f5 0a 56 57 8f ab 9a dc 44 9c fb 48 d9 7d bb 2b 79 cb eb 1c 06 7d ea 3d 10 64 c3 5e 2f 7d d0 e9 2c 73 78 25 b0 42 67 63 3d e3 77 15 1b 81 36 44 e4 cd 13 94 9a ea 4e 7d fb 2e 2e d9 04 e0 62 a8 de a3 10 4f c6 4c fa 8e 31 c2 bf 85 30 71 9f 08 45 6a 9f 08 fa d5 fa 66 c4 5d 5b 85 3e 25 6c c4 c8 a6 54 bb e1 33 57 54 48 31 a8 42 7c ab 66 19 c2 21 3f 0c c1 27 f6 20 0f 7b 90 a3 81 ad db 58 cf Data Ascii: J>:@"wD]u6zoSYz3da[f@|zb(/SsQOXHz{+#9uO}T5vquw~rVWDH}+y}=d^/},sx%Bgc=w6DN}..bOL10qEjf][>%lT3WTH1B|f!?' {X

2022-07-27 17:45:27 UTC 4720 IN Data Raw: a7 bd 04 ce c5 e0 6e 91 cf 1d 12 47 39 04 f2 17 d3 2e be 54 d6 e2 79 b8 11 7b 44 d4 5e af 7f 0a 1a 16 7a 83 b7 94 17 9e 65 cb fb 2b 7d ae af 19 3b 9b 66 2f b1 3e de da 60 a3 bb 7a 04 75 29 ee 04 b4 5d c8 77 43 84 e0 60 e7 1d d3 f2 4d bb c5 19 63 9f 5f 30 6d 7b 15 7e 58 e8 9a ee e7 51 74 b1 71 b1 71 9a 88 67 10 81 ce ac 11 1d 15 b0 13 c6 ff 33 53 9c 7e ce e3 bb 34 66 34 9f 48 ae 56 57 67 87 49 c8 9e 42 89 d7 f5 76 88 72 c4 40 25 bf 5a 0c 33 df ad 5c b5 73 b5 ee a9 5f 46 73 64 6f d9 8a 5d e6 0e 91 8a 3e 74 55 64 6d b2 75 99 ec 73 a2 00 93 a0 89 06 cd d7 9f 3f f6 49 32 85 08 97 7d 6a 1e be fe f5 f4 cf 0e 5c 28 9f ae ea a3 7f 92 ab 70 47 33 52 e6 2d 25 cc 67 f9 7b 43 e1 4a eb 98 ab 05 62 51 85 a2 02 6a 11 0a a0 cc 09 5d a0 5d 2f 45 8f 63 d1 a0 97 ef be e4 e0 Data Ascii: nG9.Ty{D^ze+};f/>`zu)]wC`Mc_0m{~XQtqqg3S~4f4HVWgIBvr@%Z3\s_Fsdo]>tUdmus?I2}j\(pG3R-%g{CJbQj]]/Ec

2022-07-27 17:45:27 UTC 4736 IN Data Raw: 73 e1 8c 2b da 2f 9e 61 1f 0a bb e6 a1 45 64 e3 bc 6b 23 12 c7 f7 90 03 17 e8 24 dc 6d 34 06 b8 25 a7 d2 e8 7e e6 56 ac 2b 17 36 9b a5 b6 9f a4 85 7f aa 51 35 a2 1a 7e cb ad c2 d8 e2 0f eb 9a 48 ff 5c c2 b0 c2 d4 db be 3a 48 06 4c d6 b3 ff a2 d5 84 c8 1b 4f f7 89 08 3e 46 65 cd 3d d0 21 ce 0b 42 3f 22 a5 c4 07 01 30 79 7e 22 25 e0 fa c3 e1 f4 2b 95b9 0b 84 b1 83 cc 3f 29 d5 1d d7 90 5a 4d bb 96 16 bb f9 41 c1 59 0b d9 dc 3c 7d 9e 12 98 b2 28 13 82 3c b5 ff f1 bb da 53 c3 e0 8e 15 24 55 fd 1e f1 e5 56 5a ab 5f 90 8f 48 ec 6d d6 94 89 9d 8c 0e 5e fc be 88 01 5d c8 c3 2c ac a3 e8 2a 44 00 1c 81 ed 92 35 42 9b 01 66 cf f1 0a 88 f0 41 7d 33 97 b9 cd 2b 08 a6 0d 49 a0 b2 56 08 e5 37 8f e4 e1 31 7b ae 6e 2a eb a7 48 87 53 8c 6e 7d ec fc a1 e5 e5 fa a8 54 f5 87 Data Ascii: s+/aEdk#$m4%~V+6Q5~H\:HLO>Fe=!B?"0y~"%+?)ZMAY<}(<S$UVZ_Hm^],*D5BfA}3+IV71{n*HSn}T

2022-07-27 17:45:27 UTC 4752 IN Data Raw: cc b1 08 48 36 eb de 4e 44 79 20 37 32 4e ec fa 8c f6 0e 3e 7e be b5 f5 f5 ec b9 99 de 9f b5 53 43 a0 b9 4c f1 f8 97 27 27 4c fd 81 e2 b5 49 02 2a 67 c3 f1 ef 01 08 be d7 3b 55 70 3f 6c e6 d9 96 2b 2b f8 cf 54 da b3 72 a4 88 56 50 78 08 1e fb 3e b9 0d 32 73 7a 5f 0a 1e 8a 40 2a 95 f5 5d a3 89 f1 ad fe d6 34 ec c5 92 02 ea cd 99 df ad 92 c1 77 20 88 05 78 96 5f 7f 25 91 09 9e a3 f1 b9 30 9d cc 7a 6e 29 8e d4 e1 38 69 33 7e f8 31 0b 71 13 8a a2 28 5f 58 b1 c7 e7 f8 d9 ce d7 bf 2a 70 3d bc 50 97 11 63 59 8a 9a 5e 26 2d 4a af 45 60 b4 f6 c2 a0 08 1c e4 a6 1d f2 7d cb 11 53 db b4 94 12 ce 11 64 17 0a f2 16 4d c7 c9 cd 81 df a6 b5 4c 6e 14 a2 e4 76 fe 6d 78 80 9e 8e 1f 7a 4e f0 ba ff b7 8c 6a 40 5b 0a 6f b9 c8 8a 55 75 c8 16 92 e9 ba 0f b2 07 3d 6b e9 45 3e df Data Ascii: H6NDy 72N>~SCL''LI*g;Up?l++TrVPx>2sz_@*]4w x_%0zn)8i3~1q(_X*p=PcY^&-JE`}SdMLnvmxzNj@[oUu=kE>

2022-07-27 17:45:27 UTC 4768 IN Data Raw: d7 04 ee 56 ca 08 1e a5 85 6b fb 9c 51 b0 cb 01 be ae 1a d8 17 dc 0d 77 8f 59 e0 d2 c6 de 88 0c e8 88 75 3e 8a 58 e8 aa 02 1f 12 9b 2f ec ec c1 db 07 11 39 4f 07 66 c2 14 9c d5 88 bf 5e a0 80 fb 67 d4 91 bd 4b 09 f1 ab da 62 b5 4f07 5c da 66 86 82 a3 36 c8 3a e4 88 fc e3 fd 70 ff bc 03 a6 0e d0 47 62 ec 5a d2 27 1f e0 f1 4c 9c de 35 1e 8a 42 22 c8 8f f1 c3 b3 8b fd 9e 6f 0a ea 4d fb ed 27 fb 97 10 9f 55 e8 86 1b 47 ac 48 6c 18 81 85 13 f4 58 23 76 93 92 94 c4 ab 3b 3b f1 e0 82 0d ea 52 3d bd 5a 48 89 fe 49 78 f3 ea ec d3 46 75 25 be 7b 34 de de 74 26 7c 79 f2 10 49 71 5e 1c a7 9f a1 bc e2 62 ae 82 ab 69 03 5e a4 1e 73 76 94 f9 aa 9b ca a9 13 88 be ef ad 47 c5 71 63 8c 77 ef 00 dd 76 22 c8 da 6e 87 b2 a8 fe d8 3d b3 17 dc cc 94 91 47 e6 42 c1 ee de 38 bf Data Ascii: VkQwYu>X/9Of^gKbO\f6:pGbZ'L5B"oM'UGHlX#v;;R=ZHIxFu%{4t&|yIq^bi^svGqcwv"n=GB8

2022-07-27 17:45:27 UTC 4784 IN Data Raw: ed 48 84 78 c9 19 ed 9c 15 86 d7 bf f0 29 51 a1 01 92 a5 50 17 86 43 7d a9 6b 3c 1f 20 24 ed b4 11 ae 95 d5 96 5a ed 8c 32 d6 96 e4 1e 6f b0 1b a8 5c 35 01 c9 c3 48 52 8c 89 48 82 b6 4a 33 0e 82 1d 7f 4f 4e b8 8a 3b da 53 de 9b 46 79 50 21 25 fb 05 92 33 5e 01 cc a7 8d 55 ad 7a ea 4a 43 9f 29 36 b9 5a 86 78 80 eb 06 88 08 ab 4b 31 f2 2d ed 70 9f 4a 59 8b b1 98 8e 43 7e 54 ae bc ad b8 ef 8c 1e c0 33 6f cb 93 d3 ad 17 00 60 24 0a ce 03 f1 c8 2c e9 1e 4f 83 a5 07 6f b0 64 2e 25 5d c4 74 dc 7d 08 67 d8 34 57 10 61 a8 59 39 17 d8 44 42 78 7c 88 32 1e 14 8d 5b 3f 2b 58 17 50 c6 fc 65 85 d8 99 6c 77 54 e7 ff 73 2a fd 63 47 64 55 c6 47 32 dc 9f dc 7f 72 21 cd 71 75 cd 17 b9 73 fe ab 09 e5 f1 39 a5 61 56 c4 2d 1b fa e0 d4 b4 cf 62 b1 a7 8f 0a 82 cd c2 3e 51 f5 41 Data Ascii: Hx)QPC}k< $Z2o\5HRHJ3ON;SFyP!%3^UzJC)6ZxK1-pJYC~T3o`$,Ood.%]t}g4WaY9DBx|2[?+XPelwTs*cGdUG2r!qus9aV-b>QA

2022-07-27 17:45:27 UTC 4800 IN Data Raw: 6c 32 cf c4 0f 99 86 9f 15 c9 44 5a bf 16 13 4a f2 d2 23 be 11 2b 0e 6f ca a8 e2 1e 4e 0e 50 d3 e1 ca 6a 40 ae d5 8b 16 ae c6 3c e4 d5 7b 0b b4 fb 3c 79 42 b4 c9 91 b3 6e 54 52 06 a4 84 31 b2 6a 93 17 6e 58 c7 f3 d3 c9 2a 6b f0 b2 eb e9 3d 66 e3 28 c8 31 4d 9a 8a 75 44 3f f9 c1 0a 55 c4 b4 6d cc 95 19 de 18 53 d8 23 1c c6 6e 94 f0 6f 07 65 17 2f 56 76 33 31 7f cc 9d ee 7f de 96 6f 4f bc 63 59 8d 3a 9d be 8c fe fc 2c 94 c4 24 eb b5 bb fd 45 22 36 e7 43 38 93 ee f7 c9 ef eb ab b8 5b 80 59 3a 7c a0 72 5d 58 b4 ca 9c 99 34 3a b4 7e 94 e8 3d c1 1a bb e4 16 a6 4c 87 a7 51 0b 41 69 ae 85 59 5e 6e ce 47 2c 9d f7 87 6f 1f 07 22 5c 45 22 35 6d 58 99 09 f3 f0 dd f2 2c fc db 09 b0 2b 36 bc 3b 56 30 be 13 72 99 ca 99 9d 8f cc 6e b6 79 76 34 b3 64 61 35 40 51 c9 aa e9 Data Ascii: l2DZJ#+oNPj@<{<yBnTR1jnX*k=f(1MuD?UmS#noe/Vv31oOcY:,$E"6C8[Y:|r]X4:~=LQAiY^nG,o"\E"5mX,+6;V0rnyv4da5@Q

2022-07-27 17:45:27 UTC 4816 IN Data Raw: 1c fe 3f 12 42 07 4f 45 0a ca 8d cb 35 a5 39 e1 5e e0 fb bf 82 6d db 69 09 50 a6 bb 30 c7 a2 1e cc c8 82 ac bd f1 6e 0c b4 62 57 46 16 e2 84 6a d6 5e e8 c3 8f ee d3 c9 ef 47 ec 93 3f 27 c2 35 83 65 20 bc 89 17 55 19 05 dd 8d b8 d7 db 9d 00 70 cb 16 f9 a6 06 04 93 97 d7 2c 0b 8a 64 51 a4 3b a6 0a 00 ba 8b 12 4d e6 17 0e 69 fd 88 5f 11 87 9b f7 6b 05 b7 a7 97 9e 07 13 7c e0 3b cd cf 2b 16 0d ba 29 0d 2d ed 18 b9 76 a3 5c 7e a3 6e 9e 47 af b6 62 fe b4 61 b6 ce 49 fa 25 7e 0d f6 ef 20 07 5b c1 67 ad 49 44 4f 2e 91 b9 9c 32 9f db 52 3c 28 23 e3 75 c2 a2 df 12 4a 2e 33 43 69 7b df 82 39 ad 01 5e f0 89 26 f0 b6 06 ab 8f b5 c1 b2 9b f1 c6 4a c4 4f 45 14 3f 9f 4a 4b c4 18 ec 50 52 f5 c1 92 49 0e 44 d6 5b 85 a0 d5 d7 84 43 8f 9c 78 0f 3e cb 80 12 ae 32 4d ba 3b 7f Data Ascii: ?BOE59^miP0nbWFj^G?'5e Up,dQ;Mi_k|;+)-v\~nGbaI%~ [gIDO.2R<(#uJ.3Ci{9^&JOE?JKPRID[Cx>2M;

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 61 of 114

Page 62: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 4832 IN Data Raw: cb 45 4c e9 de dc f5 b4 f5 56 a3 9f 64 55 b7 ab b0 67 2d 16 3d ea 5f b4 83 4c 9a 84 dc 6c 4e 69 6f 38 64 8c 38 70 89 e7 eb f7 4e 95 f9 85 9a 58 a2 6f e5 ac 3b 18 ba 64 66 c6 2c 12 de 2f 6a 74 d4 a6 fd b5 bd 91 7b d0 e6 8e 3d c1 ca 17 f3 70 79 1e 3b 29 e6 1f 1e ba 23 bc af 2b a7 f9 9c e8 60 21 70 8a b2 c3 c0 98 f8 7a 12 e7 67 59 b1 a6 28 db 78 89 5f 54 67 dd d6 d8 59 0b a2 96 a9 a8 e8 82 ae 06 2b b2 55 89 98 24 ae 1a 1a 1a d7 3b f8 0a 3a 54 1d 49 d8 e9 3f 2d 63 d7 f5 c7 6b 2e 85 dc 39 23 f3 9b ab 93 73 9a 3e 19 c2 0c 70 df 2c 9e 9d 49 ea 8d e2 da 75 e2 19 fd c0 cc cc 2e 20 2b ce 60 2e 6e 9a ae a8 4c 1d 15 f8 0b 44 60 47 8a 24 1f d2 b0 b0 c9 d5 5c 09 22 ec fa 69 f8 5c 26 f1 2f 8e 27 f5 1d 01 b5 0e 49 87 8c b4 13 be bc 52 cb e6 36 e1 ea 58 b6 aa 46 bd af 2c Data Ascii: ELVdUg-=_LlNio8d8pNXo;df,/jt{=py;)#+`!pzgY(x_TgY+U$;:TI?-ck.9#s>p,Iu. +`.nLD`G$\"i\&/'IR6XF,

2022-07-27 17:45:27 UTC 4848 IN Data Raw: f1 a7 9c 07 34 59 91 22 23 40 ab db cf 6e 26 bf eb 22 c3 a5 d7 61 66 d8 56 c0 83 89 4b 0d 55 10 a4 18 56 6e fc 41 9f b4 be 5b 0b 83 c7 31 4b 18 d3 f5 f5 73 55 8a 90 f6 e4 7c df ff ad 65 fe 5a 84 89 93 93 0b 61 fe b7 81 7c 34 6d e8 27 5a 9d 45 62 df 98 ae 2a 21 8e 33 26 94 b1 53 e9 6a ac e0 25 b3 c0 9c 0d d0 6d 77 d2 3f e5 eb 4d 56 0d f8 36 97 74 12 ef 6a 38 ff 03 5e 09 4f d7 14 1a 92 29 7e 00 d2 63 ae b5 67 34 17 07 36 45 dd bb 70 0d 86 1a a6 de a9 13 f5 f6 52 8b 84 36 43 c9 e6 f9 42 49 cc d5 b2 22 04 fa 89 64 0c d1 c7 b3 0f 66 9a 10 d6 74 9d 9f 12 b4 d2 e5 ea b9 b0 ee 30 a5 4c 93 93 42 9f e6 64 66 28 77 dc 80 a1 87 07 2f 56 e5 cb 3c fa 02 e4 99 4c 5a b7 2b da ef 00 48 29 6b fe f2 df 00 5f 46 ed 45 6c 50 d6 71 a5 fd 37 a9 31 3b d1 00 c7 b7 0e 22 02 dd 2f Data Ascii: 4Y"#@n&"afVKUVnA[1KsU|eZa|4m'ZEb*!3&Sj%mw?MV6tj8^O)~cg46EpR6CBI"dft0LBdf(w/V<LZ+H)k_FElPq71;"/

2022-07-27 17:45:27 UTC 4864 IN Data Raw: 62 52 9c 07 1b a1 3e 9c 52 7f 34 ac 2e e5 ab 0c b6 ab 63 c9 c8 d6 a8 ec 53 59 b0 e9 a6 a7 3a a3 13 12 16 f7 8d a5 fe 7c 3a e9 c2 ae aa bb e4 4c ab 25 9e 19 ac 6e 90 54 ab a0 6a 4f 6b c3 3c eb 8f cb c5 d6 b0 c1 67 42 a9 4b bb 0f 27 12 b1 2f d4 f0 2d 70 83 4c e3 83 f7 dd bf 6d 27 4a b8 97 e1 73 ce 0c 9a d0 b7 ca c6 ac 25 22 e6 43 18 c0 7e 29 2b 76 fd 31 e5 68 82 69 15 cf be 09 1c 31 31 0b 07 64 14 30 67 4e e0 e9 d9 7e 79 0b 0b a7 96 9c 04 97 bb 41 da 2a 76 95 13 ec 2f 77 ab 0f 2f fe 1c 55 84 90 23 4c e3 4d 7c b1 97 71 a7 c7 9c de 26 8a c0 29 7c 11 92 bd 4f 8e 8f bb 57 42 61 38 bf 76 6a 90 8f b3 e9 ff 64 f7 a9 0b 1b 9a a3 b0 0e f8 36 21 90 ff 8c dd 5a e0 8a e1 27 2f 7c ec eb b3 2b 39 f9 00 9c f8 0e b8 51 88 86 d3 a8 c6 0f 77 47 63 f8 bc bb c5 ed 6c 22 1d 6f Data Ascii: bR>R4.cSY:|:L%nTjOk<gBK'/-pLm'Js%"C~)+v1hi11d0gN~yA*v/w/U#LM|q&)|OWBa8vjd6!Z'/|+9QwGcl"o

2022-07-27 17:45:27 UTC 4880 IN Data Raw: d3 46 b1 9b 86 04 f2 aa 93 10 08 eb d1 79 ff 00 1a 2a dd d4 1a 3c 82 dd 52 7d 7d 95 67 89 79 86 ec 60 96 03 ae ce bc d5 ad 4a c7 4a 75 b4 8d 5b 57 6d 97 70 ae 7c ab 80 32 5c 02 01 db d7 9a b9 a9 e9 ba 6b a5 9c 6b f6 e2 56 f2 05 24 47 28 19 2e 01 00 ed eb cd 15 dd f8 67 4f b2 4b 79 64 81 6e a6 47 3b 48 be 12 6e 53 ed e6 00 7f 2e 0d 77 7a 0e 8f 65 14 32 49 0c 32 ca a4 e1 85 da b9 60 7d b7 80 7f 2e 0e 2b be d1 74 1b 28 a2 77 8a dc cb 93 82 2e 14 92 0f fc 0f 1f e4 51 5a 37 16 51 49 1e 0c 31 ed 27 ae c1 c7 e9 53 de e9 b6 d2 27 36 f0 ed 63 da 31 c7 1f 4a 9a ef 48 b4 74 f9 ad 20 c1 3c 7e ec 71 fa 7e 94 56 6c fa 74 50 0d aa 22 1d 88 da 38 3d 8d 65 be 8d 04 6b b5 12 11 d8 e1 07 07 b1 fe 75 9a fa 15 b4 68 16 34 80 67 82 04 63 8f 7f e7 45 71 77 f1 e9 b1 dd c8 d2 45 Data Ascii: Fy*<R}}gy`JJu[Wmp|2\kkV$G(.gOKydnG;HnS.wze2I2`}.+t(w.QZ7QI1'S'6c1JHt <~q~VltP"8=ekuh4gcEqwE

2022-07-27 17:45:27 UTC 4896 IN Data Raw: 66 d8 92 84 f0 7a 87 23 8b 0c 88 3b 4a 10 78 07 38 44 ec bf 68 b9 13 84 9a 4d df 5a b9 a5 d9 d3 35 cd 99 50 dd 66 7a 48 45 ad 00 b3 6d 39 57 6a 6a c4 d5 26 f1 ba fc 54 db 43 7b 6b ac 84 56 85 cc 6a d6 f5 6d ee f6 45 25 97 fd 20 66 1e cb d4 f2 9a 89 35 03 7a ca fe 72 5f 75 d2 5f 8c da 43 a5 eb a6 1a 4b dc 1e a9 db eb e7 2b c7 74 ce 24 62 96 49 c1 43 33 49 34 7f 39 93 35 b2 d5 8e 64 fe 9d c1 0c d6 f8 78 43 d9 19 43 83 e7 eb 03 fa c7 17 e6 da cb 66 38 a5 6b ad 3e 25 da 35 b0 c0 a4 b8 d5 97 b9 cb 7d 02 25 ae fc 47 59 45 88 aa 00 fd 9b 11 4e c4 c0 1c dd 4f 81 75 86 c2 35 2a f2 4c 1a 41 c4 ec ad 0a df 23 ea 08 fe 10 22 57 26 f2 34 9a 5d 32 59 e7 fe 6f c7 b8 48 41 fd a8 67 6e 8e 69 c6 f1 73 6e 43 79 75 9a 8f b8 bf f4 76 e3 bf 44 ed 5e a0 9b 31 73 19 da eb 99 51 Data Ascii: fz#;Jx8DhMZ5PfzHEm9Wjj&TC{kVjmE% f5zr_u_CK+t$bIC3I495dxCCf8k>%5}%GYENOu5*LA#"W&4]2YoHAgnisnCyuvD^1sQ

2022-07-27 17:45:27 UTC 4912 IN Data Raw: 56 48 f7 7c 8d 82 a4 60 e3 02 aa c3 6e 1d c4 89 b8 84 6c 15 23 07 18 1c 74 e6 8a 49 21 5b 99 9e 37 4c 29 e9 90 08 c5 3a 48 96 f2 e2 44 92 30 03 7d d0 c0 11 b7 f2 a9 4a ad e5 d4 8b 2c 60 06 fb aa c3 3f 2f 1e d4 55 3b ab 45 64 72 a7 2c 83 a2 f5 aa d7 76 4a c8 ec 08 2e 83 ee a8 e6 a0 bc b2 47 8d dd 48 de a3 ee a8 c1 ef fa d1 5c ce ab 6e 6e 2e ec 65 8c a8 21 9f 72 8f f7 18 73 5c 8e b1 6a 6e 6f f4 d9 23 2a 0a bb 97 45 ec 3c b6 1c fe 75 c8 6a f6 bf 69 be d3 dd 08 0c ac e5 d5 71 c0 f2 db af e7 45 66 3e 9c 81 d9 9e 1d e1 b2 78 1c 56 74 9a 7a 06 76 78 7c c0 d9 3c 63 1e b5 9b 35 92 65 d9 a2 0e 1b 27 8e 87 bd 15 87 a9 2c 6c 19 95 04 7b 06 dd b8 ac 0d 4a 34 25 9c 20 8f 60 0a 14 0c 0f d2 b9 fd 49 14 96 70 bb 36 80 02 81 81 fa 51 5c fe a1 0f d9 bf d5 ba b6 79 dc 7f 95 Data Ascii: VH|`nl#tI![7L):HD0}J,`?/U;Edr,vJ.GH\nn.e!rs\jno#*E<ujiqEf>xVtzvx|<c5e',l{J4% `Ip6Q\y

2022-07-27 17:45:27 UTC 4928 IN Data Raw: a5 c0 fd 2e bf 45 1e 2d 0d 6b a2 3a 7e ed 71 db 65 10 8f 20 5a 37 2f f1 9b 8e 88 34 a5 eb 3a 4b 3e 04 2b 2b cf 11 69 19 85 3b 56 78 f5 e9 43 3b 93 e8 e2 b1 7d ab 02 4f 47 b7 bb 85 9f a4 ca fc e5 4a b2 f1 f2 3c da 04 e6 36 2a 2c e4 98 ea eb 5a b8 c2 d6 f3 5c 69 ad be 14 6a 8e 15 11 a3 27 93 bc 0e 50 d7 57 23 11 62 80 fa 37 37 b0 f5 56 0d 5d 01 be f2 6a 3b d8 38 89 90 40 15 b9 2b 70 48 9d 65 3c 3d 2a 47 a5 3f 76 10 d3 be 37 e9 a4 29 75 9b 7d b6 91 95 fa 51 86 34 06 b9 9f d0 e3 9f fd 35 c3 c0 82 9d f5 0d 05 36 9b 59 83 3e 63 66 ae 76 47 19 2a b8 d2 b1 37 62 14 4c 43 67 66 41 11 b4 4f b4 29 8a 9b 31 a1 7e 40 42 98 8d b7 af bc 5d 55 54 97 54 b7 05 39 cf d0 48 7b fa 36 b6 9e a9 3b ec 58 7c 2d 9f 4e 46 e9 17 4e f5 7b b5 c0 0c 64 ad 17 95 e8 ae ea 00 32 13 fb a0 Data Ascii: .E-k:~qe Z7/4:K>++i;VxC;}OGJ<6*,Z\ij'PW#b77V]j;8@+pHe<=*G?v7)u}Q456Y>cfvG*7bLCgfAO)1~@B]UTT9H{6;X|-NFN{d2

2022-07-27 17:45:27 UTC 4944 IN Data Raw: 50 10 a8 57 93 6e 70 92 6f f0 9c 1d 0b 86 fc 4f 51 c4 ed 3d 3a a4 51 a9 94 bd a7 2e a0 b7 f1 e8 86 03 5c 91 8d 97 0d 61 60 f4 a7 dd 57 00 e0 e6 51 bf e4 9e 75 94 05 22 56 5c 6a da 5c e7 e9 a6 b0 4a 95 a3 cc 7a 11 83 3c 64 bf ae 42 02 43 24 c6 59 d8 7d 1e 92 ca f2 12 04 62 7d 22 f8 38 44 f3 77 13 9d e9 38 73 1f 6a 8c 4c d5 f8 b7 e2 0d 00 65 8f 02 61 ee e6 50 7b c2 99 2a 33 f5 c1 8a 04 0d 55 4b f8 15 20 95 96 9f f7 cd 46 64 50 32 13 3a 3e a7 6b 2c e2 4a 1a 5f ac eb 32 76 7a 6e fc 52 af 27 97 d0 3e 50 eb 9a 6c cc fb e4 9f ce 5a b8 22 9b 20 5a 57 6d a4 cb 2d 87 ae f8 f5 5d 5a a4 58 2d ee 6d 35 13 d0 16 14 02 13 74 e6 b5 46 a2 08 66 2e 9f a1 49 10 6d 46 a3 23 11 5f 14 f1 7e 9b ba 8a ca bc 19 db ea 24 7f 82 a5 cf e6 fe 2e 7d e6 9c f9 81 dc c5 97 f4 c4 b6 dc 94 Data Ascii: PWnpoOQ=:Q.\a`WQu"V\j\Jz<dBC$Y}b}"8Dw8sjLeaP{*3UK FdP2:>k,J_2vznR'>PlZ" ZWm-]ZX-m5tFf.ImF#_~$.}

2022-07-27 17:45:27 UTC 4960 IN Data Raw: 92 95 3c fc d2 a0 2d e5 cb 21 99 dc 7f 4b 7e 32 28 9c 49 e4 a9 e1 aa 14 d0 eb 17 6c 9a 20 e2 73 04 13 dc 73 60 50 45 b1 e5 d8 72 88 f3 04 52 e9 73 57 80 9c df 24 f8 aa 72 fc c1 87 3b 1f 67 21 c5 6e cc 79 6c 56 b2 3c 3a 1b 7d 89 16 d8 d3 2c b9 54 19 ef f1 76 79 93 e5 0c 1d 74 fb 3b a5 e8 05 7b 74 50 cc 78 07 9a bf 55 cb e6 21 4c d2 33 20 d6 72 91 7a b7 fc f3 ab d7 6a ae b3 9d 73 27 50 6f 71 4d d9 85 2a 27 af 6c 65 e8 47 d1 77 55 88 b5 66 b0 b8 c6 3b 16 ea cd 1c 1d ef a0 68 bb cb bb 83 e5 89 03 39 60 7d e7 ec 09 f0 79 25 69 c9 80 4b d3 e5 13 fc 4d b3 8f d1 d2 4d 7e 2d 1f 0d a9 3d 09 fe 08 51 71 34 1f 87 90 cc e2 f8 51 a2 24 c1 03 c1 e7 48 58 f1 2a 6a 0d 84 83 e2 80 a7 e2 ef e2 9d 94 d6 e5 cc 4e ec fa 08 4a bb 5c 00 b1 d9 3b c1 fd c4 5f cf 2c 74 8f 83 02 b7 Data Ascii: <-!K~2(Il ss`PErRsW$r;g!nylV<:},Tvyt;{tPxU!L3 rzjs'PoqM*'leGwUf;h9`}y%iKMM~-=Qq4Q$HX*jNJ\;_,t

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 62 of 114

Page 63: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 4976 IN Data Raw: 0b dc f9 95 df 8c df d5 7e 24 57 50 70 ee a9 98 87 7c 88 12 1b 17 d9 de d8 0b 4e ff 53 7f 71 f3 6e b1 06 81 ff 64 90 e7 58 5c 69 d2 9c b3 95 31 0d 17 d9 62 7e 89 12 c4 f3 37 78 a9 fe 89 83 6f d1 e2 b3 18 a5 d4 39 55 26 8d 2a d1 55 b4 b7 f1 52 b9 87 d5 66 65 83 00 23 bd d4 df e4 b8 3c f9 c5 17 84 65 3c d5 05 15 56 a1 51 4c 84 7b 05 af 73 f5 6a 46 ca f1 05 95 00 a7 12 01 8f bd ea e9 92 8e 0e 07 99 ba 1a dd 1d cd f3 6c 9e c3 ab fc d2 81 61 54 87 6e 10 69 06 d2 e7 b1 30 b1 21 87 6f ea 42 3c 48 ce b0 bb 79 1b 36 a6 75 8c 5e d2 9c 7f 06 e2 65 7e 5d 49 24 75 8e 73 a9 a5 46 20 45 00 24 ea 01 62 b2 22 4c 74 2b 5c fc dd 94 08 55 e5 fd dd d0 0b 55 cf b3 35 e3 8e b2 77 83 a5 aa 67 07 d2 cf 50 1f 93 57 00 ce c6 4b 83 9a 6c ea c9 86 28 91 72 50 ec 14 23 1e d7 01 b3 7f Data Ascii: ~$WPp|NSqndX\i1b~7xo9U&*URfe#<e<VQL{sjFlaTni0!oB<Hy6u^e~]I$usF E$b"Lt+\UU5wgPWKl(rP#

2022-07-27 17:45:27 UTC 4992 IN Data Raw: f6 c8 fd 00 e8 5a 8a c8 f1 a7 8c b4 3d 27 c1 f7 1a cd 8d fd ae a9 05 8c d1 96 4b 49 96 52 ed e6 2e 10 10 4f 24 e3 f3 ac 6f 1d f8 eb 40 d2 3c 11 71 ad d8 5f da 6b 16 da 7d c4 4c c9 63 3a cc 59 fc d5 c4 79 52 79 24 8e 3d eb 3b c5 be 2a d2 74 ff 00 0b c9 a9 59 5d db 6a 30 d9 cd 1b 15 b5 94 49 96 f3 14 85 c8 3c 13 91 f9 d1 5e 41 e1 1d 2f 51 f1 f7 c4 eb 93 e2 c6 9e 5b 7b 7b 35 b9 9a cc 4b 24 51 45 24 87 e4 8c a7 1c 05 24 63 f8 b6 e4 e7 35 e2 be 0f d1 35 4f 88 1f 16 ee 4f 8d 1a 69 e0 b7 b1 5b b9 ec 56 77 8a 18 64 94 83 1c 45 32 30 02 92 31 fc 5b 72 73 9a f3 1d 03 4c bc f1 67 c4 09 cf 89 c4 93 45 15 b8 b8 96 d9 64 64 8e 36 7c 6d 8f 6f 60 01 3c 77 db 93 9c d1 5e ed 64 b6 7a 65 bc 56 b6 70 5a db 5a 47 f7 62 85 55 15 47 b0 18 af a0 f4 e7 b1 d2 ed a1 b4 d3 ed ad 2d Data Ascii: Z='KIR.O$o@<q_k}Lc:YyRy$=;*tY]j0I<^A/Q[{{5K$QE$$c55OOi[VwdE201[rsLgEdd6|mo`<w^dzeVpZZGbUG-

2022-07-27 17:45:27 UTC 5008 IN Data Raw: f7 01 74 a2 92 17 ce 11 23 14 ae 0b 74 b9 eb bd db 3c d6 37 df 63 28 a8 cd f9 e2 ed 1e 66 1f c1 34 55 8c 0d d3 fa bc b2 b7 63 54 7c c5 7a 0a 31 db ad 29 58 c8 c3 fc 5b 77 5b d5 ee ab 12 39 9f 3f 75 92 35 be 7c 1b fb da 7d d7 e5 34 d7 e8 77 04 9e d4 1d cf 41 9e 16 18 f4 65 b3 d2 8f 38 25 2f fc a4 1d f1 81 0e 47 c2 af 28 c8 ee c3 12 62 ce b7 70 5c db 42 7c e4 6e 81 4e 20 d5 27 38 33 20 21 cf 97 18 3f f3 8a bf ff b6 65 f2 22 b1 19 fc 01 7c 3f a5 51 7c bf 1d 63 ff 94 e9 86 4f 43 84 81 df 53 f8 16 98 d5 df 1c 05 81 6b 26 ff 57 a3 4f b3 5a 8a 86 e2 79 f3 38 25 8d 3d be 8c 04 0d b6 d9 df 11 6a 77 03 7b 7a 7c 0b d5 5d d1 7a 4f 76 c3 08 58 f7 1c 7e 55 e1 c1 39 fd a3 ad b3 64 11 ad 8f 14 20 c0 3a 18 35 21 c7 7d 03 1c 4f a9 ec a9 cb c0 12 07 39 fd 1d 7c ca 0f ed 82 Data Ascii: t#t<7c(f4UcT|z1)X[w[9?u5|}4wAe8%/G(bp\B|nN '83 !?e"|?Q|cOCSk&WOZy8%=jw{z|]zOvX~U9d :5!}O9|

2022-07-27 17:45:27 UTC 5024 IN Data Raw: 30 63 b7 1c 7f df 9f a5 65 5c e8 97 16 8a 31 a9 5c 21 e9 8d 90 f4 07 fe b9 7d 2a 94 fa 6c 90 2e 7c e9 13 8c 63 6a 7a ff 00 b9 f4 a2 b9 8b f9 cd b4 b2 45 26 b7 aa 6f 8c 95 21 6d 51 81 cf 7c 88 31 58 57 33 79 12 48 92 ea 57 c0 c7 91 85 81 58 1f 7e 22 c5 65 bc db 1d d5 ee 67 5d 99 01 56 30 73 f9 27 bd 15 9a ac 65 9c 47 fd b3 aa 36 46 70 2d 57 27 ff 00 20 d5 38 ff 00 7d 30 41 aa 6a 07 77 51 e4 0c 9f 5f f9 67 51 a2 89 64 0a b7 77 24 37 27 f7 7c 9f 6f bb 45 67 78 7f c4 72 f8 12 5d 7b cf d0 75 5d 5f ed f7 9f 68 fb 7d 94 59 72 80 00 91 b4 6f b4 8d a0 63 e5 c8 35 c9 69 57 d7 fe 05 bc f1 13 4f a0 6a 7a d2 ea 37 df 6a 1a 85 88 52 e6 3e 15 23 68 dc a9 1b 14 60 6d c8 3d 78 ae 5e c8 5f f8 5a eb 5a 32 e9 17 ba 9a 5d dd 0b 81 7b 6a 53 71 4e 02 21 47 2a 7e 50 31 c7 14 57 Data Ascii: 0ce\1\!}*l.|cjzE&o!mQ|1XW3yHWX~"eg]V0s'eG6Fp-W' 8}0AjwQ_gQdw$7'|oEgxr]{u]_h}Yroc5iWOjz7jR>#h`m=x^_ZZ2]{jSqN!G*~P1W

2022-07-27 17:45:27 UTC 5040 IN Data Raw: f1 ff 00 8f d1 57 a3 ba d4 de 3c 6f 85 40 e5 83 41 cf d7 fd 65 5a 8f 50 bf 91 02 6d 45 3d 4e 62 19 e9 d7 fd 65 59 8e f6 77 40 bb 00 3d 4e 54 7f f1 54 54 fa 7d fe a2 e5 92 3b cb 16 da 7e e8 8f af bf 12 1a b9 a7 5f 5f b6 e0 93 5b 30 42 32 a5 40 cf 1e ce 6a e5 95 dd cf cd 83 11 55 23 20 e0 67 f5 a2 ad 68 da 8e ab 71 71 a8 79 57 7a 6c 98 9c 29 65 42 40 3e 5a ff 00 b6 6a de 89 aa ea 73 5d ea 61 1e c1 f1 72 ab 91 92 01 f2 93 dc d5 cd 2f 54 bc 6b 9b e0 3e cc 47 9e a3 39 e0 1d 8b f5 a2 b4 ef 35 4d 66 c6 08 ee 65 ba d3 53 ca 39 f9 95 93 70 ee a3 2d ce 47 38 f5 15 ab 79 aa eb 56 70 45 74 cd 60 0c 27 76 09 2a 58 63 e6 51 eb 91 db d4 0a d3 97 55 d4 a0 8e 29 c0 b6 cc 47 76 dd c4 16 18 e5 7a 7a 7e a0 51 56 6d 7c 4d 77 36 59 35 5d 1f 00 03 95 93 a8 fc ea f5 97 88 af a7 Data Ascii: W<o@AeZPmE=NbeYw@=NTTT};~__[0B2@jU# ghqqyWzl)eB@>Zjs]ar/Tk>G95MfeS9p-G8yVpEt`'v*XcQU)Gvzz~QVm|Mw6Y5]

2022-07-27 17:45:27 UTC 5056 IN Data Raw: bc b0 ca 17 a8 7b dc fc 99 d0 58 68 64 0f df 2a 2d cd fa 49 f2 20 8a ef 94 11 ca 7d f7 00 3d 8b 8c 81 cb bf 5e f8 45 65 d2 8e 91 66 86 96 f9 6e b6 23 13 d3 81 f7 e5 93 d6 64 47 24 b1 23 fe d7 d6 24 f1 37 2d 4c 07 81 b8 7b d2 32 0b 3e 43 7a af b2 cf 7f fa fa cd 3a 79 7b a6 c9 bf c2 8e 29 a6 12 f9 5b e5 1f 9f 29 f0 62 57 22 0d 74 b4 11 49 06 4c b9 32 b0 2a cb 8e 22 fd 5d a1 2a f9 e2 f1 21 28 c4 c2 93 09 c8 4e 72 7e fd 57 de bc 64 84 e4 9d b6 ab 2b 92 73 51 d1 97 00 22 2d bf ac e2 ca 6d ad 26 69 9b c5 38 c0 e1 c0 33 c0 40 a0 b8 ca 3a fc 9a c1 a0 40 36 32 31 31 06 1e 3f 93 98 7d 55 5c c5 4e df 0e 61 6c 92 b2 89 13 c4 86 c7 89 e6 70 43 eb b4 dd 17 6a 6d a7 2d e4 19 e6 6f b7 22 df 49 ed b4 8b 9e de 50 de c3 2b cc 27 02 dd 0a 47 ce 95 18 1a be df e9 56 fe 05 ee Data Ascii: {Xhd*-I }=^Eefn#dG$#$7-L{2>Cz:y{)[)bW"tIL2*"]*!(Nr~Wd+sQ"-m&i83@:@6211?}U\NalpCjm-o"IP+'GV

2022-07-27 17:45:27 UTC 5072 IN Data Raw: 94 22 2e 29 e4 b8 44 6d 18 4d 30 9a 2f e9 42 19 a7 44 ce fc bf d3 cb c8 bd 76 be a8 b5 bb 7c b6 e2 93 ab 29 a5 03 ed 36 26 c8 f6 72 77 af fa 6b 81 67 fc ad 37 3e 6b 5a 70 69 d9 2e 66 c3 e7 31 56 2f ae 0a 24 c4 21 d7 c2 44 79 19 b8 56 db 72 df 05 cd 57 df d0 13 f3 ed 2b c4 9c 68 f5 36 6f 49 a4 45 8f 15 fe a7 54 52 79 91 7c 36 3b 12 a2 98 93 ab 6a e7 e0 32 27 2b 6f 31 0e 8c 19 c0 ed 23 f6 a8 20 a1 7c 2d 69 42 ff 6c b9 b7 72 f3 60 8b 00 e7 13 e4 20 58 97 85 71 1a 31 b2 d4 cd 20 d4 64 65 68 ad 4f e6 8a 1c 3d fc c1 9d 22 2a 4b fd 96 97 da 55 64 53 de 88 eb 19 c6 83 81 0d 67 d3 65 8f ad 55 e3 e8 60 a6 77 80 6c f4 22 2a 49 bf 33 d3 ec 69 0f 70 d5 b0 b5 8a df 9e 78 d4 a4 86 bc 31 98 81 b5 2d 70 e4 d5 a2 84 14 42 a8 65 16 1d 93 68 76 14 db a5 da e2 e0 20 e1 77 df Data Ascii: ".)DmM0/BDv|)6&rwkg7>kZpi.f1V/$!DyVrW+h6oIETRy|6;j2'+o1# |-iBlr` Xq1 dehO="*KUdSgeU`wl"*I3ipx1-pBehv w

2022-07-27 17:45:27 UTC 5088 IN Data Raw: e6 a1 3a 97 fb dd cd cd 0d 1e 13 18 39 77 57 97 88 f7 5a 99 13 7a df 38 b0 80 65 d1 c2 c3 24 bd a5 c9 fd f6 74 6f 0f a0 e4 4e 6b e9 89 85 7c f1 2e 12 1c 14 18 1c fc 19 11 87 cd 2e eb 23 e6 6b d1 3a 08 3d 9d 5c 1b 1a 59 a6 66 84 38 07 bf f8 f8 df 7e 23 5f 11 dc 25 43 97 fd f1 7d 42 e9 fd 17 5a 5e 07 32 4e c3 e0 37 35 25 0a 52 42 09 45 bf be 67 cc 3d 4d 62 a0 e2 2e cf b1 eb c9 d0 4f d1 c5 d3 d8 05 21 91 7a 14 77 0c 9d 22 7c 0b 0a f4 c4 04 45 75 5b 3f 84 82 6e db 04 c5 28 61 c1 83 12 cb ab 5b 1e 6c 38 e6 c9 85 29 05 15 95 03 1c e2 08 cd dc 3f a6 06 59 85 b2 05 18 46 6b ac 42 1a e1 61 d9 15 bf 99 9a 85 9f 02 56 1b 07 e5 50 e6 bd af 5d 8c 53 ae f1 9d 75 d0 2c a1 93 6c 74 db bd 15 8f 10 6e af 44 9f c2 3d 91 59 50 73 cb 9a 81 b5 e5 c5 19 50 6a 38 7d 79 bf d3 02 Data Ascii: :9wWZz8e$toNk|..#k:=\Yf8~#_%C}BZ^2N75%RBEg=Mb.O!zw"|Eu[?n(a[l8)?YFkBaVP]Su,ltnD=YPsPj8}y

2022-07-27 17:45:27 UTC 5104 IN Data Raw: 0e 4e d3 eb 06 05 0f ef 8c ab c9 0b 14 e4 72 85 9a e7 99 4d 57 c9 38 7f 5e 84 1f f1 45 3c 42 43 e6 34 44 08 3b 73 fd a1 67 ee aa 28 3b ed 0d e7 29 00 c2 b5 e4 e9 39 f0 0c b1 e2 ba ea d6 7d d8 f7 5d c6 ca ea f5 d3 e8 0c 14 e3 7e 52 bc c2 de 56 09 ee d9 84 d3 02 87 41 00 ef fe 4a 9d 19 35 8e 05 c4 ab 64 b8 91 07 61 f3 64 a5 ff aa 41 65 6e c2 52 52 35 6f 2b e0 9c 6d c2 d7 59 ab f5 79 7f 9a e3 fe fc 3c c4 cd 86 a5 43 1e ac 3c 57 3e 8b a9 29 8a 48 39 b3 44 76 6f 47 c1 07 73 c9 3f da a1 a8 48 48 78 51 7f cd 36 10 7f 4a b8 be d5 d4 d1 44 c9 5f 18 28 02 34 47 e0 c7 e8 e9 ec 09 cf 82 57 76 a3 8e d7 53 79 61 bf ca 2b 2e d1 d5 db d4 f9 52 02 ce 39 56 15 fa a2 14 fa 89 18 01 91 72 05 ea 3d eb df 12 97 56 39 19 64 5e 36 50 c0 b9 57 0b e2 92 13 42 5a 92 30 27 ed f2 7e Data Ascii: NrMW8^E<BC4D;sg(;)9}]~RVAJ5dadAenRR5o+mYy<C<W>)H9DvoGs?HHxQ6JD_(4GWvSya+.R9Vr=V9d^6PWBZ0'~

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 63 of 114

Page 64: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 5120 IN Data Raw: 03 17 37 e8 a6 67 3e 3a b6 79 01 3b 14 b9 3d 7e c0 c4 c8 fe 53 a7 56 31 6c d5 6a 9f eb c3 5e 03 07 0d 1d b5 73 67 bf 4c fd 56 b7 77 8c d9 d2 61 48 c3 6e 75 06 8f 38 58 eb dd fe 06 9f e3 ef 9b 37 74 98 f7 c6 76 ee c2 e9 cd 7a 15 ad 41 fb 16 4f 7d d1 e4 f1 bf 2d 77 64 0f 6f 98 d5 a9 5f ff 35 8d 46 19 55 dd 32 27 79 59 80 8f 11 6a 5b 6b ac 5c f7 10 39 a6 7f d7 e0 d9 fd da 9e 3a 3d 4f c7 3d 27 b9 55 5a bc 7b b5 e0 e0 e0 bd 87 0f 5b 58 59 b5 ad bb e1 f2 f2 8d 5d e7 05 05 af fc 6c 6a de e8 71 d0 a2 2a 16 f7 f6 d8 ce bd 31 b1 47 54 40 dc 5c 93 ed ae 8b 0a 32 f8 2e d8 82 bc 06 cf 0e e8 bf 5b 7e 62 d9 7e af c6 5b 4e 58 6d 1d 34 c0 2e c2 dc e9 40 55 69 6b 47 37 77 f7 d3 fe 5f 86 6e 1d fd d9 c5 66 69 8f b8 8e 17 16 e9 2d e8 6e 33 3b a6 ad 7d 67 f3 49 8f 5f ef 35 b4 Data Ascii: 7g>:y;=~SV1lj^sgLVwaHnu8X7tvzAO}-wdo_5FU2'yYj[k\9:=O='UZ{[XY]ljq*1GT@\2.[~b~[NXm4.@UikG7w_nfi-n3;}gI_5

2022-07-27 17:45:27 UTC 5136 IN Data Raw: b8 0f 82 ee fb 91 fe 46 d6 b0 c9 a5 f2 da dc 68 83 f9 65 e2 67 e9 8a 1d aa 0d 5b 5b 81 75 61 af a6 b5 47 f1 d6 fc ee e4 0d 97 8a d3 05 d4 23 70 fc d4 d1 20 42 07 74 03 0b 68 dc b0 a6 67 a6 36 c9 3e 48 bd ca 1c 66 d1 96 f5 b0 6a 33 5c 3f 4e 55 2e 4e c1 3d 5b 71 88 2f 6c 4d d0 98 c7 57 77 67 e1 22 77 f8 f4 68 e1 d4 3a 07 3c 43 65 da 9a 00 7e d9 55 0d fc 02 a8 af 77 f8 58 85 e0 c0 b2 da e9 a7 ff b2 69 fb 3c 7f 58 b3 5d 13 90 02 02 9c 6b e2 8b 16 5b 1b df 1d 2b eb 57 8b 07 6d c3 aa fa eb fc 8f 33 83 57 57 91 aa 95 c1 1b 1c c5 6c 12 ac 57 44 34 d6 19 90 97 e5 40 cc c4 0e 98 9d 92 f6 51 f5 66 16 31 46 d2 0b 19 b6 ef 81 52 80 1a 1e 98 2a f2 ba 05 4a e2 01 ae 62 87 b9 85 5e 6e 9d d9 8b 3c 62 3d 70 5c a7 7c 85 38 32 bc df 54 1a 0a 88 ab 00 72 c0 02 95 65 66 b2 5f Data Ascii: Fheg[[uaG#p Bthg6>Hfj3\?NU.N=[q/lMWwg"wh:<Ce~UwXi<X]k[+Wm3WWlWD4@Qf1FR*Jb^n<b=p\|82Tref_

2022-07-27 17:45:27 UTC 5152 IN Data Raw: 23 0a fe 67 0f cd 6b 78 f3 03 ec e6 35 b2 84 88 e0 97 d9 0c 90 e9 15 d5 17 53 8c 1a 88 d5 8a 5a e5 2e 1f 19 6b 78 1d 2b 68 14 d6 84 8f 15 ba 0f fc c5 fe 55 1e 3e da 29 f6 8b 46 c0 a8 41 bd 0a c9 ff e5 c2 6a 69 bf 97 af 02 a4 f4 e3 e5 e5 cb f7 65 4a 01 13 0a 0c 72 73 f1 e2 c4 b6 0a 5a c4 06 ac 25 c2 2c 60 eb d0 d5 e4 bc c1 d6 af 0c ce e8 8b 44 6f 28 13 87 63 46 39 40 8d c3 c1 44 70 84 b7 67 27 01 de a1 62 cf b6 cd d9 3c 37 78 e2 55 93 03 8d 4e d9 80 e2 e2 b4 17 ee 4d 00 60 97 83 63 83 29 d1 31 01 67 4b dc 5e f9 2d ab 73 fc f6 a2 4d a3 32 6d 18 14 ca 84 eb 87 5d 61 83 61 1c 06 99 b6 70 e1 0d fb 81 b1 ea 93 08 20 dd 44 4b f7 0c 3a 5d 9d 8f 01 0c c5 61 12 02 b3 0e 47 28 19 60 23 da 23 63 7d f3 aa 91 81 c9 33 84 27 2b 98 53 5a ca e0 05 ad 36 8b 2f ee 74 f4 f8 Data Ascii: #gkx5SZ.kx+hU>)FAjieJrsZ%,`Do(cF9@Dpg'b<7xUNM`c)1gK^-sM2m]aap DK:]aG(`##c}3'+SZ6/t

2022-07-27 17:45:27 UTC 5168 IN Data Raw: 1b 2e b3 06 93 96 6a c7 1e 50 37 23 13 63 51 b7 62 14 6b 79 17 7d fd 23 a6 ed d7 3d eb ed dc e9 9c 01 6c 58 7f 2a c9 f1 8e 26 25 24 b5 10 3b 52 a4 69 35 46 6e f4 a5 0b e2 88 e9 35 67 48 cc 06 59 7c 04 c1 c2 46 70 08 88 99 4e 90 29 79 64 22 14 40 81 69 b7 28 a1 1d 36 bd 9c e3 29 9b 5c 64 a9 21 f6 22 52 1c 1b 19 22 a7 78 62 bd 54 0e fc ae 3e 00 e9 1c f6 7a d3 c3 87 9c 84 c0 26 ac 67 2e 0e 18 24 c1 cb 52 39 ff 9c 12 85 8d 6d fe 78 f0 c7 9f f5 9a 45 9a 00 c9 22 db b1 ae 0d 44 82 d2 24 e0 f9 3e 68 37 10 54 1a d6 25 db d1 17 cd 85 23 a6 c3 d7 79 bd d1 82 6d 6c 18 a4 bc 51 6b 53 8f 9c 55 da 62 95 b0 0e 82 6d 88 70 bb f0 12 68 3f a3 2c a6 a7 1a c7 b3 b8 c7 71 8b 16 24 dc a4 cc 42 44 24 fa ea 33 e0 14 67 0c b8 16 00 06 7c 57 27 7d 90 83 86 67 9e ac c5 f7 18 2c 87 Data Ascii: .jP7#cQbky}#=lX*&%$;Ri5Fn5gHY|FpN)yd"@i(6)\d!"R"xbT>z&g.$R9mxE"D$>h7T%#ymlQkSUbmph?,q$BD$3g|W'}g,

2022-07-27 17:45:27 UTC 5184 IN Data Raw: ab d4 65 58 ce 56 e6 ab 63 ff 83 da 81 04 34 80 2f be 51 81 22 74 e9 76 e0 58 80 7d e4 38 6c 76 fb b2 8f 1b 63 6b a4 07 13 6e 44 ee 15 ee b8 e5 59 2b 53 29 33 db 41 d1 3a fc 1c 8b ed 10 af 78 b6 51 34 00 a6 06 d9 a6 5c 35 22 b2 f5 7c 22 cb 48 1e 2e eb 62 29 e1 92 39 24 d7 8e 2b 9e 9d ce ba 2d 16 48 90 79 87 42 09 a0 14 8e d3 ca 9b 09 a0 16 11 3c 0b e4 a2 77 00 e4 2b 9e 6d 9e a3 a2 41 a6 58 74 37 d9 ec 6d c5 15 c4 fb ce 19 88 d1 18 2a a3 6b cb 82 d2 2b 9e 6d c6 4c e2 88 20 50 30 92 83 ee 2b 46 f8 e0 1c 70 80 78 c3 19 aa 1d a1 79 c8 d8 bf 65 9f c6 36 0f e0 a3 58 ec 29 6c 2e 76 dd 94 4c 48 b1 50 ec 98 c3 d0 23 27 4e 72 ce ab 1a d5 15 63 b3 32 03 f4 cb 71 c8 9b 37 31 ea ea 28 60 8a 1c 11 3b 92 11 72 51 53 08 a0 88 f0 e3 8a 67 9b a2 c4 0c 3c 67 7a 06 c8 8b 74 Data Ascii: eXVc4/Q"tvX}8lvcknDY+S)3A:xQ4\5"|"H.b)9$+-HyB<w+mAXt7m*k+mL P0+Fpxye6X)l.vLHP#'Nrc2q71(`;rQSg<gzt

2022-07-27 17:45:27 UTC 5200 IN Data Raw: 97 5d cd 31 33 c6 83 0d 46 85 f7 ef 08 1f f7 8d f7 49 c8 76 9f dd f5 44 98 d2 0a d3 ce 62 1b d6 14 2c ab 05 7a 1b d1 5b 16 ff 78 3c ad 92 8a 1e 2b 81 7d b7 fb 59 3e ca 6f af 5f fe d9 e7 4d b6 01 6c 6e 79 3d 9c 3a 9c 62 ac c9 0a fe 6c 69 6d 2b 60 39 c6 ba 61 d3 f5 f5 f0 de ee ca 22 46 e3 da 05 90 f2 d4 e3 c4 16 9e 75 0e 10 4c bc 87 48 63 2a e1 14 eb af fb 87 7f ed ee ca 23 29 04 c9 72 3c e6 7b 3a 93 66 80 d3 74 3d d2 7b 4a 64 a2 26 38 9e d9 92 69 ef b3 bb ae 87 da 58 18 11 b0 0d e6 98 b0 85 5d 1b a3 67 aa 2a 1c 7b 2c 4e 99 57 5d 8e 15 61 7f b0 bb 4b af 03 c1 8e 80 6c 60 ec ac 9b 62 96 2e a2 c3 52 f3 c7 56 b6 08 7b 06 31 64 d3 1a bf cf ee 9a af d2 8b 29 2c d1 ed dd 4e 00 e1 3a 00 db 28 83 ca 5b 93 51 06 2b ab b1 39 ee 9c df dd 59 17 b3 14 11 ea 65 ca 2c 63 Data Ascii: ]13FIvDb,z[x<+}Y>o_Mlny=:blim+`9a"FuLHc*#)r<{:ft={Jd&8iX]g*{,NW]aKl`b.RV{1d),N:([Q+9Ye,c

2022-07-27 17:45:27 UTC 5216 IN Data Raw: 2a 00 57 e6 e7 9e 52 19 7b d9 75 64 32 5d 8b 5d 1e 7c 70 b1 a4 5e f5 12 fa 3f b3 f9 a1 bd fc 39 9e 18 ec 9d 86 57 b6 0d 90 01 f8 69 10 21 79 09 36 33 e8 1f 5b cf 7b 44 e3 b4 e8 28 8c a6 75 d3 b3 b9 35 0b 9b 94 11 56 7a b7 4c 88 02 5b f3 0d 5c 18 e3 44 e0 ac c0 bb 6e 92 25 e7 51 66 db 52 14 6e db 5c a3 65 1f 16 ff 1e 3e 75 05 09 54 c3 40 1c a4 60 9f b3 84 6b 18 5b 30 33 20 42 77 cd ac df cd ec 43 83 bd d3 f0 ea a3 3a 7b 34 c1 81 38 76 70 f2 99 f5 1d 0d e8 09 08 8a 27 7d 3c c4 b6 31 9a e3 fe e9 e7 86 c3 b6 0c d8 91 1d 71 0d 2e 74 82 5d 4e 03 20 9e b4 70 3b b0 3f 85 ce c1 5b 6c df ee 9a d9 2d 53 26 25 06 b7 0a 30 5e ad e7 41 21 70 8e 60 b1 22 d6 03 28 95 40 49 cf 58 b7 4e 74 b7 26 20 ec d7 ec 23 83 bd d3 f0 ea b5 c0 da 6b 2b 9a 15 48 04 f4 c4 62 a4 4b ad 02 Data Ascii: *WR{ud2]]|p^?9Wi!y63[{D(u5VzL[\Dn%QfRn\e>uT@`k[03 BwC:{48vp'}<1q.t]N p;?[l-S&%0^A!p`"(@IXNt& #k+HbK

2022-07-27 17:45:27 UTC 5232 IN Data Raw: 7a b9 5f 31 38 6e 33 be d2 c6 fd 53 83 7b 6d a4 af 74 45 bf 62 70 60 b6 af 34 6f ff d4 a0 f9 47 8f d0 4c de f7 95 96 ed 9f 1a b4 d3 11 7e a5 5b fb 15 83 83 51 7d a5 51 fb a7 06 dd 0c 27 5f e9 7b 7e c5 e0 e0 0a 5f 69 cf 7e fa 4e 7f a4 a3 71 dc 3c 91 52 d6 e0 58 82 37 68 0a ac 8c 59 d6 56 6e 11 01 67 c7 08 89 7d b4 ac 3f 3b b7 37 6e a0 12 d5 7f b0 37 b0 ed e0 03 3a fc 1e b0 83 c5 36 09 15 38 55 79 38 21 07 2a b1 7d f7 69 51 ff e3 5d 79 b8 ef fd ee 65 47 c1 bc 7c ff e3 9d 9c c2 d1 18 81 c5 ce 30 2a 62 83 db 63 61 bb 47 84 cf 94 86 f2 ac d0 f5 f0 bc db 77 df 60 74 cc 64 12 1e f4 03 3e 06 44 0b ab 1d e0 1b 4c 46 f0 4c 9d 7a 98 c2 59 10 0b 17 56 77 e7 8f e3 95 03 1f ff 7f d0 e2 eb ef f7 6a 62 85 f9 a4 c2 78 63 6b 93 06 d8 c3 b0 c7 b6 57 15 14 c7 25 e6 83 b0 ad Data Ascii: z_18n3S{mtEbp`4oGL~[Q}Q'_{~_i~Nq<RX7hYVng}?;7n7:68Uy8!*}iQ]yeG|0*bcaGw`td>DLFLzYVwjbxckW%

2022-07-27 17:45:27 UTC 5248 IN Data Raw: fc a0 f0 f2 f6 39 ff 5b 9b eb 79 9a e9 d1 26 83 5d 88 dc 90 99 78 14 b6 ba 45 39 ef 0b b2 08 79 c5 51 34 4c 55 e3 77 6d b6 a3 fb c7 7f 43 37 e3 5b 9b 6b 37 23 52 4c 14 21 08 62 2b 23 f9 50 4c 95 94 07 16 d2 78 de 42 02 84 18 75 66 bf 1f 6c f2 8c e1 a5 13 e7 23 e7 16 17 4d ae 6f dd b5 c4 93 68 a4 5c 35 2c 49 bf 33 a2 a6 e2 90 11 c1 21 6f 52 38 c0 b2 dd f3 7f 6c f2 93 8b 79 d1 e4 3c bd 20 dd 72 5f 3a 43 55 6a a8 17 23 36 3b c7 94 0a c0 79 d7 01 f6 f0 e6 d3 7b ef 7c 1e 35 1c d1 8e 79 87 fa d2 b1 77 bb b7 ec 45 01 17 20 f9 2a 92 f7 ba ec 00 3f 1a b7 c2 7b ef fc c8 e6 7a 9a a6 72 2b 7a 39 9e 1a 6c ba 2c 9e 1d ad 0a d0 97 17 f0 56 f0 90 19 b0 b0 5e 7e ce a3 39 e1 4c 26 6b b1 54 98 01 f8 c3 eb 15 84 d3 8a d0 8e 57 ed 1c d2 7c 8e 2e 9c b9 83 7a 6b 73 ad bc 81 81 Data Ascii: 9[y&]xE9yQ4LUwmC7[k7#RL!b+#PLxBufl#Moh\5,I3!oR8ly< r_:CUj#6;y{|5ywE *?{zr+z9l,V^~9L&kTW|.zks

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 64 of 114

Page 65: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 5264 IN Data Raw: a6 01 d1 a8 bc 6c 8a 16 d4 37 99 64 14 7f 79 6e ef 78 6b a1 84 f4 0f 77 2f eb 2f 4c bc 6f 56 24 3a e7 d5 82 57 94 83 61 93 08 35 10 72 36 0a a7 5a e5 59 c5 fa 67 e7 06 a9 28 33 fe 1e 06 57 ce 5c 4d 36 55 36 06 69 4f 4e 52 e0 99 2c 9d 74 19 69 3d bc 00 c0 b5 c4 34 cc 2d ff 6f 5e 19 3b 94 d2 1e 61 69 1e e5 68 b3 6e 2a b9 08 88 e2 1b dc 39 6f c6 a9 0f db d8 d4 93 0d e5 5d bb 9f ec 8e ff f6 dc d2 2f df d6 8f 5a 89 b2 b1 6e 81 75 b5 3d 31 de 54 f6 46 36 ea 1c e8 62 48 99 16 43 76 52 4e 28 fe b7 af 96 e0 74 b7 06 73 e1 fc a4 28 c4 4d e9 73 af c0 80 dd 74 7c 9c 34 7c f3 56 96 cc 33 00 56 05 ab e0 66 a2 f8 a7 e7 46 f3 ed e3 f3 d7 9a 68 71 6d 0f ef 11 79 91 a5 3b 03 28 ae aa aa 28 5c 06 00 ef 01 27 0f 69 49 a1 fd c9 bb fe 6a d6 96 8b cb d3 4f 75 c5 d9 c2 fe 47 5b Data Ascii: l7dynxkw//LoV$:Wa5r6ZYg(3W\M6U6iONR,ti=4-o^;aihn*9o]/Znu=1TF6bHCvRN(ts(Mst|4|V3VfFhqmy;((\'iIjOuG[

2022-07-27 17:45:27 UTC 5280 IN Data Raw: 7e f5 44 05 3b d9 a3 41 d8 35 40 fe 36 64 55 09 e5 12 f0 db d0 db f9 cc 10 73 4f a9 c4 3b 59 e0 1f 69 54 d1 c5 52 d8 54 22 b7 64 19 0a a0 a6 46 1a d5 48 26 f9 99 21 56 29 05 20 79 57 02 30 49 50 52 66 36 14 55 69 b1 da 4a 00 72 49 9d 6d 42 a4 92 9f fa 15 b3 45 25 38 32 ae ea 3c c4 8d 90 18 57 97 1d 92 3e 16 91 15 e0 54 b2 3f f0 a0 88 cf 0c 31 85 0a 4a 0a 6c bf 27 57 0e 0e 07 a0 8b c1 91 e8 f0 62 36 21 cb 24 b9 b9 6b f8 1b f7 99 21 fc 5c 6e c4 6a 04 3b f2 10 f8 c0 8e 75 89 38 a7 72 c2 34 01 2a 62 bb 36 e0 a3 10 f3 67 86 98 e5 56 64 ac c1 2a b4 24 12 fb d5 1c a0 57 86 59 ef 52 65 0b 4e 66 b1 16 00 b7 fd cc 10 71 06 6c 0a bf 60 71 65 48 f8 f8 d6 c9 34 54 3c 75 e4 24 0f 48 87 c7 07 78 9c 9e 77 2b 8b 59 b9 4d 67 69 fd 61 ad 5e d1 d6 64 72 98 51 4b 26 31 46 63 Data Ascii: ~D;A5@6dUsO;YiTRT"dFH&!V) yW0IPRf6UiJrImBE%82<W>T?1Jl'Wb6!$k!\nj;u8r4*b6gVd*$WYReNfql`qeH4T<u$Hxw+YMgia^drQK&1Fc

2022-07-27 17:45:27 UTC 5296 IN Data Raw: f9 5a f7 10 65 b9 97 81 3f 7e c7 2e e7 1c 00 f7 d3 e7 79 ad 3b eb e5 e8 82 9f 9f 54 06 77 4e 73 99 b8 cd 05 c1 91 a6 d0 22 ba e7 20 ff da 22 76 7f 34 38 bb 15 d8 6b 71 9d ba 29 f7 67 f9 e9 6e e0 10 79 3b 43 9b cf 7e 78 db 2d 81 01 04 4d 9c 30 90 e6 9a 92 7a 5c 00 a4 26 a6 b2 c6 76 b7 15 78 6e ce f2 d4 7c 74 7e ef b9 d4 76 c9 a6 49 32 e7 0e d2 68 a9 d5 13 47 47 73 a1 cc d1 a3 ea d5 9f 20 c2 cd ea b7 3b 1a 95 aa 76 de ba 8d 01 50 4f 49 61 d5 3d a7 33 20 ab 15 17 af 31 01 71 f7 3a ef 50 6e 16 e2 7e fc 4b 87 96 6a 18 f9 a9 f6 b4 7f fe f7 e7 39 9a 4c 0f d8 fa c4 d8 ea 89 d1 a4 84 d6 ec 24 11 b8 99 1c 34 c7 f1 46 df 3e 69 7c 55 fe 72 44 95 c5 08 33 ee a9 5e af 56 24 d2 42 54 e5 e9 c9 5f de 8e ed bd 7b fa ad 37 8b 39 de 50 bd 6c ba 8c 54 83 c3 00 32 78 6f 2a 0b Data Ascii: Ze?~.y;TwNs" "v48kq)gny;C~x-M0z\&vxn|t~vI2hGGs ;vPOIa=3 1q:Pn~Kj9L$4F>i|UrD3^V$BT_{79PlT2xo*

2022-07-27 17:45:27 UTC 5312 IN Data Raw: fb 8e 69 6c 98 34 b6 2d 8d 3f 9f 06 43 1f c3 9e 50 3e 2b 0f ce ea 9c eb f1 e3 db 70 00 ae 80 e8 36 82 8c 09 f6 c5 81 3d a8 68 4d 0d 00 95 51 6c b1 bb ff 40 e1 dc b3 20 ed f7 a7 f9 3c 83 32 02 ae 83 1f d3 f6 a1 02 cb 21 a9 d0 d2 31 0c 85 3b c5 e9 4b e1 b7 d8 e7 8f dd 19 e0 7b 7f 39 ce 87 9c 3e 58 a4 38 e9 50 35 ba 2e 92 27 b5 ec 6e 49 9d 60 16 db 56 29 1e a7 ab 0d b2 78 0f f7 04 67 01 bd 04 48 76 b7 e0 9c 01 df d2 bb c4 8b d2 4c bb 18 30 1c 80 59 0d 44 62 d6 fa ec 46 d4 63 7a ff bc 4c 3f 98 1e 3d 59 0b f0 83 31 44 dc 7d c3 5e c1 cf 2d 78 86 bc 99 f1 60 3d 52 4f 83 81 cb 2d 3e 8e 19 81 15 ca 5b 3b ec 0f af 5f 2f 1d c1 67 d4 0d 4e 17 1a 5b f8 0a 65 1a a8 cf 1f 1c ea 5a 52 94 bd 03 a3 47 aa 97 6e 9a 3f 5a 09 8d 02 8c d5 3e 4d 92 64 5e c0 df 30 53 c5 aa 01 b1 Data Ascii: il4-?CP>+p6=hMQl@ <2!1;K{9>X8P5.'nI`V)xgHvL0YDbFczL?=Y1D}^-x`=RO->[;_/gN[eZRGn?Z>Md^0S

2022-07-27 17:45:27 UTC 5328 IN Data Raw: 7c 53 02 ab cc 1e 75 67 2b 31 7d 0b aa e6 85 e4 1b a0 15 d5 bb 91 7d 29 d1 a2 1b 35 e4 1a fb c2 e4 50 86 ef b2 f6 2d 9a 7e 3c b0 af a9 3e 38 a0 d0 db 54 81 d2 85 5a ed 70 01 03 53 cd 4d 68 49 65 7c ca b8 63 e9 83 b0 6d 69 b3 1c 0f 94 a5 d9 d8 98 12 a8 45 92 8a 62 8d d7 88 e8 74 e5 52 20 7d c5 21 fd 19 03 7c 2d aa 9f 60 d9 ca db 3f 5c 5e df 56 d8 8e f1 bc d5 a6 a9 33 90 50 c0 2f e7 95 8f 06 3c e0 15 2a b6 04 17 03 78 4f de fc ca df c3 3e 90 9d a4 32 f5 74 3a af 63 89 bc 50 49 50 59 54 8d c0 ca 1c e7 a0 f5 50 09 71 eb 4c e5 78 d9 b7 7b 87 24 6f 8f 02 52 4f 17 a8 52 05 45 24 eb 4c cb 01 0a ec 82 4f 59 e2 02 53 36 c7 69 68 77 ff 92 5f 5e ef 63 98 1a 5f c5 d2 a9 44 01 f3 e8 86 77 3d 12 b4 41 96 03 a3 8a 8a ce ac 48 5c 1b d0 9d 7d 30 2f ed e3 08 f0 f0 7e 73 13 Data Ascii: |Sug+1}})5P-~<>8TZpSMhIe|cmiEbtR }!|-`?\^V3P/<*xO>2t:cPIPYTPqLx{$oRORE$LOYS6ihw_^c_Dw=AH\}0/~s

2022-07-27 17:45:27 UTC 5344 IN Data Raw: d3 7e d7 50 7f 5c b1 a7 34 37 b0 16 27 ee bc 62 76 03 2f 1e 48 a8 d8 dd 08 9a ab 86 88 ad 4f 6a 02 b8 56 1a 30 be 03 a7 28 ac 61 75 da ac 0f 4a f9 12 fa 7d 8c b7 ae 66 0b 3b a5 1e 3d 4f 86 a8 b6 ca 43 49 ac 6b 41 d7 08 41 df 1c 49 1f 4b d4 c7 6f 7c 6f 5e be af 43 17 ca ba 78 2e 3c 1a 32 c6 98 4d f5 b4 b8 b0 02 f9 40 a1 b4 54 2a d6 b9 bd 4b be 39 f4 fd 44 64 66 73 5e 94 ce 14 ca 99 c9 04 08 9e 79 23 14 80 70 90 e9 3d 1e 7e c5 df ee 8d e5 ce a1 87 a9 cc 75 e0 b7 a0 f8 17 97 bc 95 45 4a 7c fb 6c 41 0c c1 42 b1 f3 6d 01 ff ec 9e 4d b8 71 77 e5 bd 53 cc e3 da 1e 3e a5 14 ba bf 8b 46 03 09 6f 15 18 2c 47 87 0d 00 f1 18 73 c1 03 97 3e f3 56 65 fc e9 ed db 82 11 98 ab 63 15 16 9c 09 25 ad b2 47 8f 3a b6 bc 31 28 a9 26 e4 10 4e 49 82 32 a3 f8 01 e6 ec 69 36 8c b0 Data Ascii: ~P\47'bv/HOjV0(auJ}f;=OCIkAAIKo|o^Cx.<2M@T*K9Ddfs^y#p=~uEJ|lABmMqwS>Fo,Gs>Vec%G:1(&NI2i6

2022-07-27 17:45:27 UTC 5360 IN Data Raw: 51 8d 28 db d8 bc e0 dd 01 5e 70 d1 80 c4 71 a5 e0 01 83 ec fa 6e 08 f9 2e 7f 73 41 d6 19 e9 cd 16 b2 6b 23 e9 32 25 51 02 4a 31 f4 ae b1 2c d2 cd e9 30 e1 e4 ff f0 39 6c 4e 75 11 2a fb 5b b9 e7 0e 41 2d ae 21 4f a5 3d b7 3c 3d 3a 1f 2d c0 84 65 27 a5 e4 f8 25 68 60 e5 6f f6 2d 53 fc 07 45 80 d3 76 b6 e5 28 6e ce 31 6e 3f 65 47 2a fe e9 21 14 8f 55 8b 0d c3 73 80 c6 23 46 29 62 96 11 60 95 92 d6 d8 e2 22 58 0e dd 3d 5e 75 39 71 a6 82 7b f0 90 5e 3e 45 16 d4 97 44 aa 10 ad b7 28 8c 8d a6 96 c4 19 e5 ea a5 a1 d6 09 10 3b ef 04 1f 23 be dc 86 35 c3 32 d1 8a 1f 08 cc cb 69 75 c5 f1 ec 8e 27 0e 68 e2 0d 4f 3f 4d 6c d4 d5 8c 52 df 78 4c 5f c5 da a3 7e 7e b1 6e f1 ee ac 15 96 7e ee 1e 48 12 e9 3c 45 8e 25 e3 e1 a2 0e 2a fc 27 10 17 20 d8 6b e2 72 fd 09 c7 23 d2 Data Ascii: Q(^pqn.sAk#2%QJ1,09lNu*[A-!O=<=:-e'%h`o-SEv(n1n?eG*!Us#F)b`"X=^u9q{^>ED(;#52iu'hO?MlRxL_~~n~H<E%*' kr#

2022-07-27 17:45:27 UTC 5376 IN Data Raw: 54 91 76 9c e1 04 39 89 38 51 38 9e 8d 23 11 e4 b4 3e 85 b3 ed 77 bf ff e1 e3 ff a3 ed cd 96 1c 4b 92 25 b1 df a0 cc 8c f0 81 a4 f0 65 a6 85 be 2f 5c be 25 c4 d7 08 74 22 02 71 81 88 ca 8a fe 7a aa 3a ce c1 12 00 3c 33 9b 97 7d af 74 2d 5d 65 00 ce 71 37 53 75 37 53 3d 1c 2e 92 0f f8 7e 07 a6 f7 59 b2 6f 3c 52 32 24 06 4e 84 28 1a 3b 0a d7 5c e8 6a 5d 40 bf f1 82 0f bc 3a 3d 45 57 3e 60 e7 a2 5c a0 c4 f3 4b 52 76 2e 64 19 81 70 90 f8 29 86 42 74 b0 b0 d6 df f8 f2 87 9f 8d ea f4 a7 67 43 15 12 5b b0 c1 74 e9 01 db aa a2 dc e1 cb 66 43 5f c1 08 a4 1e 93 6f cb 0d c8 6f ac fe cf 1f 43 c2 f1 bc 79 83 af 91 fe b8 f4 49 cb 46 81 c4 50 64 80 33 5e 28 b0 15 68 48 a3 54 c7 07 1e e0 6b fc f5 ef 0c 8d 92 ed 5f db 13 d7 f2 e0 58 f4 0b d3 2a 96 24 22 70 34 10 34 25 1c Data Ascii: Tv98Q8#>wK%e/\%t"qz:<3}t-]eq7Su7S=.~Yo<R2$N(;\j]@:=EW>`\KRv.dp)BtgC[tfC_ooCyIFPd3^(hHTk_X*$"p44%

2022-07-27 17:45:27 UTC 5392 IN Data Raw: 02 29 af 00 0f 3a a4 24 68 0f 19 a3 cb a8 f2 d9 66 ab 41 37 3b e5 54 ca 62 90 71 bb 0a 56 bd ba fb 00 0d 19 33 da 00 ee 92 0c 9d 8c ac 30 55 48 2d c0 d5 7d f2 19 58 23 e2 75 a9 c5 63 e9 f6 0d ed b6 40 95 28 fe 37 a0 db d0 48 14 f0 81 c7 4a 1e 3c 4b 50 d8 38 d3 ef 8c 13 92 9c fb a0 94 61 7e 20 89 07 2c cc 0c 71 f6 04 62 47 6d f3 54 ec 12 b4 ab ec 55 64 09 48 60 7a a4 84 27 52 3f dd 05 8d 7d 60 34 b1 6a 48 1d cf 29 ee 2d 54 27 38 f5 e7 4d 71 be 00 a6 04 80 34 60 0b ef d4 b8 93 09 85 2a b0 52 2d bd ac f6 36 fe ee af 0d f5 8d da a8 1d ff f1 d9 3e ee 1d 19 05 e5 d9 f3 e1 91 e8 3d af 39 84 62 6b 5e 63 eb 6c d2 31 44 bc 65 cd c9 f7 fb cf 64 9f fe 02 d2 7a 7b 7e 5a ef ae 1b 32 8b 55 bd 2b ee 53 0a 5b 28 0e 48 5a 60 f7 8a c7 84 5f 43 0b 71 29 1e b4 12 9d be df 2a Data Ascii: ):$hfA7;TbqV30UH-}X#uc@(7HJ<KP8a~ ,qbGmTUdH`z'R?}`4jH)-T'8Mq4`*R-6>=9bk^cl1Dedz{~Z2U+S[(HZ`_Cq)*

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 65 of 114

Page 66: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 5408 IN Data Raw: 07 51 e5 95 33 38 95 4b 0d 6f 02 b4 38 02 82 83 70 03 d7 3a 60 c7 86 c5 54 4f fb 0d ae 86 7d 7f c7 df a1 81 5f db e3 2f 77 df 17 bb 56 19 25 05 02 10 7a 2d 4f 39 b3 37 96 24 c9 3a 1e f3 88 e1 c2 a8 d8 ae 3c fe b4 7d 74 ec 8b f7 a2 05 60 9c f3 d9 02 37 5b d1 78 c6 63 03 13 92 27 d4 67 91 28 af 10 66 35 dd e3 93 5c bc 25 03 b4 00 66 a3 41 66 93 66 6d 11 a2 0c 00 2f cf b1 ab 90 81 72 46 39 4f fa f4 87 9b 93 e4 2d 52 c0 01 58 2c f6 f0 33 20 52 48 a1 03 4c 77 1e e6 22 db 50 5a a1 02 18 d3 19 af 1b 03 2c 18 3b 80 df e1 00 c3 3d 3c f8 e5 fa 41 16 68 08 16 ac 96 05 d1 e7 af 06 c6 42 5a 0e 6c ea 8c 3a 61 e3 b2 13 ec b7 ce 72 fe a2 8c b3 40 85 ac 14 0a 14 a3 c2 73 79 f0 1a 6f 1a 6f 51 ad f7 0d f1 5e 05 79 2a b1 74 39 4b d9 be e4 f4 0e 02 b2 1c 3b e6 88 f5 57 23 d5 Data Ascii: Q38Ko8p:`TO}_/wV%z-O97$:<}t`7[xc'g(f5\%fAffm/rF9O-RX,3 RHLw"PZ,;=<AhBZl:ar@syooQ^y*t9K;W#

2022-07-27 17:45:27 UTC 5424 IN Data Raw: 55 01 73 f4 a9 47 a0 bf d1 a9 4e a4 b3 80 fc 61 8f 32 89 24 77 3d ce d2 6f 76 e6 cd b2 56 8d 1a 63 02 00 c0 ea 29 ec 51 8f 5d e9 38 94 d3 10 ae 01 4b 81 72 de f5 09 cf 6b af c5 5b 67 a6 96 be fd 84 00 97 01 3e 70 96 1a a2 76 cc 8a 23 45 42 04 54 43 64 19 e6 be 17 5e 7b d8 ce 76 8c a2 94 07 e0 00 35 af c6 52 00 a9 5b f0 9a 8d 67 8d b3 d7 4c 00 79 35 fa ee 33 59 ba d7 ce f0 52 b7 08 7b 70 f0 2a a4 12 9b e9 70 32 0d d4 c4 00 cc 33 0a 66 1c 60 bb 69 f6 dd f2 06 d7 1a d8 ac 6a 29 27 0a 51 46 cf a1 2b a6 31 66 50 9f a8 a9 40 61 c4 34 5c ce ee f2 36 fb f2 03 7e a7 e9 41 7f 7b eb 43 be 4f 7a e9 92 e3 d8 ed 24 1c 6e a6 35 1b 7d a2 18 80 49 b3 0c 32 a7 0e 09 8e 70 1c f7 f7 ca 8b 6c ee 4b 7f 80 ce 1f 34 3d b3 15 cc 9a 80 f4 79 ef 54 d1 6a 9d 9b 0b 02 18 4a 61 1a 88 Data Ascii: UsGNa2$w=ovVc)Q]8Krk[g>pv#EBTCd^{v5R[gLy53YR{p*p23f`ij)'QF+1fP@a4\6~A{COz$n5}I2plK4=yTjJa

2022-07-27 17:45:27 UTC 5440 IN Data Raw: cb d6 8e 5d 15 30 9a fa fe e3 cb 8f e7 4f df 1e f0 16 4e f9 6a 83 ad 45 95 46 16 df 5b e1 ec f6 a1 62 cd 54 2f af 9c 17 c5 d1 de 32 b7 db 5d 93 eb b3 53 f8 6e 12 8b 8f bc 38 04 db 1b 6c b1 a0 2a 41 33 f8 b2 99 8a 04 b5 b8 dd 8e 83 73 93 f3 d0 26 6c 58 17 39 35 b3 29 c0 e0 2a 6c e6 ee bc 2c d1 4b 41 a0 62 bd a5 8d ea c8 2a b7 ba a1 50 35 af a2 79 95 09 2f 40 1e 42 60 97 1a 68 41 ab 70 7e 6c e1 45 d0 df e7 90 df 9f 7e 7c 83 c5 da b1 9f 1f 06 fe fa da 31 9e f5 e8 ce f2 95 2a 0e 89 8a 7d 0c c4 61 ad 5a 6c 88 78 c1 35 1c ed 22 bb da 54 57 ec ce bc 20 2f ad ca e8 ac 58 b4 2c fb c5 89 46 b8 07 f4 2b 05 87 25 83 52 db ee af dc 61 3f ff f8 76 2e a4 d0 58 93 c4 96 c0 65 12 15 42 bc 35 78 df 88 46 43 31 53 ab 38 74 76 94 b1 3b df e3 dc e0 b2 42 0d d6 83 63 96 96 d1 Data Ascii: ]0ONjEF[bT/2]Sn8l*A3s&lX95)*l,KAb*P5y/@B`hAp~lE~|1*}aZlx5"TW /X,F+%Ra?v.XeB5xFC1S8tv;Bc

2022-07-27 17:45:27 UTC 5456 IN Data Raw: 09 38 56 58 63 b1 31 bb 46 b1 ed 5a ba d0 fa ba b1 31 e5 19 6c 05 24 63 3a 8a 67 1f dd 38 d8 07 56 c7 52 f0 87 d9 e6 8a 9d 73 7a ef bd 66 f4 bf a1 5c ad a7 90 99 1f ce 54 59 d0 8c 46 8a 1b a6 3a 95 36 35 56 a3 e2 2f 20 c6 31 1e ba 69 7e 77 73 83 2f 37 36 0e 6c 53 fd 0d 3b d1 19 50 8d 64 99 85 83 a0 00 06 aa d8 03 4f 1d 9e 28 9d 18 60 d7 59 8f d0 e0 fc ab b7 ec 72 51 72 36 39 0b 1b bf 5b c5 0a 41 ac 52 b1 4a 1b b9 e8 05 f6 3e af 0b cc a2 6e bc 41 35 a0 bb 88 2c 1a 0f 8d 8f aa db 88 3c 3d 01 22 b2 35 5f 3e c0 f2 85 09 2e 3c 5b c2 63 56 d8 1c dc 16 84 4c 0b 8a c7 3a 34 ea e1 b0 3d 24 08 d4 69 d7 3d 1f 72 be 0e a3 57 96 aa 93 94 de c0 c7 34 c0 1a 62 81 67 ab ec 36 02 e2 27 c2 85 60 15 81 0e d4 cb 8c af 6b 73 50 a8 1f bb cb e4 8e ff c5 6c 60 9a 2c 56 d4 b0 ac Data Ascii: 8VXc1FZ1l$c:g8VRszf\TYF:65V/ 1i~ws/76lS;PdO(`YrQr69[ARJ>nA5,<="5_>.<[cVL:4=$i=rW4bg6'`ksPl`,V

2022-07-27 17:45:27 UTC 5472 IN Data Raw: dd be 43 89 3a b3 7d 9e 12 75 66 fd 34 25 ea cc f8 79 4a d4 4d eb a7 28 51 3f ad 9f a7 44 7d b0 79 8a 12 f5 c1 e6 b9 4a d4 2d e3 a7 28 51 1f 8c 7f 87 12 75 df c5 57 94 a8 db 91 e5 e2 62 12 17 f1 d0 08 dc 83 d3 6e 4b 28 80 02 a0 21 12 0d 18 87 a2 3e 0d d9 4b f0 23 ea bb e6 af 4f cf 13 16 a4 d6 a0 b0 9e 1d 47 af 82 e6 78 ab 2a 76 e7 c8 29 83 e9 44 e7 da 11 58 fa 0e 1d ed 96 f1 53 74 b4 5b c6 4f d1 d1 4e 8c 9f a7 a3 dd 32 7e 8a 8e f6 c3 f8 77 e8 68 b7 8c 9f a2 a3 dd 32 7e 8a 8e f6 d1 f8 99 3a da 0d db a7 e8 68 1f 6d 9f aa a3 dd 32 7e 8a 8e 76 cb f8 29 3a da 67 e3 27 ea 68 b7 8c 9f a2 a3 bd 33 7e a6 8e 76 66 f8 14 1d ed cc f0 29 3a da 7b c3 27 ea 68 67 86 4f d1 d1 d2 f0 77 eb 68 7f 9c af a3 fd 71 b2 8e f6 c7 2f a2 a3 fd f1 ed 3a da 5d 0f a7 e8 68 7f 7c 87 8e Data Ascii: C:}uf4%yJM(Q?D}yJ-(QuWbnK(!>K#OGx*v)DXSt[ON2~wh2~:hm2~v):g'h3~vf):{'hgOwhq/:]h|

2022-07-27 17:45:27 UTC 5488 IN Data Raw: f4 67 f7 8f 3e ed 3e 05 3e bf 16 72 1b c8 84 32 81 ae a9 79 7a 9d 13 e9 91 19 89 88 04 50 3d ad 99 9e ea ae 1a b4 c5 cd dd ec 1c 73 b3 63 32 24 a5 e1 57 33 cb 82 a6 9f fe 7f ee 5f ee 6e dd da fb eb 51 62 d2 65 61 7d 01 54 9e 7a 66 28 64 dc 81 ac 8a 92 1d a4 1b 7e ca f9 8d 79 6d 5f b9 9e 14 a3 28 f0 7d 41 2b d8 5b 8d ba 80 6d c6 ca 84 90 d2 4c 07 79 f8 a6 62 10 9b 34 05 07 8c 0a 9f ad a2 fb 57 9d ab 02 57 5f b3 54 ae e0 ca da 68 0b 0f 58 52 aa c1 20 ac f8 1e 9b 54 5e 71 3a 9d dc 18 db 76 73 e1 9f 28 d0 83 5d f8 1e 8a 81 56 b2 d3 c6 c3 98 60 29 ab a3 3b fc 22 9c 46 49 da e9 cf 82 cb 4f 14 e8 19 2d d9 7f 23 6b 06 bc 0a dd 05 8e 41 ee 0a de 29 b3 11 b7 77 8a e2 84 71 be b9 81 29 96 ab f4 7d 81 9e 67 9f 27 35 8f f0 a9 5c f4 08 56 39 18 0a 8c 94 ac 70 c1 2e 10 Data Ascii: g>>>r2yzP=sc2$W3_nQbea}Tzf(d~ym_(}A+[mLyb4WW_ThXR T^q:vs(]V`);"FIO-#kA)wq)}g'5\V9p.

2022-07-27 17:45:27 UTC 5504 IN Data Raw: 04 d2 ce f9 94 95 0a 87 16 8e 57 55 0e a6 a9 69 dd 56 30 11 9a c7 46 51 bb fa fe 44 d8 50 a3 3b 23 2c f4 c4 f7 05 a6 29 d8 d3 09 70 c3 ca e3 68 39 13 0b 2c be ad b8 c3 37 b2 fd ef 2d 51 a7 9a 1d 66 b3 4c 1a 8b 08 18 1a 4b c4 e7 64 2a 51 33 2b 12 11 7e f1 a1 29 32 51 13 5c e7 90 ff 5c d2 d6 6f 6f fb 97 c3 f7 7a a9 00 d6 ae 66 0f 6e 04 b6 d4 9a a7 78 9d c3 a2 2d 5e 57 25 01 39 0d 78 31 ee 6c ad 52 8c 5b c9 87 b7 73 9e e3 7f be 5d 84 61 f1 6f 50 a9 11 5f d2 c2 73 28 27 39 a1 89 d9 68 10 d9 92 3b 6b fe 81 e9 fd ba e5 eb aa 4e 72 5a 50 a4 62 f0 35 a2 67 3b 61 8f 60 04 b1 b3 a5 0c 96 a8 d4 61 e0 fa d8 8d ad c3 fa 7c eb 31 cd 32 08 fb d3 5c 40 34 32 8e 70 22 92 dd af 22 45 d2 0d 1e b4 3a 80 42 0f a2 d1 3a de 1a 10 40 f1 76 4d f8 a7 82 6c c4 91 51 a4 8b 2b 9b a8 Data Ascii: WUiV0FQDP;#,)ph9,7-QfLKd*Q3+~)2Q\\oozfnx-^W%9x1lR[s]aoP_s('9h;kNrZPb5g;a`a|12\@42p""E:B:@vMlQ+

2022-07-27 17:45:27 UTC 5520 IN Data Raw: 00 05 9e 56 00 17 0b 8f c3 a0 26 2d 3e 03 00 a4 e0 24 15 a0 2e 69 3e 76 fa 28 26 ab 4f 57 0d 00 24 9c 62 63 10 36 79 46 30 4b cd 6a 4b dd 3e a0 21 78 65 49 82 2c a1 6b d8 e1 9d 9d ed fd 11 fe bc 51 12 7e 9d 06 0e c9 18 c0 02 6d 3a a2 90 ad 86 3d 05 dd a6 a2 59 d0 01 e4 65 af 39 d5 1c 7f f6 f2 17 b3 cb c8 a4 af f8 88 bd b7 0a c0 07 d4 dc 80 3c 8c a3 7a a5 f7 bc 59 82 27 24 d1 55 de 03 fb 37 56 07 2b e7 02 f6 ab 13 99 74 14 b5 c1 7d 03 b7 a6 18 39 83 31 14 bc 04 0b 62 ad a5 be 97 f0 dc 98 3d 9e 38 b6 32 7b ee ec c6 cd 64 d5 16 d1 0d 6f ac c8 da de 39 27 e8 1b 9b 76 62 6a cd 88 3d 77 72 63 f7 fd f3 b4 76 39 b7 56 10 93 91 ee 98 4a 2c 47 b5 d1 1c aa 4e 04 b5 02 5b 0c 5f 42 93 71 66 c7 a3 de d8 5d f9 6b 5c 70 58 2e 43 35 6e cb 8c dc 51 ea 99 14 93 42 70 f8 af Data Ascii: V&->$.i>v(&OW$bc6yF0KjK>!xeI,kQ~m:=Ye9<zY'$U7V+t}91b=82{do9'vbj=wrcv9VJ,GN[_Bqf]k\pX.C5nQBp

2022-07-27 17:45:27 UTC 5536 IN Data Raw: 9e 95 b0 63 22 75 3b 1b 43 df a1 82 67 b7 bc 0c b7 5b 98 d2 5f c3 3d 35 c0 3e 2b 40 4e 67 77 31 84 09 7e d8 ad e5 cb 9b 84 9e b0 d5 fc 20 65 cb b2 39 22 9e 96 ba 03 36 28 26 84 b2 36 8c e2 e0 89 47 25 d4 e2 6c 9a 15 20 67 2d cb 1d 4f 71 04 9e be 89 6d 03 da 9a 5d 1e 11 e3 6d c1 2e b0 a6 16 01 3c 57 31 bf 62 05 c8 59 cb 72 07 72 6c 2b ed 98 45 80 27 51 58 fc 2c c1 64 67 0c 5b 52 5b fd d3 00 95 97 28 56 38 f9 ce 72 f6 73 53 27 4e 04 c0 47 7c e7 fe b4 49 13 21 da 02 0e 05 6f 62 44 01 30 71 e4 e7 ac e8 a1 04 25 d5 52 9c a8 56 38 f9 61 d6 ba 8b 49 60 77 0b cf c4 c8 db 48 18 d2 41 82 8b 9b 86 05 ff f8 b3 a7 4e a0 77 2b c1 ed 30 6b 1d 9e 49 75 ac 2b 5e 0a b0 46 10 98 08 44 19 f8 8d ca ce 08 b6 99 d9 60 81 c7 9d 2b 68 78 67 ed 79 93 33 eb a7 b0 92 a6 a6 da 1a d9 Data Ascii: c"u;Cg[_=5>+@Ngw1~ e9"6(&6G%l g-Oqm]m.<W1bYrrl+E'QX,dg[R[(V8rsS'NG|I!obD0q%RV8aI`wHANw+0kIu+^FD`+hxgy3

2022-07-27 17:45:27 UTC 5552 IN Data Raw: 5f 05 99 f4 32 88 71 4c f7 b0 8d 09 05 56 33 ed 96 be 40 e2 0f 15 15 be 33 05 ff 64 c3 56 82 54 6b 2a 7e 1c d3 3d dc 11 35 3c 4c a4 fe 61 76 51 46 0a ee b0 e1 37 a6 32 b5 67 4d 88 63 d6 d6 71 2c d3 f5 e0 08 8b d2 70 a0 d4 cc 8a b0 85 c5 78 85 1d 25 99 c3 50 53 7f 4b e3 85 cc ca 5e 1b 6b 99 6e 06 08 04 1e c6 54 c9 b6 d2 28 bc 9c c1 bf 62 ab cc af 13 60 44 23 ab 36 d1 76 1c d3 03 a2 85 98 61 1a 11 01 62 28 51 af 59 de 21 43 14 78 6c 81 6f 01 b2 9e 1b 31 80 42 3b 66 7a 70 9e 14 a8 9d e0 83 8b a1 b2 58 78 51 29 cd 2c b4 88 3f 63 73 22 d4 79 76 be 6b c6 32 3d b8 3e 32 4e 58 60 6f 96 fb 52 9e 8d ed 91 34 91 a4 a4 72 37 42 2a 40 21 7c 71 18 c7 f4 e0 90 aa 50 b3 c8 82 5b a9 b6 ad ab 06 b8 a3 5a 08 f1 47 e2 ea d0 75 8c 40 33 e3 98 1e 24 5d 05 05 9a cf 93 40 2a a0 Data Ascii: _2qLV3@3dVTk*~=5<LavQF72gMcq,px%PSK^knT(b`D#6vab(QY!Cxlo1B;fzpXxQ),?cs"yvk2=>2NX`oR4r7B*@!|qP[ZGu@3$]@*

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 66 of 114

Page 67: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 5568 IN Data Raw: cf 48 4e 45 60 9b c0 df 00 9d 8c 1a 1f 6b 33 4a 3b e5 05 df c8 a5 35 9b 5b 3d 79 16 e1 72 f9 f9 3c 10 09 52 48 bb 20 42 6c 9b 00 df 5a 25 fd 59 8f 5f ec d1 91 65 b5 4c b6 18 3e b6 a9 fb 8e 5c e2 6d 94 bc 5e d0 8f 82 57 04 fb 4a 1f fb c4 08 ad 9e 5f d3 2e 8a fe 2f 83 70 4c cf eb 68 f9 47 c9 98 e2 0a 02 89 f3 09 b9 df 91 07 1b 11 06 6e c1 d8 b8 1b 38 12 7a 00 11 37 64 6b c6 ad 13 d2 76 83 2c 26 46 c3 49 ac 46 93 5d 9d 9d c5 08 51 10 f8 f2 3b 75 03 48 5e 7c 42 db d8 e0 ea b9 8f bd 6a bb 26 70 ff 5c 19 a6 b4 ae c0 0a 63 3d c1 3e e6 b9 4c 35 c1 12 07 c7 67 69 1d 29 ff 14 11 a0 29 fe 65 b6 e0 e4 38 18 d9 86 e2 4c 79 f5 2b 9d ec a2 36 78 9a 1b d9 63 54 4f 56 00 bf 3b a2 a5 1c 65 bb a3 fd 32 ae 7f e9 ec d6 a2 bd 33 ed 44 84 18 b5 5a 48 ca 86 fc e9 df ad de 50 52 Data Ascii: HNE`k3J;5[=yr<RH BlZ%Y_eL>\m^WJ_./pLhGn8z7dkv,&FIF]Q;uH^|Bj&p\c=>L5gi))e8Ly+6xcTOV;e23DZHPR

2022-07-27 17:45:27 UTC 5584 IN Data Raw: be df ae 1b 10 71 5d aa c9 5f a0 4b 0e df b0 33 f9 be 74 fc ac 1f 45 d4 58 79 87 06 95 95 ea 29 d8 fd 99 30 2b 70 cf bc f8 19 4b dd f2 6a 31 c7 54 0a 9f d3 65 6d ca 1d b1 6e 7c 28 61 fe 64 96 3c c5 a1 51 73 fc 01 20 d9 bb 46 74 e3 76 f5 25 9a 66 bc 1c 77 28 d2 d0 de 0a 2f 74 bf 58 64 71 25 97 b2 23 0c 0e a1 dc 73 e3 e9 99 84 f6 0c 0b f2 65 cd 0b 89 aa d4 5f 06 99 f5 2d 36 a7 39 46 fc 6c 5d ec 90 8d 41 2a a7 11 d2 a6 74 bd 19 1d fa 52 3b e6 34 6d f6 15 da 4d 18 fe 9d 4f ec 9a 0d 88 73 8a 2f 15 c4 61 7e f5 d0 a9 22 07 2a 5d 00 cb b5 6d 4e b2 c8 44 72 44 52 26 d7 43 8e cb 11 62 c4 f3 a8 01 b0 ae 8f 2e 7e de b4 ad 0d b9 bd 44 11 a9 30 1a a9 74 b2 46 45 45 b9 0b a4 a3 51 a8 d4 0e a0 63 1b 35 3a ae d7 a3 cb 61 0c 89 de 34 5f a8 de e4 6e 0d ae 86 96 5c 55 48 54 Data Ascii: q]_K3tEXy)0+pKj1Temn|(ad<Qs Ftv%fw(/tXdq%#se_-69Fl]A*tR;4mMOs/a~"*]mNDrDR&Cb.~D0tFEEQc5:a4_n\UHT

2022-07-27 17:45:27 UTC 5600 IN Data Raw: 93 3c 0a 77 30 52 4b 39 ee 43 ba a3 f1 a4 cf 18 e8 5c 40 9a f8 15 1f d0 3a 1d c9 ab 41 b8 0b 86 af b8 11 9f c0 12 28 a5 ea c7 ef 73 d4 3d 12 e7 c9 e2 61 28 96 32 5f 32 c8 c7 fb 4a 6b a8 dc b9 9f 14 17 a3 02 ae 4a 5f ef 52 9a dc ed 4c96 ba 8b c5 8c 93 d7 76 e1 12 c6 39 93 d7 7d 29 41 7b 29 7a 28 83 7c d3 05 6f cd ee ee e3 20 db 9f 9c f9 f6 4b 5c cc 46 3a b3 08 b5 29 c2 a3 90 75 c4 5f 5f 5b e2 2b 12 e5 f9 d0 c4 87 8a 8c e1 af 99 65 89 47 5b 9f 13 09 91 7d 48 f8 2e 0b 39 39 8d fb 95 dc 3c bf 19 f0 bb f8 aa f1 54 c4 ee 38 c6 ad e4 fe 52 f9 5d 61 f6 ce ea 51 94 91 65 f0 13 2b 37 f8 48 47 f0 13 1f 35 3c 2b f9 70 5c 31 1d ce 67 25 17 e4 61 99 49 98 fe a6 c9 19 61 4a 1c 9e 5c 99 a7 e4 3f a4 40 21 c0 b1 27 29 bd 30 73 57 1e 93 30 71 7b 8d ef 5f cc 08 99 cb f6 3f Data Ascii: <w0RK9C\@:A(s=a(2_2JkJ_RLv9})A{)z(|o K\F:)u__[+eG[}H.99<T8R]aQe+7HG5<+p\1g%aIaJ\?@!')0sW0q{_?

2022-07-27 17:45:27 UTC 5616 IN Data Raw: c2 81 43 f3 64 ef 64 53 36 08 b2 c7 e8 43 22 9e 87 ca fe ea 23 00 7a 9f 95 ce d1 c3 ac 62 eb 57 d7 81 ef b6 7e af 61 b9 d2 6d 27 bc 48 73 74 4b 38 4d 14 5e 17 dd 4b c2 e1 06 70 a9 6f a6 b8 03 15 94 97 43 a9 2b cd 8f 8a cc 30 42 c8 b3 46 9b 7b ea ce 5f ee 7c 84 67 65 b5 8d a9 9b fd 73 45 aa 05 22 42 78 b1 9f d9 08 7b 08 52 f4 cc bb d2 3f 61 cc 61 a9 bc 1a 28 2a 70 9d 09 9a 87 5e 52 39 a0 f1 28 6b d3 b5 e6 fb f0 8e ea 3c 87 77 8f de 5a e9 77 bc 0f 9c 6d bc 94 5b b5 26 8c a7 e6 b0 f6 61 6b 5c 67 3a c1 84 1e 6b 38 6f 44 fc 92 b4 3b a9 8a bd 57 ad 85 d5 b1 2e ec 67 a1 b2 a3 7a 49 6c 19 95 66 2d e5 7f e5 cd 2c 92 1b b5 e6 82 f1 b0 f3 47 dc d0 33 35 c3 c1 14 13 30 6d 5e a5 8b be a9 aa 29 8e 9b f9 df 89 bc b5 a2 8d 10 5a 66 a7 d3 99 2d f9 9e 02 de a1 50 b9 5b 05 Data Ascii: CddS6C"#zbW~am'HstK8M^KpoC+0BF{_|gesE"Bx{R?aa(*p^R9(k<wZwm[&ak\g:k8oD;W.gzIlf-,G350m^)Zf-P[

2022-07-27 17:45:27 UTC 5632 IN Data Raw: fa 20 9e 97 58 08 7a b9 de bb 97 14 f9 22 06 9f 51 5d bc 56 72 d6 a8 e6 fb d8 bd 48 00 e6 d3 36 1e fb fc 11 26 b0 83 1e b0 1f 4a 48 44 81 80 a5 4a 09 8a 1a dd 8e 76 f5 d7 86 2d 8d 74 93 19 72 ba b4 4c bb 7e 6e bd 8a ca 9e cc bc 77 e5 f2 21 e0 12 ba f7 cd 99 03 8a 1e d1 34 08 0e 27 bd 3d ae f6 2a 03 a9 18 3a 07 4e 33 82 ed b4 4d 06 89 8b f8 58 72 2f a9 8a da b2 d5 cc a1 e5 ca a3 80 95 94 a3 a0 46 c9 a1 24 02 43 be 8e a0 28 6a 87 99 06 e5 c0 6c 59 93 41 ea 12 fe ae af db 0c de f1 10 3b 42 f3 fc 74 f4 77 ca 94 48 06 46 c0 01 4e a2 53 3d 77 75 9b 92 fb 85 62 02 d3 20 9b 7b 58 f5 e9 40 70 66 0a fb 24 3a 95 14 72 6a 05 48 4f 1c 81 b6 b6 23 e8 b3 e6 5a e6 c0 2b 00 39 90 d8 2e 88 d8 3f a0 6c b0 02 94 6f 12 51 3a ef 39 59 f2 86 bd 40 0c d5 c5 63 c3 52 6c 6f b9 a7 Data Ascii: Xz"Q]VrH6&JHDJv-trL~nw!4'=*:N3MXr/F$C(jlYA;BtwHFNS=wub {X@pf$:rjHO#Z+9.?loQ:9Y@cRlo

2022-07-27 17:45:27 UTC 5648 IN Data Raw: c5 2a 0c 9f 10 2e 53 32 3c 7e 6e 9a a4 e7 a6 08 d7 5e ca 7a 8b 07 89 db b3 91 ec 34 25 78 99 e7 79 de 83 6e 1e c3 cc d8 3e b1 15 25 7d 73 49 36 a6 4b f8 b1 97 12 af 9a ac a8 ae c8 d4 0a 25 39 77 cd c5 bc 79 ac f8 f7 66 c6 ce 9a 5c 2a 02 f2 27 30 86 93 6a 27 f5 10 28 a9 15 87 98 15 19 82 15 cb 40 35 17 df d3 dc 9a 5b d2 de 64 63 aa 47 66 95 26 e1 68 7d 77 a3 c4 c6 22 8a c8 0f e8 51 ba 10 23 d5 3f 21 77 88 b8 3d 97 d7 0c 7e 5e d5 c9 b8 c3 73 64 db b7 5a bf 96 a1 dc e3 c6 ef 0f e6 4b 1e a8 4d 56 9c 82 2e 9d 1f 96 3f 71 2b cb ad 49 2e b1 3b 68 3f af ea 31 82 43 0d d1 2c ad d6 af 06 29 b3 84 29 0f 63 f1 15 07 bd ca f2 17 6b 76 e6 be 66 a5 a7 54 05 a5 4f 3d 7e ba de f7 fa 39 f8 dc c1 6f 1e 7b 7b 2c eb 75 57 ff 2f e1 10 3b c3 d7 fa df cf 69 c2 a8 6b 9c 20 68 8b Data Ascii: *.S2<~n^z4%xyn>%}sI6K%9wyf\*'0j'(@5[dcGf&h}w"Q#?!w=~^sdZKMV.?q+I.;h?1C,))ckvfTO=~9o{{,uW/;ik h

2022-07-27 17:45:27 UTC 5664 IN Data Raw: ee ee 6b 00 c7 fd f8 1a 46 18 4f 6c 44 cd 6b aa 5b 90 98 ee 61 9e 1f d8 fa 9a f9 20 18 ef cc eb 45 36 9a bb cf 5b bc 3f ea 98 50 6f 3e 8a f4 80 53 48 2c b1 df 25 03 2e fd ab ca 24 92 5f 4a 82 f5 78 bf e0 c5 cb 4d 34 69 4e c9 ae 7d 37 4f 19 ce 30 57 f3 27 e0 5b eb 85 11 e7 5d ac 54 65 0f 9a 49 ba f5 72 52 0e e3 69 9d a4 56 a1 aa 9c 19 c5 b7 d6 8e c9 b0 45 80 36 9d fb 72 e8 76 b2 17 bf f9 d6 43 43 e1 6d 1b 7f c3 22 7e d2 1f c7 6f f3 29 f6 f0 8c d8 7a 17 62 37 13 3d c4 4d 37 f6 e3 0d 9e 04 ce da 5c 8e 4d 43 b8 01 9d 54 fb 58 c2 2e c2 5f 61 e5 a7 f8 8e 16 34 87 aa 7f ae e8 33 2e 05 21 f8 14 1a 91 52 36 03 ff 96 2d a7 9e 7f b5 ec f6 b7 75 a6 ea 88 db 36 4b 2c 4b 55 a3 ce d1 5d 66 c0 dc f9 e9 77 d0 47 b6 37 de 53 af 78 c0 c8 8a b6 be 3d b9 61 e0 db 91 6a 30 e3 Data Ascii: kFOlDk[a E6[?Po>SH,%.$_JxM4iN}7O0W'[]TeIrRiVE6rvCCm"~o)zb7=M7\MCTX._a43.!R6-u6K,KU]fwG7Sx=aj0

2022-07-27 17:45:27 UTC 5680 IN Data Raw: 8a 6e 4c c5 32 3f b3 a6 b6 0b 81 01 b3 47 90 84 a0 1c 75 c4 a5 60 83 8b 11 a3 5a 4c 04 cf 20 52 4f 5c 54 f4 64 b7 d3 a6 a6 26 95 07 e8 11 ce 86 c7 9e fe 88 bd 30 7b dc 51 5f c1 36 de 31 58 ae 44 17 d9 09 63 c3 d0 2e 0f 07 c9 b5 05 fd 68 f7 08 f1 0b 2c 4f bd cc c5 7c 5f 15 56 7e eb 1f cc 7f 72 a8 af 40 18 ef e8 1f ca 06 8a 88 a4 c6 7e 5b b6 6f ee 88 6629 2b 72 f3 a8 5d 90 96 aa 66 b3 6d e2 ec b4 3d 35 59 2e d6 53 e0 0b 61 1a 02 ae c6 de d1 79 6d f1 f5 ce 65 ee fb 50 0e 3c 2a 78 be 70 c2 f0 a5 d8 47 21 6d d2 c3 79 bd 6d d5 ac 6d 44 9d 6f 7f 0c 74 58 51 ee cb 45 a3 e6 36 06 a7 f3 dc 7a b8 28 bd dc d9 8b fe 41 46 78 c9 5a 54 e8 aa 5f 71 3e fe e7 a4 f2 2d 43 1b 79 9f 8e 8e 81 c1 55 fb b7 a2 aa 7c 8c f8 c0 a4 03 a1 a7 75 ea 49 d1 50 7e 5a 3a eb a0 4c eb 22 cc Data Ascii: nL2?Gu`ZL RO\Td&0{Q_61XDc.h,O|_V~r@~[of)+r]fm=5Y.SaymeP<*xpG!mymmDotXQE6z(AFxZT_q>-CyU|uIP~Z:L"

2022-07-27 17:45:27 UTC 5696 IN Data Raw: 24 34 12 05 88 ff 09 91 27 cf b4 83 14 fa 41 2a c5 6d 92 d4 74 0a 9b cc 44 0c 91 44 44 12 08 18 60 fe 6c c0 33 a9 4c 47 ca 14 ca 78 12 28 16 28 1c 91 00 48 cf 04 a8 15 99 41 b5 66 d3 94 e1 42 b1 a6 92 d9 b4 45 61 31 48 02 0a 85 42 13 80 85 33 93 04 47 47 8a 35 87 65 d3 64 8d 8d 24 1a 83 c6 e3 48 48 3c 1e 58 3c 6b 96 31 a9 14 3a 8b 67 d6 a0 e4 81 97 36 54 06 99 35 08 09 89 43 92 88 44 34 12 58 36 23 ea 1e 04 e1 70 60 bb 51 6d ec 28 4c 4b 47 1a d9 86 0a 42 84 46 01 47 a7 38 b3 49 43 02 45 03 8b c2 83 b3 58 39 93 01 a8 ce b6 34 08 d2 e4 d9 89 ca 51 3a 24 06 8f 21 e1 71 68 1c b0 7a 86 a4 a6 39 7b 70 30 66 df 58 7a 50 29 8e 36 1c 15 71 a4 d8 32 d9 54 47 81 5a 82 24 a1 70 c0 ba d9 e0 4b a7 da d9 33 39 66 02 45 42 e3 40 23 84 02 36 fc b9 2e 1f a4 39 ba 3a 51 7e Data Ascii: $4'A*mtDDD`l3LGx((HAfBEa1HB3GG5ed$HH<X<k1:g6T5CD4X6#p`Qm(LKGBFG8ICEX94Q:$!qhz9{p0fXzP)6q2TGZ$pK39fEB@#6.9:Q~

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 67 of 114

Page 68: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 5712 IN Data Raw: 17 be ad 77 b0 1b 4b 7c f4 81 e5 57 6c 50 48 c1 d8 5c 4c 44 7f 53 af a6 7e 06 c7 8c 31 d2 1f 00 c2 66 39 42 ee 66 c0 2c 23 7f fd 2e 4d 48 70 f0 fc bd 4f 03 d9 b4 ad d9 dc 24 dd 77 93 86 14 78 a3 c1 86 0f f1 a9 5d 5e 73 58 03 86 78 da 27 d4 4b e3 eb 3d 1b 80 54 9a 02 8d da 7e f2 e6 c3 a9 3b a2 65 e1 2d 19 b4 2e 0a 46 94 4a d6 7d 72 f4 0b 73 ce 18 96 95 33 a3 44 66 f8 02 bf 41 8c e5 24 55 18 51 a9 f4 a7 57 9f ff f4 ea 6e d3 60 08 19 4c 01 ed 65 3d f3 a3 bd e7 4e 49 53 00 fa ce a9 83 4b 24 66 0a 9b 78 0a cc 95 f8 b6 1c 72 b1 58 e8 15 1b e2 42 89 64 b2 98 6f 05 a9 70 0f ba dd 87 4f 0f 9e c9 0f ca 63 72 2d fd c5 e9 00 9d e5 03 cc 83 f2 5c 60 e6 6a 31 12 d0 ad f4 48 3f 32 25 a7 08 56 6c 5a 5f 31 c5 61 18 39 17 73 3d 6b d6 9c a4 e1 c3 84 94 e1 9b 90 06 2b 03 b1 Data Ascii: wK|WlPH\LDS~1f9Bf,#.MHpO$wx]^sXx'K=T~;e-.FJ}rs3DfA$UQWn`Le=NISK$fxrXBdopOcr-\`j1H?2%VlZ_1a9s=k+

2022-07-27 17:45:27 UTC 5728 IN Data Raw: e0 db f5 92 23 a6 6e 5c 73 49 cb ff bd 16 c4 86 f8 b1 bc 92 49 f2 5c 46 b4 e3 c1 22 46 81 ad 99 33 92 42 51 26 6e 45 47 c6 99 c4 65 88 61 7a a0 90 91 7e 06 72 e7 9c 15 3b 64 d6 3a bb 21 f9 bc 11 02 2f 2c 4d 76 bb 5e a0 59 24 53 f8 e7 5a d7 d3 ae 08 73 04 59 e5 1e c8 f4 cd 91 f4 52 11 af a6 07 60 59 ad 58 b7 98 50 64 e8 65 a8 5d 2a 32 eb 11 b2 19 ec 8e 24 d3 15 0b 26 70 72 31 1b e6 ff 97 eb 8c 69 41 ee 8b 47 d3 a3 63 f4 0b 03 31 e0 f0 ed c8 5d 03 bd b0 c1 70 9b 68 a0 1d 3d ca 2b a0 33 a3 ce 9b e9 07 b8 e3 46 58 55 7e 8b 9b 6f 95 62 ac 68 91 7b fb 9c 40 86 9f 1c 59 9a 20 48 9d 80 65 18 7f 77 5b b7 81 eb 29 db 0a 7b f3 3b bf 3a 87 a0 6c 20 f8 ea 8e 7d 78 4a 69 23 9e dc 52 3f 45 ae 94 d9 ed 60 6a 7e 92 d6 d8 97 a3 2f 1c 76 bc c9 0f 33 19 4a 1b a4 3b 5e e7 62 Data Ascii: #n\sII\F"F3BQ&nEGeaz~r;d:!/,Mv^Y$SZsYR`YXPde]*2$&pr1iAGc1]ph=+3FXU~obh{@Y Hew[){;:l }xJi#R?E`j~/v3J;^b

2022-07-27 17:45:27 UTC 5744 IN Data Raw: 82 b7 8e 53 74 d6 ab 26 5e bc a7 aa dc 0e cc 36 71 29 f0 b8 d5 9f 59 f5 67 5e fd d9 fb 83 7d fc e7 7c dd 84 dc 4d 21 a2 54 6e b0 10 23 a0 d5 51 09 50 dc 4a 81 1a 73 03 20 d0 44 02 14 1f ad 0a 95 24 08 eb 7f 70 41 1e 0d 1f 6a c1 5a b9 05 58 cd 16 f0 ab b6 80 67 d3 b2 82 7d e3 ee 03 de ba 63 49 d7 74 62 7d 9b 80 c6 19 82 42 18 78 4d 8c a7 62 f7 a0 f8 9d d3 6e f5 b6 70 e7 6c 0b 7a 6b 10 80 20 eb c5 4e a4 cc d3 86 ad a4 10 cf bd 5c 24 ff 4b 25 1d e4 53 b5 b2 81 e4 7a 6e a5 bd 38 42 08 e7 d2 be 97 4b fb d5 04 5e 77 27 04 84 73 bb 41 34 ab dc 45 bc 44 89 1a 8b 0d 71 a0 28 0c 03 3f 8a 22 cf b0 6d d4 91 25 22 38 57 aa 83 e2 6e a5 a4 0c 19 d2 ac 09 ac 1a ba 76 85 37 6a e0 38 41 c4 7d 69 cb af 24 64 37 e9 ee a1 6b 1e 46 9a 0d b8 a3 99 05 e9 35 00 3a 82 04 ac 46 c9 Data Ascii: St&^6q)Yg^}|M!Tn#QPJs D$pAjZXg}cItb}BxMbnplzk N\$K%Szn8BK^w'sA4EDq(?"m%"8Wnv7j8A}i$d7kF5:F

2022-07-27 17:45:27 UTC 5760 IN Data Raw: f5 21 b2 71 21 ab 8f 6b 5b 46 85 b0 89 13 f9 5c 46 31 0d 1b 68 62 b5 62 06 47 18 14 7b 28 5c ac ee 44 2e 84 35 e1 3b 6e 2a fe 8c a8 df d9 ea a4 93 bc a5 85 6b 0d f6 b2 d5 6d 50 70 06 6b cb b2 2d d8 af fd d4 ce fe 70 9a 77 c1 6d 23 0c 58 83 6e 67 86 6e 0b 63 86 6c 54 76 fd ac 4a b2 b3 29 c8 0e 27 0a 15 8e 2b 49 2e 09 44 55 0e 25 ca 85 ba 94 6e 48 24 b6 51 f6 aa 5b e9 4a 57 b6 ed cd 76 7b b3 68 6f 96 75 9d 47 29 d9 53 de a3 e3 1c 04 96 e5 20 86 cd e0 14 d7 fe 72 d8 de ec 18 fd 20 d4 45 d9 b4 bb 84 69 66 7d 3a 21 4b 45 3f f1 46 89 c2 35 19 4f 4b 19 12 fe 80 d4 f5 36 9d 53 cb 33 2a 54 99 d0 ba 5e f3 6a bf 59 41 79 45 ae 5b a1 22 da d1 40 b4 a3 81 90 df 20 e4 30 b4 42 cb 09 9a 6d f7 ed 63 34 fa 1e 4b a3 57 41 29 d8 eb eb 88 64 52 98 64 65 d0 c4 b4 1a bd 4b f8 Data Ascii: !q!k[F\F1hbbG{(\D.5;n*kmPpk-pwm#XngnclTvJ)'+I.DU%nH$Q[JWv{houG)S r Eif}:!KE?F5OK6S3*T^jYAyE["@ 0Bmc4KWA)dRdeK

2022-07-27 17:45:27 UTC 5776 IN Data Raw: ec fc 86 4a 58 99 2c f6 62 10 7c 9e c5 f2 fe e1 19 31 5b 3d dc d7 0d 5f 2b f6 81 c5 ac f4 f7 e3 23 f8 50 77 27 fa ef 6f cd 63 54 7a 5d 8b 30 f3 85 28 9b fa 4a f6 eb c9 25 d1 8b 85 28 9b f6 3c 9c be a0 9b 25 f3 51 ba be 8d 4e af b7 17 1f 5d 9c 3c 9e 10 c4 8f 68 3b 93 e5 b4 8d df 9f 8b f4 62 97 a2 c2 6a 17 a3 1c 2e 40 6a 1e 42 f1 ae af 1a a6 0d 7d 46 cf 79 85 e4 2f a2 ce 83 8e 22 e6 cb a5 bf 36 4a 7f f1 1c fe d0 30 64 f7 ed 70 f4 7e 10 f7 4e e2 14 ec 53 99 15 91 21 2d fb c5 dc b4 c2 7c 84 f4 33 95 c2 eb eb 33 f5 ab b7 3f 84 03 1b a9 62 a4 7f 9d a2 44 f9 cb 0b e4 22 26 c8 8c 97 8e 0a f2 5b 2a 1c f7 96 cf b5 c0 cd e4 75 4e 29 5d fb bd eb 1c 24 44 d8 d7 34 2e 0c 93 63 03 99 cd 75 86 d7 24 f1 bf 39 98 4f 2e 8e f0 8b c4 f0 23 88 e0 98 fc 02 c4 29 05 f5 1a 63 ad Data Ascii: JX,b|1[=_+#Pw'ocTz]0(J%(<%QN]<h;bj.@jB}Fy/"6J0dp~NS!-|33?bD"&[*uN)]$D4.cu$9O.#)c

2022-07-27 17:45:27 UTC 5792 IN Data Raw: 40 fc 7f 69 d2 8f 34 d8 22 6c 76 5f b4 9a 28 ba bd 1f d0 73 0a 37 79 c9 4a a0 c4 90 6c 40 84 a3 f6 c9 ad 0e d8 be 1e e3 08 23 96 6c 9c 96 8c ab 5e 26 22 f5 18 9f 33 f9 3d 9d 45 38 34 8d 97 06 b7 2a 1b 0d 29 b0 a9 13 8c 36 19 33 a8 c9 04 89 ea 7f 11 27 1e 20 ee f7 7b c2 86 8c f3 83 73 9a b1 4f a2 64 49 e4 70 6a 41 d3 07 d1 4a 82 8f 2c 2d 5d e2 c3 2b 1e fb 1a da 4a 42 4a 6a 26 2d 66 83 78 99 a4 8b 65 de 40 96 87 0b ba 39 fa 29 bd 40 67 01 2e 27 da c2 fc af 3a 29 c0 26 e4 10 6d 45 93 f6 ee b0 bf d5 0f 02 03 a1 3b fe b8 1b cd 8c b2 ae 81 f7 9e 96 34 39 ae 83 4a 0c 01 2c 57 99 ba 77 97 1f 69 79 31 26 e4 a8 13 c4 53 9c 64 5c 4b 34 de 52 93 ed 49 f7 9b ae 28 13 02 6a 80 e8 eb 35 32 05 49 ed dc bf 3f 32 58 ea 3d 1d 0f fb d8 9a 3f 68 9d 9d 35 ce 0f f3 ac f3 2f 5f Data Ascii: @i4"lv_(s7yJl@#l^&"3=E84*)63' {sOdIpjAJ,-]+JBJj&-fxe@9)@g.':)&mE;49J,Wwiy1&Sd\K4RI(j52I?2X=?h5/_

2022-07-27 17:45:27 UTC 5808 IN Data Raw: 03 ba 36 06 88 76 a0 2b 99 ac cc ae b7 5b 96 45 db de 6a e7 23 86 f8 c5 48 70 f1 3d f2 9a f6 2d 6a e8 90 d5 ae 48 be 0e 51 22 c1 82 78 e9 0a e6 7a 16 4a 5e b0 9a 32 b7 22 80 97 20 bd c3 ad 0e 2b 5f bd 56 e0 7b 74 2d 59 62 bb 27 f4 f9 8a 39 ab 24 f2 38 3c 8d c8 a3 03 6a 70 ae 24 f5 ab 04 b4 65 6c 35 5a c3 a7 af 9f 3f c3 32 55 6a 98 54 1a a5 a3 a8 a4 8d 65 56 ef 4b 7e 5f 6e c5 58 aa 22 4e 87 9d 36 a6 2e 89 86 dc 4b 7e 3d 85 13 76 81 aa 7a 1a 91 d3 36 91 e2 32 87 c9 40 c0 55 f6 a8 43 af db 8c 4d b9 42 14 d1 6f 81 56 c5 e9 00 5d 70 d5 84 f6 63 49 ff f1 f4 d5 4e ae 8a 97 18 52 1a c7 e7 6b 18 e4 e4 47 f9 3c b8 52 0a 42 b3 60 5b cb d0 07 7a a7 98 ce 73 63 19 66 40 24 f9 fe c7 70 5e 54 ea ed fe 69 1d 39 89 39 fa 7a dd 5b 3c b9 1f 93 fe 5f 7a 51 a0 04 b8 27 e8 19 Data Ascii: 6v+[Ej#Hp=-jHQ"xzJ^2" +_V{t-Yb'9$8<jp$el5Z?2UjTeVK~_nX"N6.K~=vz62@UCMBoV]pcINRkG<RB`[zscf@$p^Ti99z[<_zQ'

2022-07-27 17:45:27 UTC 5824 IN Data Raw: b9 87 d8 4e 7c 59 0c 4f 81 f5 5a d6 68 8a 54 da 02 9c c9 55 4c e8 04 3a 9a a2 51 ef f4 eb c0 d4 fd 34 13 7e ca c9 af 61 e2 73 97 61 39 39 e4 56 31 ac 85 19 1a 30 50 21 f7 fb 38 4b f7 59 45 e6 aa 90 f6 55 26 2e 07 3c 42 d7 71 2c 73 34 6e fc ce b5 d5 7c a8 8e c4 27 d5 76 ea 9e 2a 67 6a a0 23 e2 d8 be 87 7e 09 bc 9d 22 38 cf 84 dc a1 61 c3 10 a2 61 bc bd 91 6b 98 c3 e8 41 c7 e8 63 8c 36 86 60 c7 6d a8 93 32 80 73 6d 29 35 4b 25 53 d0 d4 ab 2c 14 91 e6 59 1b b2 c2 9c 69 1a 6a 38 b8 66 00 cc 00 c6 69 c5 f7 d7 9a 90 2e 12 51 1a 7e b9 4b b1 df 16 c4 49 bb f7 81 e3 83 6d 92 f6 4f 93 b8 af bd 64 fe 2d 68 85 aa 04 c1 6e 57 84 85 67 90 e1 9a 4e 9a 38 0f db d2 fb 3a 85 82 ab 17 67 6a 4d 20 26 d2 97 f4 02 4a e9 a5 63 ba 79 85 e1 bc c2 70 29 4b 86 4a 2b 7e ce 15 57 25 Data Ascii: N|YOZhTUL:Q4~asa99V10P!8KYEU&.<Bq,s4n|'v*gj#~"8aakAc6`m2sm)5K%S,Yij8fi.Q~KImOd-hnWgN8:gjM &Jcyp)KJ+~W%

2022-07-27 17:45:27 UTC 5840 IN Data Raw: 17 67 3d b2 8d 9f ec 83 6c db dd 3f d8 60 92 5f 20 3d 83 dd f5 3c 3f 53 2c 87 49 a6 ab 42 5a f4 92 b2 1c c1 e9 51 7b af bd 7b 74 50 f0 a1 15 a9 cb 88 14 78 18 9e 7a 6c 0b 8a 7c eb 92 e6 db 7d 16 06 f3 61 6f 6c e2 71 c3 cb 68 90 1d 0e 22 da d5 3d db 57 db 45 49 b9 77 83 11 a9 10 82 b6 9e 1c 76 dd 38 6a c8 81 fd b9 59 9c 2a 8a cf c3 9e 48 5c e2 01 7c 0e af bf ad f3 a3 49 16 77 07 35 95 09 ec f9 9f b2 6d 58 18 b7 d6 58 60 78 ec c3 af 64 66 81 f1 13 b7 e4 52 e6 2b 75 f1 73 df 32 9f b7 0f 0f 24 e5 25 48 31 77 96 39 73 20 01 86 6d db b0 6c 2d e7 12 ed 22 29 9e 49 8c 23 c5 72 91 84 2e bb d9 f7 ed a3 a3 ee 87 83 83 13 8d ce e6 f8 6c 29 a9 ec 1c e7 b4 7d d6 3e 3e 00 a5 41 3b 81 bf f2 39 8e 3f e7 51 20 d8 97 14 3b ea 90 87 f1 7a 60 d3 1f 8c 5f e6 82 ad b8 eb 5f 84 Data Ascii: g=l?`_ =<?S,IBZQ{{tPxzl|}aolqh"=WEIwv8jY*H\|Iw5mXX`xdfR+us2$%H1w9s ml-")I#r.l)}>>A;9?Q ;z`__

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 68 of 114

Page 69: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 5856 IN Data Raw: 3d 92 d5 2c 03 27 29 5a a6 89 2c 92 c0 59 0f af 68 75 86 e3 d9 f4 cf 3a eb 85 20 08 3b 67 43 77 99 84 e7 6c 32 68 21 c8 d6 f6 8e ca d1 f6 22 0e 10 5a ac 34 af 58 29 b4 58 75 5e 31 f5 8a b8 30 2a 00 fd 0d ee e6 db 1e 08 2c b4 e6 ca bc 9a 2b a1 c5 6a f3 8a d5 e6 de 24 2d 35 ef 75 93 14 c0 55 52 0b 37 f9 dc c3 2f 34 19 82 37 a1 6b cb 70 c5 3e 6d 3c 73 6e cd 7e 34 9f 88 2a 91 20 e6 19 5a c8 ee 1f f3 4c 94 52 cd 81 ec 7d 2b e2 54 31 e6 40 09 ea 45 68 47 fa a0 7d 68 63 66 b3 8d b6 3a 85 00 47 5a 39 3a a0 d4 25 b1 72 20 dc f3 a8 cc 9e 3e 18 9b 53 73 12 bd d7 07 61 15 95 84 9d b6 44 ab 24 2c 5f 69 81 a4 ee 7c b8 b5 9c 71 5c 0b 82 b0 7f 9f cf fe 18 59 ee cd 26 f8 a4 c3 ce bd 38 a7 af a8 32 fc 92 11 ea 43 dc f0 fb e1 42 1c 56 24 bb 37 f9 8e c4 3b ac a8 d0 1b a1 64 Data Ascii: =,')Z,Yhu: ;gCwl2h!"Z4X)Xu^10*,+j$-5uUR7/47kp>m<sn~4* ZLR}+T1@EhG}hcf:GZ9:%r >SsaD$,_i|q\Y&82CBV$7;d

2022-07-27 17:45:27 UTC 5872 IN Data Raw: ec 39 a9 32 76 c7 77 11 5c 45 51 40 c9 bb 26 84 a6 93 3d ca da 41 b1 47 c0 b0 1a 45 9c c1 bb b5 5e 87 72 4f 48 2f e3 ef 53 1d 96 55 28 0e fd 88 de 7b 43 0c 51 a7 37 6a 76 6f 6d eb bd e5 a0 e9 3b aa 87 8d 9d b0 40 da 04 a3 c6 00 15 6c 41 b5 58 84 a0 64 63 40 73 68 bf 74 d0 a4 fb e5 7b 17 6d f3 68 ee fd b7 a7 6b e7 a7 a7 27 c6 e1 f9 e9 e5 99 d1 39 38 3b 38 df b9 38 3d 5f 35 bc 98 89 e0 4f d9 6f d1 e8 42 60 5e 9d 79 94 16 60 92 66 7c 91 7d 2c 84 d5 c0 db d3 ef bb 7a b8 42 20 31 e9 89 11 40 cd 06 5e 03 33 f2 0f cc f3 e8 8c 07 f6 e8 0e f5 96 0b 46 e4 e7 12 d7 3f ed 76 c7 43 18 ec db d3 78 54 44 a5 99 10 ec 2b 03 58 57 8a 97 07 4e 63 68 4f f9 d2 87 45 be 95 26 be db 1d e5 57 d1 f0 ac 9b 83 8f 14 19 73 49 da 71 1f a0 0b 34 c6 35 ca b1 46 68 a4 19 f6 e9 de fe d8 Data Ascii: 92vw\EQ@&=AGE^rOH/SU({CQ7jvom;@lAXdc@sht{mhk'98;88=_5OoB`^y`f|},zB 1@^3F?vCxTD+XWNchOE&WsIq45Fh

2022-07-27 17:45:27 UTC 5888 IN Data Raw: 9b ea d7 96 2a 21 a1 02 a5 74 92 4b 00 2b 84 01 ca fc 0a 85 05 a8 78 24 02 66 0c b9 c2 22 61 9b bc 44 5e 56 9c ae 5c 12 91 83 04 95 06 bd 37 bb 8a f5 22 d1 c3 58 c4 c6 6b eb 70 34 3c 68 44 a3 46 07 d5 50 79 3e 53 0e bb ad 2a 11 d4 9d 2e 4f b5 65 90 1b 3c 38 40 ec 26 a9 4c 5c 2b 04 db e0 17 0b 42 08 8f ca 0b 17 81 ad 8b 63 8f f0 94 59 26 1f 15 41 3d 4b 7c 86 74 ee c8 cc bc 95 3a 83 e5 97 da 84 02 2b 48 f6 c7 3d 8c 68 53 ba 55 e5 40 16 e3 ae f1 4e 95 77 9d be 67 af 04 cb 7f 82 34 24 1f 2c a3 99 2c 17 7a 4a a5 bb b1 e0 4b ed 28 d6 d0 20 53 5e 4f 04 bd 30 9e f0 3c 56 8b a0 1e e7 f8 87 b2 a5 e5 4f 76 e3 a0 37 63 91 f2 4d a8 3c cb 9c 1d de f1 28 6e b1 88 25 8e 24 93 45 ac 0c e0 26 7f ff 72 d2 be a2 b8 06 32 b9 60 db 2c 84 5b 15 93 c9 df 90 94 ec 39 79 98 65 74 Data Ascii: *!tK+x$f"aD^V\7"Xkp4<hDFPy>S*.Oe<8@&L\+BcY&A=K|t:+H=hSU@Nwg4$,,zJK( S^O0<VOv7cM<(n%$E&r2`,[9yet

2022-07-27 17:45:27 UTC 5904 IN Data Raw: ff fa d3 06 94 2b 0f 2d 87 5d d1 06 db eb 74 10 24 fa 53 08 42 92 ec e2 b3 41 52 8a 61 36 8e 01 21 44 fe 17 45 f9 87 01 86 b7 83 4e 08 a0 79 05 e8 51 b6 80 52 d9 e3 6c de 49 d0 f8 10 cb 67 65 11 0e 91 8e ef 5d bc de d3 4b 83 5d 12 a5 23 c4 f8 20 93 49 cc 52 ee dc a4 7b 77 18 44 4d 8c 72 58 ed de bd 6b 00 76 f1 77 44 71 74 79 d8 65 8a 80 d8 bd ab f7 65 38 c4 68 81 df 73 f1 94 68 21 52 bf 84 1f 31 aa 49 86 3f e5 1f a5 f1 b4 d5 e8 8d b8 20 ef d3 1e 34 df bd db c3 bf 14 15 1a 78 7e 30 df b8 be c6 57 58 74 f7 8f dd 6b 44 22 a6 23 94 e3 11 bf be 9d a6 09 0e fa 79 41 94 c2 26 99 d7 89 ab 46 0c 52 18 bf 3d 9f 02 b8 26 81 d1 3f de 11 8f 8d b8 c0 ef 11 c5 d7 2a 8f 9c 27 e1 d0 33 b8 33 4d c5 f9 62 73 4c 04 5f 8c 2a 2c 2e 58 4d 99 7b c8 64 5a 8a 4b f2 8b 5b 38 b6 16 Data Ascii: +-]t$SBARa6!DENyQRlIge]K]# IR{wDMrXkvwDqtyee8hsh!R1I? 4x~0WXtkD"#yA&FR=&?*'33MbsL_*,.XM{dZK[8

2022-07-27 17:45:27 UTC 5920 IN Data Raw: 94 f3 28 34 0b d4 03 86 42 2f f3 fe e7 43 2e 2a a8 9d f3 33 6b 4c b2 93 ac 82 22 a5 39 a1 19 2e 06 0d d0 70 b6 25 d8 9c ba 6e ba d7 0c 0a a4 6f bf 86 b3 0c eb ff 82 56 03 bf ad fb 6e a1 7f cd a3 56 e1 10 0d f9 7c 02 67 e4 70 38 fc 82 c1 65 ec 51 56 c8 2a 52 ef 82 22 70 b2 a1 17 1b 2d a3 29 27 9f 68 d8 e7 a3 9b 2e 32 0b b8 07 f9 10 71 11 65 a3 d3 5a ad 14 ce 46 9e 0e 87 1d 66 ab 8e d8 68 09 98 13 7a 1d 45 79 a7 21 d4 02 8b c0 a2 a1 99 a1 62 83 05 64 aa 74 16 97 d7 7b c3 6e 77 6e 33 2e d9 73 39 fa 85 72 ed 18 8e bc 51 f4 bf e8 95 87 68 13 d2 3d 77 5e 79 aa 2d 45 ee f1 5d 08 8a 67 ec c4 c9 5f 2d 01 51 6e d4 ce e8 fa a3 97 61 cd 95 89 b2 25 0e 88 80 77 61 05 8d 5f e1 2e fa c5 bb 0f 45 5e 14 b2 df 42 76 47 22 94 78 a9 cd 96 d9 22 49 dc b7 54 fb e7 60 6b 82 2e Data Ascii: (4B/C.*3kL"9.p%noVnV|gp8eQV*R"p-)'h.2qeZFfhzEy!bdt{nwn3.s9rQh=w^y-E]g_-Qna%wa_.E^BvG"x"IT`k.

2022-07-27 17:45:27 UTC 5936 IN Data Raw: c0 39 ee 97 6a d6 8b 10 35 d3 98 00 f3 28 bf a5 26 cc 20 c1 e4 f3 2c 28 fd b0 8a 23 f2 12 96 4f a8 77 25 21 96 60 45 c1 28 77 a5 a8 ec 91 29 10 48 92 0b 2a 5a 71 62 e0 36 1a 38 5a 5e a4 ce 89 27 30 04 e7 20 95 1e d0 a1 72 12 14 26 bc 7b 86 82 42 c4 52 4b 4d 9d 7a 3e 23 47 1c ce 02 8d b0 1f 38 e0 ce 0a 95 ab 53 63 62 0a e2 38 41 34 74 28 64 50 81 47 48 04 01 c4 cf bf 05 2a ca 5f 0a 83 fd 6d 03 99 65 6a c6 1a 70 d9 a0 b7 27 01 d9 d2 a6 59 50 63 d6 b4 41 e0 4a 52 ca d3 4f 43 1e 9a 30 a7 d0 3d 09 c0 37 28 a4 d8 a1 d1 c2 c1 2f 21 fd ab 42 2f 8f a4 1d 1a e0 a9 4e 28 5f 45 15 f5 a6 03 94 bf 50 32 bc 6a 53 a9 73 11 60 9f 47 14 2d 0a 11 e1 ef 22 21 a5 ca 10 70 29 77 5f a9 08 c5 61 49 f0 3c 0c e3 0c 59 4b 0f 7d 6f 50 36 10 2d 15 18 31 89 0c 9c c0 29 d3 95 31 d4 69 Data Ascii: 9j5(& ,(#Ow%!`E(w)H*Zqb68Z^'0 r&{BRKMz>#G8Scb8A4t(dPGH*_mejp'YPcAJROC0=7(/!B/N(_EP2jSs`G-"!p)w_aI<YK}oP6-1)1i

2022-07-27 17:45:27 UTC 5952 IN Data Raw: 76 10 bd 86 94 6f 88 64 b7 d4 7a 6b 0b 8e ee 50 a1 66 2b 4f a1 0d 5d 0b f4 1e bb 87 21 0e ed f7 5b 6f 41 10 cd 8a 95 17 2b a1 52 ff 82 bf 23 3c ec f4 b6 e0 d0 57 b6 9a ed 5e 25 51 b1 ec 72 b7 de 41 aa 94 05 ca 59 2f 5b 5d 5b 1d 82 b8 9c 54 20 24 71 9e 02 06 cb 6e 01 25 b3 76 2e b1 47 37 29 af 20 75 b3 b6 df 77 61 62 7b 15 ab 8c b5 ef 2a 7b fc 2d ab 92 07 1e 49 0e 73 af 7c f4 ce 65 bb df 2a 5b db 57 a8 3a c7 e8 ff 58 80 3a ce 93 44 7e f2 84 6a b4 7b 15 ed 88 c7 98 f5 ee 4f 85 a0 98 75 ab f1 8c 63 60 eb 59 d4 cb 2a 48 33 d6 68 97 4b b4 a8 e3 cb 12 ea 1c 00 1c b2 37 52 58 2c 4f f9 c4 7b 97 c9 a8 57 13 fb 11 13 1e 1a 52 15 a2 93 a9 60 20 da 63 2c 53 27 65 39 65 5c d6 d8 b0 2a 77 db ee a9 10 51 45 1c 4f 7a b0 17 b6 9e e4 a5 05 5a 3b 46 70 95 2a a5 04 9c a0 19 Data Ascii: vodzkPf+O]![oA+R#<W^%QrAY/[][T $qn%v.G7) uwab{*{-Is|e*[W:X:D~j{Ouc`Y*H3hK7RX,O{WR` c,S'e9e\*wQEOzZ;Fp*

2022-07-27 17:45:27 UTC 5968 IN Data Raw: cc 48 05 04 4d c3 53 4e 52 8f 89 4c 1b 24 63 60 56 74 91 57 c2 59 6f cb 19 e9 6d 96 f7 ce 49 86 c6 e9 f4 97 c8 dc 82 34 d7 16 f6 90 3a 6a 7a 0b 22 46 87 b0 cd e2 c7 a5 aa cf a6 90 8b 93 37 1c 6d 8f 9f 26 c5 13 93 9b 62 57 7c e4 94 7c 4c 93 bb 92 08 c6 4b 55 71 a5 64 b6 29 63 6c 8a be e9 f9 aa cd 4f 74 68 88 0a 0e 02 22 06 3a ed cc 4a 5c 41 2f 9b 4d cb 11 cc 48 23 6a 7e 9c 45 db 68 b4 30 3b e8 91 f1 f0 a1 38 6d d0 ce 09 85 c4 66 b7 25 8e ef cc 87 62 46 89 d3 62 67 d0 4f 58 29 90 7c f0 87 e2 9c 93 f7 9c ac 3f b1 db bf fe db dd e2 9c 7d 28 9e fc db ed 39 2c ad 51 63 cf f0 0f c5 8b 7f bb 27 21 f5 fb 3b 3c fb 9f 76 48 7c a5 ec ed 3f fe ed de 3e 14 df 04 b7 95 59 56 38 a1 aa 0d 45 7f 06 fe 43 f1 fb 40 70 5e b8 b8 df 3f 14 d7 82 21 9d 54 b4 18 4e e5 43 f1 c7 30 Data Ascii: HMSNRL$c`VtWYomI4:jz"F7m&bW||LKUqd)clOth":J\A/MH#j~Eh0;8mf%bFbgOX)|?}(9,Qc'!;<vH|?>YV8EC@p^?!TNC0

2022-07-27 17:45:27 UTC 5984 IN Data Raw: 7a bd d1 23 0f 79 b6 ee 74 9d 6e 66 65 fc 38 81 bd e9 93 5a c3 a0 5b e0 59 71 45 71 64 18 35 34 99 89 6e 6c c2 68 f7 b6 a3 1b db 5b 09 81 01 02 5c 14 aa a7 63 a3 43 e9 62 f0 43 8c da eb 8a e7 a2 63 a8 06 72 20 dc 00 95 75 18 9c a4 d7 ff 1f 6b 6f d6 d6 46 92 35 0c 3e 66 11 68 03 84 58 bc 96 03 5c d5 b2 ab 8c 30 e0 a5 4a 2f a6 5f 81 84 51 15 20 1a 09 db d5 55 35 7a 12 65 02 d9 96 32 55 4a c9 40 2d d7 f3 cc 7f 98 9b 79 66 6e fa 6a ae e6 07 cc d7 3f e3 fb 33 73 96 88 c8 4c 49 18 dc 3d ee 6a 94 79 22 32 32 32 96 13 67 3f 73 52 20 84 59 77 da 46 5d 9d 50 d7 75 47 49 82 1e 0f aa 37 28 00 f3 97 9f ae 78 b3 4e bf ba 61 3d 25 dc be 2b 5d f3 71 4e 30 52 43 c0 20 fa 41 df 77 cb 39 ba d1 e7 af dd e4 f3 5f de f4 f3 5f 7e aa b5 41 32 f4 6b 2b ae 7e 6a a0 02 df a1 06 7e Data Ascii: z#ytnfe8Z[YqEqd54nlh[\cCbCcr ukoF5>fhX\0J/_Q U5ze2UJ@-yfnj?3sLI=jy"222g?sR YwF]PuGI7(xNa=%+]qN0RC Aw9__~A2k+~j~

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 69 of 114

Page 70: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6000 IN Data Raw: d1 a7 07 35 4a 0b 0c bf db 0e de 9d 07 c2 51 48 1f 8b 85 71 58 aa 9c 21 83 cf 35 5e b6 28 88 85 45 38 27 c5 26 3c 8d 5a b8 ff 70 cf b8 10 1c 20 0b 8f 20 9d 78 5a 7b 89 f8 1f c2 0f 2e 69 d7 5a 36 0f b9 ab 0d 9d d1 f1 9f e8 46 85 9b e7 7b e8 1a d5 f8 bd 80 19 c9 09 6c 85 a0 ad ef 5f 74 73 01 37 55 7a 31 51 0a ca 44 fa ae de 63 f2 a0 c1 0e b1 9c 74 8e 34 5d 7d a2 d0 87 3d 9d c1 60 9d 48 d4 a3 d2 e2 18 0f e0 3d 15 f9 31 c8 5c 23 7b 28 75 64 77 83 15 e4 f1 28 8b e6 a8 6d 34 cf 84 96 fd 87 6f 07 34 fd 3c 55 3b 86 47 6a 6f 34 3b 78 67 78 ec ec 67 c6 f7 8c 06 e7 8a 2a 99 93 92 a4 df 94 4a cf bb d2 5c 1a 3e 07 5d 9c c8 21 e8 18 49 c3 8e f7 80 ad 8e 51 39 86 7e 72 92 75 50 e3 37 17 2e 55 27 56 7a df cd eb 60 c9 05 16 45 a8 77 2a bf dd 34 a9 6f 3d f8 9e 03 8d 2f 48 Data Ascii: 5JQHqX!5^(E8'&<Zp xZ{.iZ6F{l_ts7Uz1QDct4]}=`H=1\#{(udw(m4o4<U;Gjo4;xgxg*J\>]!IQ9~ruP7.U'Vz`Ew*4o=/H

2022-07-27 17:45:27 UTC 6016 IN Data Raw: cf 34 45 c6 69 45 72 98 dd 4c 37 11 b4 58 5e 36 95 05 74 c7 d8 c3 be 9d 41 ec 4e db ca 17 0c ea d8 f9 e6 6f 16 5d 56 63 9f 9d 4f 52 d8 69 67 3e ba e9 31 b6 35 af 5a cc 69 52 8b 8c 8a 44 30 32 27 32 32 de da da 98 f8 88 60 84 c5 fb 18 65 69 67 4e c8 59 f6 14 34 93 76 65 b7 e3 be 89 be fb 9d ef 39 91 e6 a4 9c 42 71 4f bd 9f fd 55 15 d7 8c 31 c1 b2 f3 dd 49 07 ac 18 a2 1e 21 ff 12 01 a7 e8 52 06 cc a2 b8 db a2 20 27 d3 ed 57 64 2e 32 21 38 b5 8e 45 35 6b 09 69 ef 73 49 f1 eb 00 2d 10 06 33 ec 46 90 61 4f d7 b1 ca 42 47 5e bc df c3 87 1d 1c 73 07 c7 7a a1 8f 3a 7b c5 f6 e1 f1 af 64 da e8 b1 8b 60 e3 7a e9 27 17 62 10 10 f2 57 f0 55 9b 89 e4 9e 8c 66 fc c4 a4 de c3 27 1d b3 d5 37 0e 91 94 de b6 0e 51 e8 f8 e1 0b 1d 3f 74 a1 13 87 2f 74 e2 d0 85 4e 1e 7e a4 a6 Data Ascii: 4EiErL7X^6tANo]VcORig>15ZiRD02'22`eigNY4ve9BqOU1I!R 'Wd.2!8E5kisI-3FaOBG^sz:{d`z'bWUf'7Q?t/tN~

2022-07-27 17:45:27 UTC 6032 IN Data Raw: b1 95 ca 52 ad 30 33 be b3 5e 9d be 1d f1 c2 44 02 c7 a2 2d fd bf 3c 9d c7 72 b3 4a 14 84 1f 88 05 39 2d c9 39 67 ed c8 88 28 72 78 fa 1f df c5 2d 97 a4 b2 85 d0 cc 9c 33 dd fd 55 21 cb 7f cc b1 a5 df 18 0f e4 d1 62 03 a3 de 22 b7 5d 9b b4 31 f8 59 3c ae 40 25 ba 3b 10 84 1a 60 fb 57 0a db ed ec ea 13 f0 31 24 81 40 65 88 fe 68 19 44 1d 76 de 0f e0 3a e0 e4 08 61 1a 80 87 29 91 7b 29 81 a7 d4 78 82 a5 46 cf 45 91 f9 db 89 6b a1 68 54 fe 79 38 9f 0b b7 f7 c8 2a e4 c3 45 ee 71 25 66 84 7e d7 89 60 d1 32 86 30 dd 24 2a f9 1e 4d bb 8d 71 bb 30 4f 5a 7c 32 0a 39 a4 87 a5 ea 7e c4 85 5d 8f ef e8 ba 1f 63 18 23 f1 47 53 59 f9 fb e4 a3 1d 76 1d 4a 03 e0 47 93 82 2d 7e 57 08 08 e2 62 7f e3 5d 5a 8d e8 ef 0d ea 39 9a bb 6b 59 a2 71 c8 54 6f fb c5 53 fa 5a 6c 56 4a Data Ascii: R03^D-<rJ9-9g(rx-3U!b"]1Y<@%;`W1$@ehDv:a){)xFEkhTy8*Eq%f~`20$*Mq0OZ|29~]c#GSYvJG-~Wb]Z9kYqToSZlVJ

2022-07-27 17:45:27 UTC 6048 IN Data Raw: bb 14 da f0 cf 20 26 8e 0b 87 af 26 43 e1 55 a9 1c 1f 4b 82 e0 63 96 9e ca af e4 2f 8d d7 1f 72 38 54 22 ac d0 9e 15 23 63 d1 7b d8 ef f3 a0 ef 3e 3b ae 87 ba 5f d5 3f a4 68 0d 97 f7 da ef 2c 19 ae 8d 08 3c f5 fb db db 2b ae 8b bf 6b 86 ad 13 48 81 0e 9d 13 fa d5 fb eb ec bb 9f f0 f3 e9 6a 9b 55 04 ca b5 b7 04 ae 3e 1e 5f 70 9a a2 f8 64 05 8b 16 05 3e f5 46 34 00 9b f4 07 7c 5c 20 58 f6 64 df 83 93 a5 1a 54 0e f6 c1 38 3b 0a 0b 97 5b ab ec 6f 5c 1c 3f ab 48 f4 18 9d a9 cf e2 9f a1 e9 06 9b fe 4a b0 ea db ee 72 62 d4 e0 a9 aa ba 73 b2 1e dd a2 2f eb 5c 41 c5 a1 71 1d 90 9d 2d 34 69 08 02 9a 19 4b 5c 7d b6 4a 2b 7d dd 6c 52 36 cd a0 55 7a 65 2e 7a 74 e6 4e ce f3 11 fd d6 f4 54 58 6b bf 9c 2a fc 5d ec 67 ef 3e e5 c0 48 ee 4f b2 21 42 ee 8e 54 66 79 5e ab a1 Data Ascii: &&CUKc/r8T"#c{>;_?h,<+kHjU>_pd>F4|\ XdT8;[o\?HJrbs/\Aq-4iK\}J+}lR6Uze.ztNTXk*]g>HO!BTfy^

2022-07-27 17:45:27 UTC 6064 IN Data Raw: 39 a2 2b ea 8a 56 00 bd 0e df b5 30 e6 e2 6f f5 e6 4a 09 cb 65 6a 7a fc 68 61 2d d7 8d 2c f2 f2 a8 22 6a f4 c7 75 d0 80 dd 1d f5 9e 6c 20 1f e1 5d e3 aa ed 69 cd 8f ea 05 e4 68 08 3a 11 cc 2f 76 f4 a6 fb 7c a7 a3 c7 6a f2 40 e3 86 b2 38 a4 be 27 b4 44 51 ea 5a 16 59 33 13 0c 83 ac 57 15 ce 62 19 ca 3d 5a e4 90 ba 64 c9 f7 3c 0a 27 52 66 31 63 b3 17 bf a7 f7 35 65 1f ed f3 d1 88 6c ab 88 13 36 2d 12 0d 13 52 1b 97 cf 74 65 1f 64 e5 7f d6 b8 b1 d9 82 2f 7a cd d0 10 df 02 13 e8 11 e0 8e b0 9e 5d b5 b6 38 e8 fd 59 1d 38 83 1d 79 aa 68 70 dc db e7 1b 44 b3 76 22 94 ef 3b 4b 2d 51 7c fa bf 8d bf 08 41 3d 17 7d 6e 10 fa 89 d6 a9 b3 3f 79 21 c5 34 ff f1 8e 8e 0a 8e fb b7 7f 70 30 83 37 e0 4e 05 dd 07 28 10 ed b9 7e 5b 1e 62 f7 ce f3 28 1b 1b fb 89 7e f7 da 74 2c Data Ascii: 9+V0oJejzha-,"jul ]ih:/v|j@8'DQZY3Wb=Zd<'Rf1c5el6-Rted/z]8Y8yhpDv";K-Q|A=}n?y!4p07N(~[b(~t,

2022-07-27 17:45:27 UTC 6080 IN Data Raw: 3e 34 3f 7f 77 09 c3 50 29 91 bd 67 06 d7 9c f2 ea f2 08 67 27 81 e9 9b a1 2f ed 97 44 e7 9c 21 96 7b 94 19 20 53 30 aa 85 de 2e 5e a5 7a e8 99 64 02 df bb 79 78 bc 9f 3a f9 78 b4 d1 49 36 b6 fe 7c 79 4c d6 ba a8 ab 4c b8 4e 6f ad 0f 98 a6 39 e5 8e fa 30 2d 39 ef 78 b5 91 5b 13 a3 ef 2e 71 f7 56 7d 91 bf 19 b9 7f 5f c0 a3 a1 a8 12 74 d0 87 5d 31 53 b4 6e df 43 0d fa e8 ed 1e 9e a8 36 42 ef 31 66 1c ac d8 92 62 34 43 12 02 d9 69 0b 7e 7f 15 65 99 2d d7 fa d7 c9 86 5d da 25 23 cd 3b fb 09 64 10 b3 12 e3 96 3c 3a 30 40 9d de be a3 a4 ad 57 54 b4 43 9c eb b1 32 ed 11 6b 34 69 08 2a 6e fd ff 8e 3e ee c8 f4 cc 06 62 e4 64 c8 cb 5b 95 27 ce c8 4b 7c 31 fa 7c 24 68 64 99 01 44 1a 91 7a 28 30 1a b0 c1 03 78 b1 c6 e3 b0 b5 ef a1 01 a0 6f d4 00 74 69 46 49 8d ba 3b Data Ascii: >4?wP)gg'/D!{ S0.^zdyx:xI6|yLLNo90-9x[.qV}_t]1SnC6B1fb4Ci~e-]%#;d<:0@WTC2k4i*n>bd['K|1|$hdDz(0xotiFI;

2022-07-27 17:45:27 UTC 6096 IN Data Raw: 13 55 49 12 9b af 46 48 f2 05 4f ef e6 b9 97 b3 17 2f 5e 95 60 9a 4c c5 8f 4c 31 c3 6c d7 e5 f5 b0 b5 1d 0c 07 f8 0e 68 b5 db d9 71 e3 e5 78 b4 69 50 ec 0c 41 fa dd 09 cb 2d 96 6d 6e 5d 92 ec bd 6b c8 b2 71 ac 3c aa 5b 5a 8c 3f 4f a6 9b 6e 36 59 24 cd c9 7c 60 e8 79 a0 3e 9a 23 2b 47 2b 8a 1d de d3 0e ba 5a 52 03 5e 11 41 68 bc cc d1 52 ca 6b 84 ea 22 cf be f2 5a ab b2 7f 77 ff ec 7e 26 a3 bf 3f 7c cd 76 66 6b bc 86 52 6d b4 33 1a 0f d1 cd 72 45 65 19 b0 5b 79 25 e0 bd f0 94 9b 53 db d6 28 87 74 36 ed 49 15 f2 95 22 68 3a e9 77 63 32 d8 88 cc 76 36 ab 77 a5 18 c1 9e c4 d7 b7 ae 5b 53 0d de d4 54 e7 ac db bc 16 e4 38 72 8b 76 93 90 18 30 29 ac 76 d1 be b9 f9 a1 4f 3e 5f 71 f8 ab fb c6 ef e3 e2 03 f2 f3 c1 9f ad a4 e3 72 36 2a ae 17 dc 78 07 48 58 48 da 89 Data Ascii: UIFHO/^`LL1lhqxiPA-mn]kq<[Z?On6Y$|`y>#+G+ZR^AhRk"Zw~&?|vfkRm3rEe[y%S(t6I"h:wc2v6w[ST8rv0)vO>_qr6*xHXH

2022-07-27 17:45:27 UTC 6112 IN Data Raw: 19 d4 64 50 ca 68 d8 ef 8a 27 f8 3c 88 17 38 f2 47 e5 7f fd 22 1f b6 1f 47 7a ea d7 ef 6e fe f0 ef cf 9d 1c 7e 3d c0 ab 5b 90 e5 68 f0 aa 24 8d 63 99 de 15 da e8 d5 88 41 7d 0e 96 a4 3f 24 f1 15 48 15 39 37 3e c8 82 7e a8 b1 14 bc 38 03 14 12 ce c9 63 6c 5a fa 7c da ab 8e f4 af 06 15 0d 86 f3 e3 17 05 df 16 c9 fe 04 e7 b8 49 bf df cc 42 e7 11 8e 28 37 06 24 ba ec b1 8d d1 00 27 4b 9f 97 fb 7a 53 9e 50 9c a5 a6 86 00 e5 2d 32 cd 59 0b 65 73 ab 3f 42 77 37 8d 2a c3 cb f5 bf a7 b1 1e 62 78 34 62 4b a0 a4 d2 70 3a 0a 44 52 a9 bf 6e 70 3c 85 ae e6 83 46 7e 63 2a 72 60 68 9b 7c f3 ef e8 9f e7 b0 ff 65 8e 56 e4 c7 e9 11 4d 0c 52 0f 9f 0f 79 fa ad 4c 62 44 91 84 e4 08 03 e5 98 2f 02 6c 0f 27 af 30 06 cb 93 44 83 1d 91 18 57 40 fb 28 39 1f f3 54 a3 f6 b8 53 67 4a Data Ascii: dPh'<8G"Gzn~=[h$cA}?$H97>~8clZ|IB(7$'KzSP-2Yes?Bw7*bx4bKp:DRnp<F~c*r`h|eVMRyLbD/l'0DW@(9TSgJ

2022-07-27 17:45:27 UTC 6128 IN Data Raw: 24 9f 7b fa f9 74 21 a4 c5 49 0e fb 7d fb f1 7d 95 a3 b0 f9 50 1e 20 ca 50 16 53 0f 85 76 67 30 c3 07 7c c3 fd fc 0d 93 6e bc 3b 7f 46 34 c5 9f 7e 19 93 3b 1d be 23 76 95 4e da e4 53 5c de 77 dd 58 35 b2 b0 4d 2b 15 64 c3 60 2d 81 37 01 d0 02 50 22 86 23 eb 47 2c e1 bf 84 af fe da 7f 6f df 77 cf 73 17 3f 57 ef bf a5 49 26 b5 cd 1a 4d b1 93 25 59 5e a8 82 75 d4 e7 a6 1d a2 33 9e cf b3 ce d1 f2 b3 6c 34 19 36 3a 6f fb 87 9b cb a7 87 e1 0f 7d 6f f5 ff 36 8e 41 2c 7d 98 74 fa 5f 27 06 16 80 92 0c 95 e3 a0 6b 06 a4 cd 65 73 e5 85 91 01 98 e0 26 67 ec 12 33 ac 84 3e f6 13 f3 3e ae 3e f6 c3 82 7e a9 ff 7d fc af 53 3c 04 86 b3 f4 e2 63 69 3c 13 10 a5 3b 41 a5 4a 1b 1f 62 4d 02 59 60 18 da 98 f0 d7 ef 47 9b ab 4f c8 dd b5 f2 fb e9 aa 60 ef d5 dd 49 f3 4b a6 9a 00 Data Ascii: ${t!I}}P PSvg0|n;F4~;#vNS\wX5M+d`-7P"#G,ows?WI&M%Y^u3l46:o}o6A,}t_'kes&g3>>>~}S<ci<;AJbMY`GO`IK

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 70 of 114

Page 71: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6144 IN Data Raw: ba 91 d1 65 43 5e ba 52 41 55 65 65 19 69 ee 3e 90 8a c1 8f 88 39 71 8e d8 40 39 74 62 dd 6c b7 c1 90 e8 08 9f 95 37 0b 73 e3 da 4a b4 b3 1d 40 11 0a 20 ad f5 aa d5 19 31 ec 0b d9 5a 67 f5 7e a0 9e d7 15 6f bf 70 dd 68 b7 3e 1c 16 86 a7 ad 2a 14 8e c3 56 28 1e 64 1a 5c a0 e9 1c 74 2d 62 70 8a e3 e3 3c 92 f3 7d ec f3 ea ed 97 20 e4 2f d1 dd e0 ea a7 7b 73 b5 88 e9 45 5d 71 22 4f 93 0d ed b0 70 c1 ed 51 04 4f 95 1a 43 64 c8 b6 a1 ee 4d 97 ea 67 e7 c3 1e 8b d2 c3 4e 19 ad 4d 4e 44 6e b3 70 fa bf 8e 6b 3f 2b d0 25 05 24 7e 0e fc 56 f0 af b8 d2 f9 64 f0 df 79 f5 f6 e1 fc e3 f1 d7 75 d2 5d 1b 1a a4 2d ff 00 39 c0 01 98 08 a2 bc 4e b0 c9 d7 e7 cf c7 99 b1 78 da 8e 7e b6 92 8e 7e bc 2c b4 a7 e2 a8 3e 1e 0d 98 ce 38 b7 f4 c3 8d 7d 50 65 27 d3 a2 da 2d 0e 25 32 02 Data Ascii: eC^RAUeei>9q@9tbl7sJ@ 1Zg~oph>*V(d\t-bp<} /{sE]q"OpQOCdMgNMNDnpk?+%$~Vdyu]-9Nx~~,>8}Pe'-%2

2022-07-27 17:45:27 UTC 6160 IN Data Raw: 83 8d 9d 9f 6a ea 3a 58 e9 f6 62 9a 3f ec bf 10 e8 75 f4 f8 69 50 d9 02 f2 ea 45 33 73 a9 87 87 c8 b3 d2 a1 e6 ba d3 69 9a 61 19 5a 12 d2 ae bd f1 d5 65 e5 f9 f4 e1 20 1c 5e 7f fe ac ca c8 f5 3d 9d db 58 a1 bd 5a 05 9e 97 45 fa dd 1a 8d 37 c7 80 99 c0 a4 2c c3 7e d9 ac 84 4f 5a 32 26 a2 f1 fa b8 02 d0 f4 66 09 18 dd ce f6 17 fb f9 14 d4 55 11 d0 e0 b4 d6 fd ae 0d af 52 d0 b0 46 cc aa aa b5 d8 6e e6 41 0e 1b f3 a3 5a 0b 47 1a e9 3e 39 e6 a4 5a 86 01 1f 07 d2 51 9c 92 d3 ec a0 45 88 52 5c ef 66 59 5a 02 9b 96 e1 b3 48 b5 cb 8d eb 3d 3a 69 2c 83 4d 41 44 26 93 66 63 20 09 63 22 86 a5 4c f5 bd fe 29 8f 58 98 fc 6b f8 e9 c7 c4 4c ba ea 4a af 1c ff 92 1f 37 7f 3e 3d 3f 5e 7f 3e 12 e9 28 6f b8 db 65 78 d8 cc 36 5e 0e 93 88 c9 08 69 a0 9d 7c 70 39 dd 6e 3a 37 9f Data Ascii: j:Xb?uiPE3siaZe ^=XZE7,~OZ2&fURFnAZG>9ZQER\fYZH=:i,MAD&fc c"L)XkLJ7>=?^>(oex6^i|p9n:7

2022-07-27 17:45:27 UTC 6176 IN Data Raw: 5d 62 d4 59 35 77 de 2e 48 f7 c9 d1 3f 9a 46 62 16 b1 37 9f b5 47 b4 31 19 0b e2 12 21 96 13 0a c8 d4 52 60 6a 89 6d 1f 2b 22 0b ef dd 83 f1 a9 98 a9 ed b9 eb 38 da e5 cc 74 53 87 1d 15 f0 5a 16 90 f6 52 89 e7 a0 5e e7 5b ef 3a da 78 7e f5 e2 e6 f6 86 0a 5f 53 69 53 fa b2 be 3b 0f 49 40 2d be f5 7d a5 fa 80 8b 8f 8f 2f 56 2f d3 b0 ba 4d dd 53 0a ca 80 ed 96 04 11 68 3c 96 cd 98 35 92 e4 25 1a 9e 26 b2 5c 71 80 fb 2b e3 5b 4e 3b 79 75 5a 82 fb c0 e2 d3 7e 5e 96 e4 aa e9 55 97 fa e3 9b e7 5f 68 41 02 aa 9a ad ef d6 ba 77 dc bb a6 a7 ee d3 86 76 3a ad fd d8 37 2c 4d dd da f9 28 e9 5c d4 42 35 05 9a 6a 1b d9 be 55 1e 74 97 1d 66 d4 9d d5 92 93 e1 9e 83 a3 e5 1e c3 9c 67 b8 8d 19 4b 63 d8 7c 22 60 98 40 8e aa db 8d b9 53 8f 9a 06 4a 71 ac 69 fb 0a cb 41 c6 ca Data Ascii: ]bY5w.H?Fb7G1!R`jm+"8tSZR^[:x~_SiS;I@-}/V/MSh<5%&\q+[N;yuZ~^U_hAwv:7,M(\B5jUtfgKc|"`@SJqiA

2022-07-27 17:45:27 UTC 6192 IN Data Raw: f8 c2 bc a9 0e 7e b7 b4 c1 8f ff 06 5f bf e9 f3 1f 52 15 b0 a8 00 b0 d6 bd 13 6b 61 1c 66 48 a8 ab 92 9e 34 9a cb a4 63 95 ea 8f e7 41 73 63 9b 0f bf e7 85 01 8d cd d9 36 82 0f cb b1 a9 6e 6d 47 d0 61 db a8 46 42 47 6b 92 80 8d 57 10 98 74 4d df ff 8d 3f 5d 1f ba a3 e5 ec e6 db a2 5f c4 26 14 0e 2a df bc d9 4d 7c ca d1 20 d5 42 ca 10 8b 8e b8 b3 04 2f 72 c4 ac e8 1d 75 ed 58 21 f0 e9 bc bb 9e b4 e6 ab e1 ac 9b 59 60 f3 49 ab a6 39 7a 0c 3d 76 4c 61 2b 03 6e 55 60 e0 60 1f 5c c7 05 40 95 03 a4 00 fc 3c a7 8b b1 c7 6f 77 d9 6d d3 71 fd d7 4a b7 4f ce c9 2e ba 6e 51 bd 2e 95 dc 36 72 28 64 c4 34 96 ed f4 9a e0 fb 4f a9 7b 38 28 4d 81 f7 0c 8a 0c 0b a5 94 d9 14 83 e2 49 ac 5d 9c 2e 7b 9b e9 8a 6d 90 dd 8a e0 6e 31 f3 fe e1 26 22 d1 b9 57 98 ac bb cb c1 a8 8e Data Ascii: ~_RkafH4cAsc6nmGaFBGkWtM?]_&*M| B/ruX!Y`I9z=vLa+nU``\@<owmqJO.nQ.6r(d4O{8(MI].{mn1&"W

2022-07-27 17:45:27 UTC 6208 IN Data Raw: cd 34 d6 cf 49 08 b6 aa e4 7b 61 d0 0a 6e fc d3 e7 3f cf ff ed 0e c4 17 ed fd f3 da ef dd 97 e7 3f 36 e2 fa 1a 53 1a 82 9e ea ae e8 aa 8e 7c 4a 9c c6 65 28 bf 79 f8 f4 cc d9 30 ca ae 9d 03 3b a2 f0 a8 b2 e9 fb 3a 5c 65 94 7b b2 57 c7 cb c3 cd 0c c1 0e db 7d 06 cf 2d 7b bd 96 e7 47 ba 6c fa 82 11 e9 91 22 8a 4d fc 49 63 16 36 5d 93 00 0c 67 51 a6 46 4e 57 54 6f de 21 c9 21 5e dc 32 7d 62 45 57 70 1a da bd 11 80 01 9c 7c 59 48 62 5d 54 52 27 91 04 ab fa ea d1 bd b8 3c 1f a6 8f 7f b2 47 a7 68 e8 f1 d1 48 aa 77 c8 7f e3 ee 57 33 1c 5d 96 27 f7 87 ef 8e bb 62 f3 7f bc bb 76 3d 89 05 21 0a 45 50 ca 1d 2b eb 0d 0a 04 54 45 ac 1b a9 ad aa b6 78 74 4c 89 6f e0 d0 d3 85 85 1a 40 b0 b9 80 86 e2 a8 28 6c 28 80 de 3d 85 e8 98 a4 5e a9 37 a5 b8 36 b2 6e 9d c8 cb dd db Data Ascii: 4I{an??6S|Je(y0;:\e{W}-{Gl"MIc6]gQFNWTo!!^2}bEWp|YHb]TR'<GhHwW3]'bv=!EP+TExtLo@(l(=^76n

2022-07-27 17:45:27 UTC 6224 IN Data Raw: cd 42 b3 49 81 00 1c 89 cd b0 32 da 25 32 f0 20 0e af 32 90 8c c3 51 72 1c ce 6b 67 59 1a ec 4c b6 b4 5f ae f7 b3 fd 22 5c b8 7a 5e e0 19 0a e6 ed 2a 2b 0e 7a 13 5c ea d4 fb 2a 33 51 93 a7 52 01 36 3c 01 7c 47 d0 b5 06 fa bb 7d d8 8d af da ac bd 0b b4 5d 52 96 cb 14 d2 e4 5b f5 9e 82 a0 3d 29 3d 18 89 78 09 e3 3b 83 89 3a 1e 36 fb 93 cc f3 df 9d f4 94 f9 ac d3 d7 fd ac d0 6e d4 91 69 6a eb 05 89 30 67 ad 9c 60 b3 8b 53 3b 67 59 5b 7e 24 ce fe f2 3f ee d4 77 5f 5e fd f7 6e ae d3 a8 8f 44 4e ac c0 23 a1 37 b2 0b d6 9f 49 ea bb b2 46 df fd 24 5e 7a fd 1b a2 83 16 3a 1c ca 0c e4 51 47 ae 8d 18 99 c3 46 1c 36 1d 34 f9 de 88 ad cc 67 4b 67 6d cc 4c e7 68 7a bb 94 66 ad b2 87 c5 f6 e8 fa d9 09 5f ef b7 db 95 26 d5 16 c4 3e 4b 2b fd 9e 22 17 0f 38 16 9d fe e6 e9 Data Ascii: BI2%2 2QrkgYL_"\z^*+z\*3QR6<|G}]R[=)=x;:6nij0g`S;gY[~$?w_^nDN#7IF$^z:QGF64gKgmLhzf_&>K+"8

2022-07-27 17:45:27 UTC 6240 IN Data Raw: 32 eb e8 cb 59 0c 05 8f a0 69 9c a9 b0 bb 56 7b cc 76 c9 5e 7f 59 be 08 8e 16 16 dc 1b d7 4c 2a c9 b0 04 d3 00 73 0b 26 e9 85 16 d0 28 00 a7 b3 26 d1 66 90 fe 92 45 36 6c a7 02 e8 81 ea f8 52 02 36 54 c6 b2 9c 3c 0a 6b 7a 98 74 ef 7d 0e 03 81 72 00 1d 66 28 e8 be 86 e6 a0 7c 0b 9d 66 d0 2c ca d1 5c c3 3b 1d 14 3d f2 74 0f 00 30 3b d1 4b ad c9 a2 4f 77 37 48 27 7f 38 7f 7a 62 3e e4 59 58 a3 ce 64 8e 7f 9b 19 40 2e 2a 11 2f c1 b6 9a 44 b1 b4 1a d9 59 b5 9b 4d aa 47 70 ed 0e 57 60 5e b0 19 9b b7 f9 c4 d7 bd 8c be 27 d2 92 90 f9 fd 4e 2f ed 85 d8 86 ad 1d 56 fe 9b 7c 7d 78 3c a4 a8 4c cc f3 75 0e 4e 0d 74 b3 05 a1 1b 25 ea b0 ed 00 52 52 a8 d2 c2 e0 8d fd 1e a4 3d 45 8c 61 87 9c 7c d4 53 58 fd 2b ff ce fa 3e fa b3 8d bf 9b 57 c6 3f b0 a2 7b a3 e5 b8 b9 cc 1d Data Ascii: 2YiV{v^YL*s&(&fE6lR6T<kzt}rf(|f,\;=t0;KOw7H'8zb>YXd@.*/DYMGpW`^'N/V|}x<LuNt%RR=Ea|SX+>W?{

2022-07-27 17:45:27 UTC 6256 IN Data Raw: af e5 02 07 25 2b 69 3c 27 9b bb 8d 5a da 28 81 09 4a d1 da ab fd 92 5f 85 bf ba c6 8f fb a7 af df 3e e4 94 d7 3b c4 cd 1d 99 91 dc ce f1 34 c9 72 25 94 c4 67 04 3a 5f 4d 1a d3 2e 2a 11 ab 49 b7 c3 4f 9a 20 b8 1a b4 d4 c5 08 44 5a 48 43 a2 c3 8c a8 2a 14 28 25 01 47 10 08 92 ce 51 50 2e b8 06 e5 16 49 fc a5 27 81 27 6a 60 b7 f0 04 ec 6d c7 29 92 2d bd be b1 d0 35 3d e8 8d 73 8b 09 31 c4 1a d3 25 c7 cc 79 72 da ea 2f 40 61 c6 6a cf 34 8d 7c ff 31 7b 83 7f 7b 18 09 75 d8 04 01 76 24 bc ef 00 64 32 67 c7 b1 aa d5 42 c0 82 65 cb 3b d8 b1 79 34 72 ff 48 f9 f0 5f 8a ad 1b 8a 6b 84 ea 7a 1b 58 a0 78 9a c5 21 40 e5 dd de ac 57 a5 a1 ed 25 94 14 07 d9 be 18 79 4a b0 0d 34 ab 70 63 fc 17 9e 30 a3 e2 ed bd ed e9 94 18 91 13 54 a0 ca 04 dd 19 2c 49 ac 93 42 2b c1 c1 Data Ascii: %+i<'Z(J_>;4r%g:_M.*IO DZHC*(%GQP.I''j`m)-5=s1%yr/@aj4|1{{uv$d2gBe;y4rH_kzXx!@W%yJ4pc0T,IB+

2022-07-27 17:45:27 UTC 6272 IN Data Raw: bb 16 d9 fe 6a 89 b6 a8 35 5f a0 5c e7 95 17 22 b5 7e 97 3d 5f 61 ed dd 62 f5 f8 f9 4f 7a 18 54 23 5d 72 0f 47 5d f2 ed e0 50 e2 16 63 a9 73 58 cc df a7 f7 db 4a 87 5a ad 04 86 19 cf 57 74 e9 78 0a fd 00 20 ff 4d 89 85 9e df b0 5a a7 c8 93 74 a7 4f e1 8b 0c 20 2b 65 5e b9 79 ed 10 7f a3 c3 73 91 eb cf 27 63 8a 5f 96 d9 f6 ac 2f 22 28 be 9a 97 c2 f0 b4 01 c1 2e 3e 54 6f 3f ff c6 e2 d9 0f 23 fc f0 e3 57 36 f9 fb c7 cb ff ee 4d 31 83 ac 91 00 8b be 5c 40 40 ed e6 06 c5 b6 90 d5 80 5c 2f a9 61 bf c3 f2 65 0e 76 cb 42 a5 4c a2 38 1f 08 22 bd 40 b1 f2 e4 0f 7d 3e e0 ef d5 d5 b7 82 f4 38 bb 32 ef 3e e4 00 9a a3 c8 1a d4 49 c0 50 a8 cd 80 d1 64 41 b7 f6 db 5d 10 95 69 28 b5 0c 02 09 89 e7 ee ce c5 1e 9a f2 72 f8 84 6d 71 85 e6 e4 c1 a7 de ce d3 5b ab 4c 43 a1 94 Data Ascii: j5_\"~=_abOzT#]rG]PcsXJZWtx MZtO +e^ys'c_/"(.>To?#W6M1\@@\/aevBL8"@}>82>IPdA]i(rmq[LC

2022-07-27 17:45:27 UTC 6288 IN Data Raw: cd dc e3 b4 b0 66 27 e0 52 57 c5 01 3d c7 ba 3c 8e e4 a1 17 07 45 e5 f1 cd 70 38 c0 73 2c f4 1a 2f 1c 4e fe 29 0e fc ec 6a 32 66 cb db c9 b4 05 36 dc 84 6d 55 b1 26 8a 74 48 74 cd a1 fd 6e 8a 07 14 06 a0 78 c0 51 e1 68 01 5b 64 a0 fc 04 41 01 12 f3 ea cf 43 ff e6 b6 30 da 1d a7 f6 61 d3 50 bd 18 70 78 45 94 14 1d 64 27 2b 37 de 70 83 59 c5 55 a5 40 0e 63 c5 8c 0e 15 2b 94 bc c3 3e da 5b 27 3d cd 11 e5 31 8d e0 cc 66 c1 8e 89 12 ce 90 20 2f 83 90 90 45 07 ed 65 c3 f0 74 5d 38 f9 a2 a6 8a 7b db f2 1a fc 9c ed 73 9b d6 06 e5 17 0b 1c 9b 97 e0 11 08 b4 8c c3 2b a3 61 93 c5 a7 53 a6 33 ee 35 3e 0e ef 89 f7 cd f8 ee 7d fb c3 f6 51 71 ab 56 14 39 5e 74 8c 04 59 3b 15 69 1c f6 fe 90 6c 61 89 b6 c6 6d ba 93 e2 6a 50 1c 84 02 89 91 81 fd 55 25 0d 5a 87 78 6e a0 66 Data Ascii: f'RW=<Ep8s,/N)j2f6mU&tHtnxQh[dAC0aPpxEd'+7pYU@c+>['=1f /Eet]8{s+aS35>}QqV9^tY;ilamjPU%Zxnf

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 71 of 114

Page 72: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6304 IN Data Raw: c8 58 02 6c fd c2 87 ec 35 9c 22 c1 89 7c 7b 08 18 e2 b8 41 f5 e8 0c 1c 86 47 71 3c 3e 25 b3 46 14 ee 7c 25 70 62 52 96 e7 f7 96 7f 30 fd 02 0b 82 01 d8 6c d0 d8 25 bd 18 a2 20 05 16 21 cc 82 8e 54 60 d1 23 15 04 aa ab b3 28 94 0e 85 ed 13 15 55 d9 7b 61 c4 05 b2 e5 87 07 8e 4f 41 19 14 36 83 42 1d 5f 02 c9 f3 92 05 95 b3 64 4d 4e 6f 01 d0 d4 cd fc f0 20 6d 2f 66 bb c5 d3 79 11 eb d4 1a 4b 64 89 af 06 d3 7a 6c 94 a4 9b 6b 32 8b 1d fe 2c 8f bb c3 0b 00 c0 48 d8 62 4c 92 31 ba 78 71 77 dd 7d b6 2f 54 5c 3c b5 e2 2c 12 b3 d2 c4 03 f7 cf e1 8b 96 22 8a 81 23 73 c6 9e db 65 3b 64 a7 d5 66 c8 29 ec 10 96 75 bd e0 21 a7 36 77 76 7a e5 bd ef 0a d0 50 07 a3 60 77 02 5a b4 f6 22 00 f6 a1 1f 81 f4 57 90 b7 92 77 08 14 5f 11 c4 d2 4e f1 b5 c0 8f 02 c5 f3 2c af b0 e7 Data Ascii: Xl5"|{AGq<>%F|%pbR0l% !T`#(U{aOA6B_dMNo m/fyKdzlk2,HbL1xqw}/T\<,"#se;df)u!6wvzP`wZ"Ww_N,

2022-07-27 17:45:27 UTC 6320 IN Data Raw: 68 28 56 9d 1e 0e 9b c4 a4 93 42 17 03 be 95 58 4c 98 22 66 5f d7 88 c7 06 4d 4a f7 17 95 f1 3d 5d c3 c8 c1 77 43 0c 8f 97 df fc 18 9b 35 b0 eb c6 e1 fc b4 93 01 70 06 ea c8 e6 24 67 25 9a 8a 1a a9 b1 6a 61 72 71 69 87 37 7f 38 fc 75 92 86 89 5d b7 0a dd 25 d5 69 f6 d1 f1 92 1a 17 be fd a5 ee 4e b4 4f 7e 4d 98 e4 9a 2d 7a 58 e7 06 78 ad 08 90 11 78 60 1c ea f5 f2 39 57 13 f7 5b 43 97 0e 59 79 b3 51 f5 95 b6 2a 7c 7d 33 89 b7 fd 49 eb 72 a9 25 ea 93 5e 9a 06 01 8d a6 2b 35 a2 d6 44 27 d4 60 5a 43 9b a3 65 3d 26 57 ea cb 2e 5b ef 74 96 ed 21 dd e6 51 3a 0f 2d 9b 69 e8 f4 47 24 27 83 c1 3c 01 38 6c 9c a1 ca ec df bb 3b 25 08 fe de 1c 7f 96 bf be e5 68 ec e3 39 78 36 df c0 5b 53 04 63 6a bd 59 f6 7c 36 fc f4 4f 3f 0c d3 c6 9f df 5f 43 38 ab 48 b2 d0 f4 1e c7 Data Ascii: h(VBXL"f_MJ=]wC5p$g%jarqi78u]%iNO~M-zXxx`9W[CYyQ*|}3Ir%^+5D'`ZCe=&W.[t!Q:-iG$'<8l;%h9x6[ScjY|6O?_C8H

2022-07-27 17:45:27 UTC 6336 IN Data Raw: ca 82 5c 02 bd 0b 70 14 4b 3b ae 2d 85 e0 f9 4a dc 57 bf 00 c0 89 20 79 02 9e 10 09 73 95 1f 5b 81 7e b8 b8 a6 17 72 a4 5e ec 74 c6 78 19 eb b5 a6 1d 6e c4 94 f3 f8 97 12 36 87 92 04 4e e4 bb 68 bd 8f b3 f3 21 3a 62 07 45 b2 3c 1d d4 47 b5 41 7d 86 37 9b 4c 76 41 63 8d 5a b9 49 51 74 12 fa f1 91 44 a2 b6 e0 90 56 86 d7 d7 8e ba 71 35 a8 f5 55 08 8f dd 35 f9 f4 fd e4 b6 b3 fb 79 5c 38 7d 9d 78 c4 d9 cb e9 2f f5 ca bf cb a2 2c 3c 45 83 b2 be 79 5d 08 c4 e5 3e d8 ef 77 46 90 61 38 1a e2 37 9c 8c 9b 52 08 7b a5 a1 3d 7d c1 79 9a e9 17 f8 fa 64 37 ac ff f7 2b 1a ba b1 76 bd 19 97 78 d5 c8 61 53 ac 32 ea d4 89 41 b5 92 52 f6 8f fb f3 f6 59 0a ba 0d 83 1a 90 00 81 c0 91 a9 f6 fd fd e6 9c e8 67 04 69 cd af cd 15 ef a5 d8 2f 82 c6 64 68 38 48 01 6f bd 33 cc 97 14 Data Ascii: \pK;-JW ys[~r^txn6Nh!:bE<GA}7LvAcZIQtDVq5U5y\8}x/,<Ey]>wFa87R{=}yd7+vxaS2ARYgi/dh8Ho3

2022-07-27 17:45:27 UTC 6352 IN Data Raw: b9 a8 06 cd d3 a1 18 10 94 cd 05 2f 22 7d b6 b9 f8 58 0c f8 f0 e2 71 fc eb 13 a2 97 c1 fa e1 af b2 9e 2c cf 24 76 09 2e c7 31 b0 a9 88 4d 1a 51 9a 83 0d 6a 07 39 74 14 d3 b5 0d a9 86 74 89 09 f8 7a 58 63 38 18 2c 5b b3 d4 cf df 7c 06 5e 80 93 15 38 9c 48 c3 a3 0c f8 0f 69 f0 e3 64 82 4b f8 29 cb 90 92 8b 65 72 eb a5 76 5a 00 de 2c 28 59 e9 b9 37 bf 4b c7 a6 69 67 18 e8 2f 53 26 5f 6d 34 39 08 d2 a8 7c 7b d4 a7 97 34 2a a4 28 0e cf 8d 99 c9 8a eb b6 53 9a bf 49 d1 34 55 5c 74 26 b4 30 ef 74 79 3e 8b c1 8b 17 a6 a8 f8 8a 26 9a 6a 2c 86 65 61 34 c5 7c ea 0d 72 7f d5 27 6a 2c 94 db a5 e0 83 c3 63 54 26 cd 10 f3 6e ee 95 29 92 44 92 e4 0a 10 64 c3 b8 27 f3 d0 1e 1e 8a 2c e7 fc 5b e3 be d3 7a 2a b9 aa 0d cd b9 44 4f 94 32 d0 67 8f 2d af d0 c9 a4 47 2d 68 7c 31 Data Ascii: /"}Xq,$v.1MQj9ttzXc8,[|^8HidK)ervZ,(Y7Kig/S&_m49|{4*(SI4U\t&0ty>&j,ea4|r'j,cT&n)Dd',[z*DO2g-G-h|1

2022-07-27 17:45:27 UTC 6368 IN Data Raw: 89 0a 28 29 bb 60 6b 6a 25 41 e1 95 a3 09 88 9a 74 28 cc 56 ff 89 8d f6 b9 f8 27 19 ec a1 ad 2b 78 35 40 ad 89 75 a1 8f ae c9 25 49 d1 d3 02 0d f2 1a 8b c1 59 79 8f 1d fd e4 d2 d0 6d 20 89 6e fe b5 72 bc 85 e3 68 b7 5f dd 2d 9e 05 83 4c ee 94 cc b9 7b fd 7a 92 46 a0 d5 f3 87 c1 f4 fc 81 f8 f4 f9 85 eb 48 59 fd 59 5d 7f fb 52 51 4e bb ef dd 48 3b 7b ba 3d b9 92 ab ef bb 17 21 fb 75 6e 04 f4 cb e6 f4 ac 74 d4 0f 5e a4 a8 7c 14 59 d9 eb 5f ec e1 c7 e7 34 34 55 2e 4f 99 7a b3 37 e8 4d 39 a4 d1 cf fe f3 75 41 0b df 3e 6b 1f ea 1b fe 91 28 46 20 05 44 e2 71 eb aa b9 ab 67 b4 ef 74 1e 72 dc 80 9e 8f 16 c3 aa e6 8b ae 19 1d 45 29 50 9d 78 97 f0 52 ae 7a 4c f7 c6 83 4d 62 53 46 96 9d 6e 9b 9b 0c 26 dc 6c 08 10 5d 7d 30 42 06 dd 0d 89 64 68 1a ac 90 12 03 8f d5 fe Data Ascii: ()`kj%At(V'+x5@u%IYym nrh_-L{zFHYY]RQNH;{=!unt^|Y_44U.Oz7M9uA>k(F DqgtrE)PxRzLMbSFn&l]}0Bdh

2022-07-27 17:45:27 UTC 6384 IN Data Raw: 7c 6b a7 92 7f c2 cd 50 a5 92 26 b0 0c d5 96 4a 81 79 b4 14 6f 9d 24 29 bc 08 e7 48 58 00 b9 4b 67 d3 f9 0f 5f 5b cb ef ea f3 e1 6c da 1a b6 41 72 69 f7 17 f3 f2 56 75 8f 81 29 1b 76 9c 55 12 cd 2f 0f a8 c5 9c e2 67 00 b9 94 fc 8f fb 60 d7 fa 35 d7 32 24 83 96 16 c2 8a 9a 8d a7 ec 28 13 1d 83 06 d2 c2 91 de b8 33 ed e0 fc 54 5a 0d 6a a0 04 b2 b0 d2 c1 7e 31 b6 14 1c f4 e3 c9 b6 4d bf ae b8 51 1c b9 6b d5 f1 4d 40 32 d3 dd 4e a9 3b 9e 53 02 c9 cc 27 39 a8 c7 41 e4 57 f8 7c c5 8e 8b de 3a 50 e5 58 91 53 41 1d 83 ef 17 d0 56 86 a4 41 69 2b 70 73 64 2e 74 57 25 cc 7a 98 6f 99 bf f1 87 2c 0e 50 59 7e b6 1b 3c 7b f7 35 45 77 1c db f3 d7 e6 d6 54 a2 1a 94 de 84 4b 8f c1 89 90 f4 d3 be de 23 87 dd 16 78 77 e3 31 3e 68 77 ea 80 79 d2 f0 a4 81 f8 77 28 50 9f cd fa Data Ascii: |kP&Jyo$)HXKg_[lAriVu)vU/g`52$(3TZj~1MQkM@2N;S'9AW|:PXSAVAi+psd.tW%zo,PY~<{5EwTK#xw1>hwyw(P

2022-07-27 17:45:27 UTC 6400 IN Data Raw: fc 6f a6 30 e5 2e 99 3c bd de 4d 7f 5d fc 48 9b 6b 00 82 86 a3 1a 3b ec 91 aa d2 ee a9 b3 29 42 d4 d4 01 83 4f 86 7d 76 86 37 67 ad 2a 03 6b 4e 14 30 82 22 2b e6 39 a8 89 2c 56 9a c2 14 1b 48 bd d6 1c e4 02 91 03 fb 30 d0 b7 86 63 ee 74 63 15 a7 36 29 b1 c6 d0 30 a3 b2 3c b4 b8 e1 53 48 e9 f2 ee eb 9d 41 ad d8 43 8e e9 4a 24 5a 38 8f fc 8f df ee ac da 98 68 32 bd 39 d6 26 7b 43 79 90 bb 7e b2 30 23 0f cb 39 14 21 0b 32 cb b2 c0 75 5b f3 f6 a0 99 d9 ad 97 35 b9 27 4f 86 0a 33 6c 0d b0 66 bf cc f6 29 71 d0 c7 08 1c af c2 03 00 1a 44 1b 01 1e d6 41 bd 42 0e e2 86 0a 35 eb f6 a0 dd 09 87 f2 59 21 11 3f a4 31 34 df db 3f 73 87 24 e7 e9 47 5f 2b 6e 51 f1 af 79 b6 e3 f3 20 4c 71 b2 5c 7f 17 bc d6 3e 38 af 98 b3 57 d7 ff 6e bf 95 9a e4 68 4e f6 07 13 a1 01 00 02 Data Ascii: o0.<M]Hk;)BO}v7g*kN0"+9,VH0ctc6)0<SHACJ$Z8h29&{Cy~0#9!2u[5'O3lf)qDAB5Y!?14?s$G_+nQy Lq\>8WnhN

2022-07-27 17:45:27 UTC 6416 IN Data Raw: c7 4e c9 ce 70 99 d5 85 52 67 35 98 76 a9 63 13 87 76 38 18 ec 9e 02 b5 0d ad 81 ea cf 82 62 03 56 37 d9 14 4f 7c 2c f3 11 6f ca ae 26 c5 4d c9 3b 0b a7 48 89 a2 98 93 03 af 45 1f 96 e4 fc d0 c6 47 14 36 d8 20 d3 a6 9d 8a a6 23 5b 92 10 a8 80 33 17 22 27 72 9d 66 f0 f1 9f 82 8c b7 7f af fe 11 d8 fb 55 4b 07 d8 32 89 4d f5 94 48 86 2f d8 35 d8 a9 4c b1 50 bf 0f c9 f3 9c a4 d6 9f 54 ef 30 08 43 50 3c 33 a9 b2 70 0d 33 70 04 36 47 7e be cb 03 ee bc cc 7d 3f fc ca 0e 7b f9 f0 2c c5 35 d8 8a 86 e1 80 a5 10 54 93 b3 63 3d e4 44 5d 0e 74 d1 73 32 af ca 20 6b 53 38 81 e0 15 02 3e 0a 50 84 c9 8c 57 f6 b7 97 2f 3e 1e 8f a3 26 8e 75 87 f4 ae c3 4e 67 3d 66 38 68 cc bb eb d9 8c 44 17 c7 3d 35 df d6 c2 34 0d ce be 9e 38 32 5f be e3 e6 af a7 f1 79 92 21 a1 ea 40 ca e5 Data Ascii: NpRg5vcv8bV7O|,o&M;HEG6 #[3"'rfUK2MH/5LPT0CP<3p3p6G~}?{,5Tc=D]ts2 kS8>PW/>&uNg=f8hD=5482_y!@

2022-07-27 17:45:27 UTC 6432 IN Data Raw: f4 53 9d 3c 78 d9 28 cb e4 61 1b 30 89 e5 6f 26 c2 9b 75 94 a1 70 14 f0 42 1c 2b e3 d0 ef 06 0e 3f d1 19 49 4c d2 0c 9e a6 d8 92 68 fd d0 af b5 64 ff a9 ba 19 d3 f3 39 be 20 d6 fc 7c 9c 59 8f c6 d5 cd bf 87 5f bb de f8 b6 fb 79 7d 5f 03 c5 17 2a e3 a2 18 3c 36 2c 25 2a 00 48 61 70 52 2a b3 25 43 37 57 d8 18 dd f0 e9 d1 a4 9c e0 e7 bd e4 d5 67 ea e2 31 47 60 f0 08 cb 32 d4 dd e1 60 ef 1d 75 af a8 62 e1 6c d9 ff f5 fd fe a2 3a 98 d2 ad cd 80 ef 6e 37 1c 02 4a 3b ba 40 56 38 78 07 e3 d9 b0 d9 cd c6 e2 de 4a 31 8d ef bb f5 c7 0f 4f d8 7f e7 17 9f 79 b3 bd 4a d3 6c 65 74 b7 6c df 9e 23 6f 4c 5d ad 21 68 7b de 6e 73 74 af d3 6e ce 53 61 25 dc 1d 22 e7 18 49 8a 69 94 16 3f dd fb 2f fc f0 d5 fb 2a 36 02 94 23 bc b9 1f ff e1 ac 0a fa a2 c7 46 42 3d a6 2c c7 32 5c Data Ascii: S<x(a0o&upB+?ILhd9 |Y_y}_*<6,%*HapR*%C7Wg1G`2`ubl:n7J;@V8xJ1OyJletl#oL]!h{nstnSa%"Ii?/*6#FB=,2\

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 72 of 114

Page 73: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6448 IN Data Raw: 58 89 a3 73 70 82 56 ca 52 a0 88 55 71 86 63 16 23 89 c1 28 1a ab 31 93 4e 97 1a 72 2d 9a 68 4d 46 29 b6 f1 78 c7 89 c3 9b 7f d8 d3 7b 4a 5c bf 1e 67 d5 8d 6a 15 bc cd ca b5 d6 7e c6 bc 51 6a 2c a0 e6 12 09 db 9c c1 1a 55 9a 12 cb 28 bd 49 53 92 06 b5 17 a7 e2 97 4c 08 22 a4 6e ae 03 d7 3d 1e 42 67 69 ef 42 1b 20 de 19 8a 0a 6d 81 23 40 a9 23 49 2a e7 34 97 4b 34 eb 5a fa 21 75 28 c1 7a 20 50 00 9f d5 0e cb c8 5b bb c6 e9 e4 6d b6 5e ca cf b5 39 0a e3 eb 91 07 50 12 28 72 ab b5 6d c6 66 66 b3 d6 d2 0a 55 fa f5 bc fe 21 fc b8 dd 3e d5 90 af b3 b3 f7 9d e3 3b cc 78 fc d3 2e be 99 12 ef ed 95 47 94 cc 55 68 45 c9 7e ab 95 cf 75 91 9c fc 96 ef ff a0 b9 f7 cf 4b 7b 92 bb ee ce 2e 7e 94 29 7e f5 5f bc 38 f9 1f de 67 06 7d a5 1e ed bc c0 b2 96 80 e6 b9 b6 7b 48 Data Ascii: XspVRUqc#(1Nr-hMF)x{J\gj~Qj,U(ISL"n=BgiB m#@#I*4K4Z!u(z P[m^9P(rmffU!>;x.GUhE~uK{.~)~_8g}{H

2022-07-27 17:45:27 UTC 6464 IN Data Raw: 6a 6e b6 33 c8 9e ce f5 93 99 a6 b2 10 7b f6 49 36 73 34 41 67 a9 43 11 e5 7a 28 dd 69 70 4f 4a 57 34 03 65 25 d9 16 b7 ee c3 49 dd 1d db db 52 53 ae d7 18 8c b1 fe 80 64 76 24 b2 6e 4f 1a e1 af 81 f8 a5 7b 42 e6 5f de 09 6c 81 ea 4c d8 6d c1 34 05 c7 69 e2 d0 89 07 d0 36 f4 c9 50 a6 b9 00 2c 93 1c 60 cb 01 48 55 f4 0a 70 de 67 72 ef b1 f3 f1 45 0d a4 4f 28 46 cc 00 68 d9 1a 4d 98 0d d6 df b6 7b 20 4e a6 c3 7d 8d c5 ff dd 46 8f 27 f0 69 6f 4b b0 b1 0b 80 a4 6c 9f c8 43 a5 b4 52 0f dd b3 e0 ff f3 b1 c5 2b 4d 0e e3 00 42 c6 31 94 84 1e ce 35 1e 3a 2a 8a 29 28 8e e7 02 41 a1 f0 2e e6 53 64 8e cc 06 23 6c db 6d cf 67 b5 d7 f8 e0 b9 30 3d 10 c9 e5 75 55 74 62 c1 34 4d 28 d0 45 92 0c d4 f2 a6 00 0c 76 79 3d 09 41 7d 48 6c ff 14 02 50 dc 3f 1c 18 80 26 76 a3 f5 Data Ascii: jn3{I6s4AgCz(ipOJW4e%IRSdv$nO{B_lLm4i6P,`HUpgrEO(FhM{ N}F'ioKlCR+MB15:*)(A.Sd#lmg0=uUtb4M(Evy=A}HlP?&v

2022-07-27 17:45:27 UTC 6480 IN Data Raw: bf 3d 1a 7e 76 b3 08 0d 33 da 6b c5 7a ab df c1 eb 28 de c7 70 21 cd 92 b0 db 3b f5 38 b9 13 ea c5 3e db aa 55 11 b6 2a 4c 1b dd 14 c5 32 1c 9e 76 56 2b 33 f2 12 9d 5e 3d 33 3e 31 ce ee bf 7e 2a 72 8d 06 41 8e 71 6a ce 37 90 c4 e1 86 8a 0d 32 73 92 ec 37 f1 7a 9a e3 a0 67 4c f1 d3 20 42 26 b5 9e b6 a5 dc 6a 09 c4 25 28 6b 4d c2 5b 21 26 de ef e5 29 12 aa 79 40 d1 a7 18 17 f7 e5 84 f0 fd 67 7c b5 2a 8f e7 9d 6a bd d3 25 84 59 4f 14 3b 09 b8 47 6b 1c 3e 26 b1 c9 70 5a 9f 66 eb 2d ac 4b f5 e6 dd cc f4 df 65 eb d3 6a 5d 82 c8 80 80 6d 30 2c 83 e3 e9 6f f5 23 74 51 4f 35 30 1c a5 73 0c ec 40 81 0a 28 95 7e 8b 1f e0 28 d3 1a 0a 78 0f 00 21 f0 be 9a 0d e3 65 96 44 4e ac 59 cc 29 c0 50 0c 40 1a 00 03 42 aa 46 b0 f3 6a e6 bd 06 e8 e1 17 29 cf 7e 34 a3 82 bf e6 8b Data Ascii: =~v3kz(p!;8>U*L2vV+3^=3>1~*rAqj72s7zgL B&j%(kM[!&)y@g|*j%YO;Gk>&pZf-Kej]m0,o#tQO50s@(~(x!eDNY)P@BFj)~4

2022-07-27 17:45:27 UTC 6496 IN Data Raw: cb 8d 45 a9 f6 ed f0 45 71 9d bf ff b5 9b c2 e0 58 f3 1d 3d f0 7d 5f 50 02 e7 18 e4 29 7c 34 03 05 42 ae 74 5e ef ff 7b d7 fe f7 fc 6e c8 d7 70 90 c3 19 9a 23 29 b8 b6 0d 78 6b 48 32 04 0d a5 6f 58 b0 52 1c 59 63 39 1c ca 47 00 0e 08 a2 a2 34 ee 22 2c d1 e5 b7 cd ec 1d b1 a4 0b 6f ce ee 24 f5 3a c9 85 77 82 d3 29 80 0a 04 45 73 ca 3b 00 51 f7 6e 2c 19 5e 01 ca 33 10 14 59 66 41 2c 41 75 1c 06 ab 5e 99 5b f2 1d 73 36 e9 5f f8 56 6a 5f be 65 3e cc 67 64 cc ff 77 28 31 d8 cb b8 3d cf 16 55 31 f6 34 31 51 f2 c1 de 36 74 ab 06 8f 0a 00 0f 03 9f 0f 28 48 11 ba f9 42 8f 8f 4a 1b 61 66 74 6b c3 35 9b 2b 68 c6 c7 53 e0 17 74 e8 e5 d2 0c 9e 5e 90 a5 f1 d5 86 0d c5 bb 7f ff 1a 8a ef bb 82 6c 18 e2 ee 14 da a1 db 00 31 49 63 d0 63 17 54 0a 86 e0 2b 68 30 b5 3e 45 a8 Data Ascii: EEqX=}_P)|4Bt^{np#)xkH2oXRYc9G4",o$:w)Es;Qn,^3YfA,Au^[s6_Vj_e>gdw(1=U141Q6t(HBJaftk5+hSt^l1IccT+h0>E

2022-07-27 17:45:27 UTC 6512 IN Data Raw: b0 3f 39 07 f5 3d 60 63 3f 5e 19 57 ab 7c 63 cc 0d a7 0c 33 eb f7 e6 71 8e 2a 36 9a 13 62 48 f5 46 bd 46 6b 5e f6 9e 8f 36 e7 b7 87 fe d2 fa af c7 77 8a ba be 32 c3 cd fa 70 d8 f9 7e 01 60 71 43 71 96 0b 45 76 8b d6 de f2 8c 55 68 80 55 dc 54 e0 98 1c 3c 5e a6 29 0e 8a 11 25 d0 9b 5e 7a 40 0e 7a 80 8a 6b 5a b8 0c ed d5 46 d3 94 6d 19 c0 07 c3 19 ef da 27 57 47 17 e6 63 09 87 b7 50 e0 7f c5 01 9e e7 8b 02 ec 51 13 a0 68 26 27 64 6d fd e9 db f4 53 6b 96 b3 94 7d b0 d0 25 dd 2f 13 de c4 ff f4 49 78 f4 f1 8e fd 55 2c 47 db f5 5a f2 0f 7b 29 d0 d7 1b ad 8c 36 b1 0e cb 60 20 ef a3 d8 04 4d 51 55 94 69 65 78 be 01 3e 73 9e 5a 9a 2b 5d 4d 34 95 97 d2 6a 2b 05 d2 62 e3 47 ba 7d 38 14 28 10 a6 b4 00 25 17 f9 f2 bc 85 b6 28 bc 4e 60 6c 7d 30 6f 96 04 e8 9a 03 27 01 Data Ascii: ?9=`c?^W|c3q*6bHFFk^6w2p~`qCqEvUhUT<^)%^z@zkZFm'WGcPQh&'dmSk}%/IxU,GZ{)6` MQUiex>sZ+]M4j+bG}8(%(N`l}0o'

2022-07-27 17:45:27 UTC 6528 IN Data Raw: 97 31 aa 3e 5c 28 8b ca 83 1e ef 33 6d be c8 c1 61 4a 0a bc 29 91 01 a0 a8 88 22 cd 7e 73 40 0b b5 c6 40 24 07 45 bc 37 1a 35 ab 04 85 31 b5 0a 29 24 6e 5f 9e 7a f3 88 18 23 05 26 01 af 95 a8 d2 7d 6d 7b f5 ba b1 89 ea 8d fe ef 78 20 64 3f 48 72 3c bf d5 9a bb 5d 46 ac 48 2c 29 0c 38 aa a0 74 87 08 27 d4 1b 32 d2 60 b9 22 de 41 ea 4d 11 05 3b 49 aa 37 ca a5 aa 44 f7 db 14 81 33 8d 41 a5 26 2b 59 48 2b 01 37 04 f4 32 65 cf 2d d8 17 5b ec f7 48 a4 85 74 19 6a 88 0c 9b 48 7c ed 79 76 94 e4 13 22 74 9e 49 c0 0e 5a 3e 06 08 5f 49 a2 89 11 c9 52 94 d4 1c b4 da 64 27 3a 0e f2 f8 22 70 1f 2f be 3d 9f af a6 4e 91 87 fd ec e0 a7 85 32 56 21 29 38 2d 46 c1 19 07 12 00 10 a6 c8 c1 a1 3b f0 4c 00 3a b1 34 11 55 b0 5c ad 29 e2 38 3d ea b5 3b f5 04 0b 1e af 17 27 00 39 Data Ascii: 1>\(3maJ)"~s@@$E751)$n_z#&}m{x d?Hr<]FH,)8t'2`"AM;I7D3A&+YH+72e-[HtjH|yv"tIZ>_IRd':"p/=N2V!)8-F;L:4U\)8=;'9

2022-07-27 17:45:27 UTC 6544 IN Data Raw: a1 9a 33 43 63 bf 54 57 95 d8 0b 95 78 1d 6b 86 b2 d7 8f 19 8c e5 59 24 2b d6 19 46 46 0a 70 d8 9b 81 bd c4 b9 50 f1 97 eb c8 4a db 86 e7 03 56 03 12 ae 90 04 40 89 84 13 30 22 34 2d 61 68 b0 e9 f2 e4 eb ed cb e9 57 d7 c9 2b e6 5e f1 16 ae 93 a1 59 9e e0 73 62 ab 21 60 48 27 81 d7 0c cf d2 dc 8d 6a ba 3b c5 d1 17 5a 72 80 d7 40 7e 83 b7 55 14 f7 3f 6f f0 74 30 fa 69 82 c3 27 bc 4d d5 25 8e 59 cf 3f 6d bd 8a e9 d9 b4 ce 54 14 6b 8e 7e 6f 4d 5a a4 7f e8 2d 8b 2c a4 6d 14 48 44 44 6e b1 09 0f 86 13 57 44 89 26 46 23 64 88 13 94 4c 65 f4 fd 61 19 e5 ac 7d a0 d8 d1 31 4d 04 d7 9b 14 38 34 19 49 23 ff bc 2b 75 99 31 ca c3 f6 da 06 59 f5 f4 a3 bb 34 f4 c5 c2 de 29 96 55 86 13 26 3c d4 cb 15 79 a2 0a a5 ab 00 9f 02 8f 14 2c 2e 5f dd 5d 75 4f 98 48 fc 2f 24 bf ba Data Ascii: 3CcTWxkY$+FFpPJV@0"4-ahW+^Ysb!`H'j;Zr@~U?ot0i'M%Y?mTk~oMZ-,mHDDnWD&F#dLea}1M84I#+u1Y4)U&<y,._]uOH/$

2022-07-27 17:45:27 UTC 6560 IN Data Raw: 80 fd c5 a0 b6 b2 67 36 9b 79 9f 6a d1 c8 2c 75 28 2c a8 55 7f 49 00 46 81 30 b0 87 b1 cc c7 b1 ad 03 ba a7 49 39 28 5b c0 a6 82 dc 62 8a b4 88 8a 92 70 4a a0 98 82 c4 c9 99 f5 80 a9 6c fb ad 25 41 03 c2 3d 5f d4 fe dd 7e d9 c7 1e 3e d9 9f a4 95 93 05 fc 14 10 32 24 b3 bb 89 d3 0a 51 77 6c 3b 09 02 4d 08 1d 35 3c 19 e5 e9 a4 bd 45 bb f8 ac b7 ce 24 d1 31 1d 85 b9 d0 72 95 30 df b3 7a 3f d4 56 2e 30 95 83 52 98 ed f6 03 aa 37 4d dd 15 f8 f9 46 7f 1c b4 73 31 27 c7 4e c6 54 8e c5 20 32 04 df d6 9c d4 b1 be a2 17 8b e9 6e 09 95 2f 3b 13 00 4e 01 9a 05 18 1f 40 66 10 cf 08 4d 15 67 e8 68 4e b7 26 cd dc 7a b7 61 b6 55 76 c5 4c 77 f8 a8 37 ea 6d 17 b5 fd 76 b2 da 4d 96 4c 6f bf 5a b4 ca 9e 70 54 0d 00 de a5 03 14 f3 1e 63 ad 3a 01 15 c4 a0 9c 15 0e 47 64 ca 70 Data Ascii: g6yj,u(,UIF0I9([bpJl%A=_~>2$Qwl;M5<E$1r0z?V.0R7MFs1'NT 2n/;N@fMghN&zaUvLw7mvMLoZpTc:Gdp

2022-07-27 17:45:27 UTC 6576 IN Data Raw: 24 37 40 f8 2a 29 74 fa 74 1a 6a 5a a1 54 a6 d6 1d b5 1b 42 33 d3 1e 77 46 02 5e 4f 68 b2 91 81 f3 4a 18 48 a1 9a 04 20 3b 0e d5 5e 01 1e ac f4 9b 8b 5e 87 1e 0e 89 fa 78 80 b1 c3 cc 6c 34 42 d8 c5 3c 47 41 99 25 9c c2 e9 98 52 01 25 90 86 c2 8d 1f 1a 78 0c 91 24 5f d0 5f d9 95 09 90 d4 52 3c 24 1d c9 75 4a db 28 74 54 40 36 cd 08 b0 f9 12 82 b5 bb ad 7a 55 68 55 eb 1c 9f aa d6 85 46 37 3f 6c 0f 7b 4d 61 84 0c d9 ac 1a 19 a2 17 da 76 b2 87 f2 f3 24 4f 8f 88 32 00 9c a0 5e 43 dd 77 10 77 4c 79 e9 1e 7f ff ef c4 60 5b 0b 69 79 fc 14 53 63 2e b4 b5 a4 78 96 c7 c6 05 47 f3 77 7b 5b 85 e7 ce 59 9c 81 dc 98 c2 62 b3 18 9a 04 c1 47 c6 f5 e7 e2 3a 5c 1e 0e 7b 47 91 c3 83 94 df 6e 25 27 d0 76 5e a4 17 1b 3d a6 df ec 35 66 08 c8 69 39 0a 65 70 a8 46 88 26 0d f0 0d Data Ascii: $7@*)ttjZTB3wF^OhJH ;^^xl4B<GA%R%x$__R<$uJ(tT@6zUhUF7?l{Mav$O2^CwwLy`[iySc.xGw{[YbG:\{Gn%'v^=5fi9epF&

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 73 of 114

Page 74: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6592 IN Data Raw: 0f cf ac b3 5e 71 32 4f b6 04 bb 60 4a 5e f3 a9 76 8d af fa 3f 6e be 9f c5 41 85 1b 53 77 ef f7 52 9b 81 1d 27 90 74 c2 8e 7c ac c4 03 0a da 6b 6c d0 29 88 c3 4b 7c 87 2c 1a cb d5 db e0 03 a2 ff 38 92 8f 0b 17 c7 6b f3 fc 62 3f c5 b7 43 8a d8 6e f1 75 03 44 e4 ff 37 15 d3 6c 69 18 2e 06 5e 87 5e a0 b3 39 39 1b 1e f1 d5 08 61 06 39 b2 9e 50 7f 1f fd 5e d0 0b 4e ae 90 d0 89 1a 23 8a ff 46 f6 b4 0a 0e 27 03 5e 16 56 dc 50 87 6e 79 36 ec 92 a3 69 4e ec 70 e3 c9 b2 7f e8 4d 96 47 10 0b 86 5c 23 f6 5c 55 16 15 35 4a 82 fa a8 bf a4 01 b8 9c 6f b9 06 81 32 b0 e7 1e 04 0c b4 73 13 dc 8d c7 b7 d9 a7 fd 0b 65 f4 eb ed 97 da 3b e5 7a b6 ff a5 47 1f 6a 4f 83 47 a2 12 c5 8f 5e e4 37 78 91 a2 69 ae b0 c1 c9 32 43 a1 e3 21 03 28 da 94 a8 64 c2 23 49 bf fe af 06 63 28 0a Data Ascii: ^q2O`J^v?nASwR't|kl)K|,8kb?CnuD7li.^^99a9P^N#F'^VPny6iNpMG\#\U5Jo2se;zGjOG^7xi2C!(d#Ic(

2022-07-27 17:45:27 UTC 6608 IN Data Raw: 80 01 60 51 6d 8e 96 54 a7 5d e7 5a 4d ba d5 e1 4a 20 32 a3 50 0e 02 6c ca 5a d3 5a ed 1f 1f 97 fd d5 fd 77 ec fc d7 7d 35 b6 3d 33 54 3c c5 da 8b d6 de 2e 61 5c 6b c5 0c 06 b0 a9 2a fb 4a c9 67 7f a9 1c 14 da 84 22 99 24 08 05 cb 9a e5 c5 5b 7b 23 48 ba b3 91 05 2d 28 88 1f 63 f7 27 f6 dd 3e cd 05 a1 eb 6e 22 2d f9 e9 a2 3a 66 da 53 12 eb cd 07 0b a6 41 2f 53 00 90 57 31 18 7c a1 1d 0b 9c 07 a4 cb 24 0c ea 24 9c 18 45 c9 dc 72 be 5a 4c 7a cb 44 b3 6a b9 07 dd 02 6c d8 0d 2d d9 d1 2b 00 5c c3 d3 89 01 b6 c3 32 39 d9 57 3d 2b 08 2a f4 a2 c9 01 6e 4a ad 38 76 04 48 a0 90 fb b3 fd 80 fc 6b de 64 40 a0 67 b0 ac 38 76 4f ce be e4 3c c5 0c 8d 40 29 76 5a f5 c1 60 da c7 d6 dd aa 0f 95 e9 14 11 84 a5 bd 1a ba 15 06 c7 61 2f 3d c8 a4 24 ce 16 26 7f 7e c5 ed 0e bf Data Ascii: `QmT]ZMJ 2PlZZw}5=3T<.a\k*Jg"$[{#H-(c'>n"-:fSA/SW1|$$ErZLzDjl-+\29W=+*nJ8vHkd@g8vO<@)vZ`a/=$&~

2022-07-27 17:45:27 UTC 6624 IN Data Raw: f7 cb 1e fd b9 5b 1f e9 ed fe cd 4d 8a 43 7b 25 50 a1 61 ef 95 03 1f 98 f2 2c a5 d0 78 e8 dc fc 7e 19 0e d0 8c e8 1a da 21 37 ea cd 96 83 61 2b 35 68 82 62 dc 1a 37 da 38 db 9f 8c 17 42 0f 1a e7 c0 85 18 e2 cd 7d 9e cf f5 96 73 aa c1 d7 d3 4a e0 86 89 20 77 49 39 bf 2f be fd 2a ac b0 25 81 02 dc 34 ce 5a ee 2e 88 c2 c4 26 e3 88 3b dd 03 65 a2 08 f8 32 a8 8d 00 fc 92 c5 b0 7f 79 76 12 04 df 83 7f 09 31 f9 b1 51 3a 7f c7 7d d5 16 a3 c7 fe 53 ab a2 45 f6 5e 35 f7 e0 bd 85 bb 30 71 53 de 86 32 e0 00 86 14 48 e2 26 c1 a4 57 48 b3 9b 7f f7 61 af 6c ae d4 2f 39 7a da 9b 2d a6 5c 0e e7 60 33 91 cf b7 eb cb fa b4 39 45 2b 3f 5f 4f 84 c6 cb be f9 dc 68 2f e4 0a ca d4 c7 08 a0 f2 44 07 c3 3b 19 a6 49 34 1b e5 cb ab df dd 33 a2 f1 4d 78 46 e4 6c fd 05 59 ad 5f 72 72 Data Ascii: [MC{%Pa,x~!7a+5hb78B}sJ wI9/*%4Z.&;e2yv1Q:}SE^50qS2H&WHal/9z-\`39E+?_Oh/D;I43MxFlY_rr

2022-07-27 17:45:27 UTC 6640 IN Data Raw: 54 f2 ba 64 83 e4 37 4e fd f8 a7 b8 0f c1 f4 a7 f2 dd 4a 2e 94 5c 84 d5 c5 b0 04 2a 60 a9 ac ae 43 b5 1e 36 c8 6c 17 aa 43 52 d5 48 be 97 9c 52 25 3f 97 2a dc 23 a5 5a 24 b9 57 f2 80 e4 09 c9 8b 92 97 b1 df 15 a9 1e a2 7a 54 a5 d3 73 3f 09 7a 2a 4b af aa 74 ca 6b 2c bf 93 59 83 e4 67 c9 6f 92 63 ab f1 90 80 f1 d5 72 ec 40 35 07 e6 c1 7c 58 c8 ab ea f2 6a 9d b2 12 b3 d5 b0 16 d6 c1 06 d8 24 1f b3 15 5b b7 61 b6 87 67 ca 09 54 a7 64 fd 92 e4 65 cc af 4b f5 4a f2 bd e4 67 ac 7e 91 6a 75 8d dc bd 6b f0 f1 52 9d 44 75 4a aa 6b a8 ae 4b 55 59 a3 53 6e 63 76 5f 66 0f 51 3d aa d1 a9 8f 31 3e 81 a7 50 05 d5 50 2f 7b bc 43 d5 00 1f e1 13 7c 96 d5 c1 b5 9c 43 6b f1 20 94 6a 0e aa d5 52 ad 91 5c 8b f9 7a d8 28 b3 6d 9c ca 0e cc f7 cb fc a8 e4 39 c9 f3 92 37 24 6f 4a Data Ascii: Td7NJ.\*`C6lCRHR%?*#Z$WzTs?z*Ktk,Ygocr@5|Xj$[agTdeKJg~jukRDuJkKUYSncv_fQ=1>PP/{C|Ck jR\z(m97$oJ

2022-07-27 17:45:27 UTC 6656 IN Data Raw: db ba d1 6f e9 59 97 6e cc 54 cf ee e8 9e 7d 8b a4 6e dd 73 71 8b ee ea c6 bf 45 4e 8f 6e c2 94 45 f7 a9 8f 26 a5 fb e8 9e 6e 4a dc d7 8f 74 2f be c5 a2 5e dd 4b f1 9e 0d 50 7b 5e 49 b7 a7 5f 37 6d aa 67 43 54 d2 8c 74 49 83 ba 59 f1 9e 3d a1 72 e6 a4 cb 79 ac 9b 17 ef d9 53 dd c2 b7 78 68 58 f7 da d4 4a 1b a5 16 bd 91 6e d1 88 ee ad 29 49 cf 74 ef be c5 a6 31 dd a2 29 6f 4f e2 c5 ed bd d4 8b db 84 6e 49 dc 4b 3f 91 1c bd cf 0b ea a4 65 e9 4e 9a d2 ad 98 ea da 2b 2a 69 55 ba a4 97 ba 35 f1 ae fd 44 72 f4 3e 33 ba f5 6f 19 b5 69 dd 07 53 5d 9b d3 7d fc 16 49 b3 ba 4f e2 5d 5b a0 5d db 90 de b5 79 dd a6 a9 19 f9 46 f7 f9 5b 2c 7a ad db 1b 65 a2 6f ef 70 26 ed 8b 92 68 d3 5b 5d 62 94 68 df de d3 be ed 8f 92 dc b7 45 dd 01 13 16 f9 ac ea 0e 46 7d 43 df 56 74 Data Ascii: oYnT}nsqENnE&nJt/^KP{^I_7mgCTtIY=rySxhXJn)It1)oOnIK?eN+*iU5Dr>3oiS]}IO][]yF[,zeop&h[]bhEF}CVt

2022-07-27 17:45:27 UTC 6672 IN Data Raw: 2b 74 ae ed bc 3f d0 97 34 71 f3 03 35 7c 14 9e 33 e2 4b e5 87 6e a9 75 5b f8 53 04 20 dd 29 72 ed 81 6a 9d 31 33 88 56 b0 aa 10 42 a8 42 18 21 1c 45 a0 48 14 85 a2 51 0c 8a 45 71 28 1e 25 a0 44 94 84 92 91 8e 22 d7 9e a2 e5 ee 7c 60 0a ec 77 91 ce 68 81 fd 9e 5a 69 22 9d 4e 06 ba 8f 1e a0 4c 94 a5 c1 6c f1 90 a2 93 4d 72 48 b9 6a e5 11 f2 51 81 aa 42 42 11 1a 60 56 31 a9 04 95 a2 32 54 8e 2a 90 76 a7 c0 5e a9 ad 1e 7d 60 8a ec d5 a8 06 d5 a2 3a 54 8f 1a 50 23 6a 42 cd a8 05 b5 a2 c7 a8 4d 8b b4 8b 0e 8a 4e 85 2e 42 37 ea 41 bd 6a f5 11 fa 15 06 08 83 0a 43 62 98 62 44 61 94 30 a6 30 4e 98 40 93 aa a6 c4 b4 98 11 b3 62 8e 81 79 85 05 c2 22 5a 42 cb 68 05 ad a2 35 b4 8e 36 d0 26 da 42 db 48 ef 74 45 f6 1d d2 13 ad b4 4b d8 43 fb 48 67 a5 c8 7e f0 81 29 b1 Data Ascii: +t?4q5|3Knu[S )rj13VBB!EHQEq(%D"|`whZi"NLlMrHjQBB`V12T*v^}`:TP#jBMN.B7AjCbbDa00N@by"ZBh56&BHtEKCHg~)

2022-07-27 17:45:27 UTC 6688 IN Data Raw: 46 68 7a 83 87 a6 f9 0d 13 6d d7 2a e9 26 da 69 77 40 27 74 43 0f f4 42 1f f4 c3 00 0c c2 10 0c c3 08 8c c2 18 8c b3 1b 13 2c a7 60 1a 66 a8 67 59 ce c3 e2 1b 26 d1 6e 49 d2 cf 1c 96 15 56 24 2e 4a 13 75 c3 cf ad 32 69 1d 36 61 0b b6 61 07 76 61 0f f6 e1 00 0e e1 08 8e e1 04 4e e1 0c ce e1 02 2e e1 0a ae e1 06 6e e1 0e ee c1 f1 4d 5e 95 c0 19 5c c0 0d 3c c1 0b bc c1 07 7c c1 ff 4d f3 30 80 65 30 84 42 18 84 43 04 44 42 14 44 43 0c c4 42 1c c4 43 02 24 42 12 24 43 0a a4 42 1a a4 43 06 64 42 16 64 43 ce 9b e6 b9 5c 96 f9 2c 0b 58 16 41 31 94 42 19 94 43 05 54 be 69 5e a9 62 59 03 75 50 0f 0d 6f 9a 22 bb 26 a9 59 6a a1 d5 aa d0 46 68 87 0e 15 9d 52 17 55 b7 42 8f d4 4b d5 07 fd 2a 06 08 83 30 04 c3 6a 70 fd 58 64 39 0f 46 54 8d 4a 63 8c 8d 2b 4c 10 26 df 34 Data Ascii: Fhzm*&iw@'tCB,`fgY&nIV$.Ju2i6aavaN.nM^\<|M0e0BCDBDCBC$B$CBCdBdC\,XA1BCTi^bYuPo"&YjFhRUBK*0jpXd9FTJc+L&4

2022-07-27 17:45:27 UTC 6704 IN Data Raw: fc 6f 29 c1 4c 34 6f 7c 53 e4 ff 47 a1 2d 07 bd 93 ac 79 eb 3f e9 55 41 c9 2f 05 d2 c4 88 f7 05 2e 2f d3 62 16 31 db 62 8e 79 91 c6 25 8b b9 e6 65 93 63 b9 a2 34 ee 9d 67 52 e7 b3 b4 00 0a ad a7 e7 ee 71 ef f3 6f 8b 22 9a c5 50 62 33 a5 e6 35 b3 cc cc 31 cb cd eb 66 85 79 c3 8c 61 27 95 16 ab 38 ec 6a f1 d4 bb ce bc 69 de 32 43 cc 28 33 dc ac 37 75 7b 3d b5 43 6c 54 39 e5 dd 64 36 cb 49 ef 16 cb b7 cd 56 f3 8e f9 e4 bf 89 bb 1c 72 3b dc 83 0e 9b b9 6f 76 9a 5d e6 03 26 bb 2d f2 13 d2 3d 96 c6 7f 45 3c 64 a6 d7 2e 88 97 9d 3e ca 7e 18 b0 35 8f cc 41 1a 8f 2d 0e 99 c3 e6 08 ed 51 18 7b b5 43 53 d7 42 07 47 77 02 9e 5a 73 92 53 61 4a cc 78 cf 98 5a 35 c3 b1 cc 78 8f e9 45 78 d6 7a fc 7e e3 1c 0b e7 c5 bc f7 82 b9 fa b1 58 64 4f 4b 56 2f 9b 2b 72 ce 7b 95 f6 Data Ascii: o)L4o|SG-y?UA/./b1by%ec4gRqo"Pb351fya'8ji2C(37u{=ClT9d6IVr;ov]&-=E<d.>~5A-Q{CSBGwZsSaJxZ5xExz~XdOKV/+r{

2022-07-27 17:45:27 UTC 6720 IN Data Raw: a3 18 8f fc f9 c9 8c e5 2f 3c 69 e7 53 1a c6 84 ff 8d af 19 21 5f e3 4b 4b 22 3f 70 3e f6 5f 53 75 e0 17 8d 75 c5 0d b6 c9 4f 75 4f f8 6f 12 9f ab ad ae 6d a9 b7 1a 76 a8 ee 19 ff 6a df 98 f1 8f fb 7b e3 40 f1 ce d7 8d 43 8b b3 fe 2f 55 a8 fe 49 e7 27 c7 8c 3f 81 aa bf 71 ce fb 9f 5a 9a f7 3f 93 af a5 1d f9 3c e7 c0 71 6e cd 45 ff 4b 86 be 35 56 fc df c9 a4 ff 60 d8 e3 e7 3f 0a ee 70 38 57 fd 6f c8 10 d3 11 aa 78 93 78 f5 a1 d3 11 46 b8 a5 5a b8 8c a0 10 a9 d8 10 c9 d3 11 da d1 10 a3 62 d7 87 46 ac 62 1c d5 78 c5 04 99 28 93 64 b2 4c f1 0e fc 33 23 95 d1 69 90 ae 62 86 cc 94 59 32 5b e6 c8 5c 99 27 f3 e5 6d a6 16 28 16 45 e2 1d e5 42 6f 45 16 cb 12 59 2a f9 cd a0 55 ff 32 a6 96 ab 50 21 2b e5 5d 59 25 ab 65 8d ac 95 75 b2 de 7b 26 64 a3 bc f3 93 46 93 62 Data Ascii: /<iS!_KK"?p>_SuuOuOomvj{@C/UI'?qZ?<qnEK5V`?p8WoxxFZbFbx(dL3#ibY2[\'m(EBoEY*U2P!+]Y%eu{&dFb

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 74 of 114

Page 75: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6736 IN Data Raw: 3e e6 8d 87 af b2 9f b2 6d c6 2d cf 05 6e 3d fc 55 3d d6 82 01 ca b6 82 1b 36 e6 de 23 88 29 82 8d 7b 8f 10 c9 db 7e f7 1e a1 94 c3 54 08 27 46 18 77 6f 7b 56 e0 e2 f2 e8 d1 f2 8f 2c 45 59 f1 99 f8 ea f1 91 41 b1 07 7a 33 4f 26 98 3e 9e 49 32 59 ae fd 3b 23 55 31 4d a6 cb 4c 99 cd f2 b9 8a 79 c4 02 c5 42 59 24 8b 65 09 9d a5 50 a6 76 39 b1 02 2a d5 ae 22 56 43 8d da 76 38 7d 3c eb 14 eb 0f 78 ab ac c1 f4 f3 6c 92 cd 8c 6b 51 e4 1d 31 3f cf 56 e5 6b 65 bd eb dd c6 88 76 55 3b 88 9d d0 65 0c 38 ba cd 00 4f de 30 ca ff 5b 76 27 a1 a3 cf 08 d2 54 8e 01 da 83 30 a4 a2 66 1b a6 3d 02 a3 46 88 e7 67 e2 38 4c c0 a4 8a 53 da cc 69 33 cc 73 56 ce d1 39 0f 0b 6a 2f 9a 11 6f ab 59 a6 ba 02 ab b0 06 eb ea e6 ee 12 e1 c9 23 65 84 27 6f e8 39 36 54 ee 55 59 6f 96 6f 59 Data Ascii: >m-n=U=6#){~T'Fwo{V,EYAz3O&>I2Y;#U1MLyBY$ePv9*"VCv8}<xlkQ1?VkevU;e8O0[v'T0f=Fg8LSi3sV9j/oY#e'o96TUYooY

2022-07-27 17:45:27 UTC 6752 IN Data Raw: 78 74 3b ee e1 68 6d e4 76 10 f8 6b 10 b0 36 68 0b cc 7e 53 19 17 e5 2d b9 24 6f af 15 20 4b fe 06 ee ae 0d a1 bc bf d6 28 79 b1 86 55 af 28 2e 78 12 14 93 55 ad fb e5 d3 1d d2 5f 06 c8 40 19 24 77 ca 60 b9 4b 9e f8 9b eb b5 dd f9 b8 1d a3 ad fc 30 98 43 ca cf 6c bb dd 21 da de c3 81 0c 55 18 96 cf cf 8c f6 28 0e 97 7b 65 84 8c 94 fc 7c fc aa 6f 54 3e ef 30 28 f5 b8 37 46 a0 84 9c 27 65 24 d8 9b e3 11 a3 ec b1 72 9f 8c 93 f1 32 41 e2 ca 79 d5 77 bf c2 cb ff 0b 0e 28 4c 94 c3 5e a0 9f 8d 5b 48 c6 a3 c8 13 2c 33 89 d5 26 a3 da 94 7c 8c b9 19 c5 63 70 7a 9d cb 3a ac a9 0b 87 bd 0e 73 3e 1f 36 5c 37 7c 53 91 f9 86 ef c5 8f c1 84 37 48 d3 3a e6 cd 0d df 74 85 19 6b 09 dc 96 a9 f0 a0 1c 78 02 4c 32 35 4b eb 98 cd 37 7c b3 15 4e 3e 09 72 14 8e 31 57 ae c2 71 e6 Data Ascii: xt;hmvk6h~S-$o K(yU(.xU_@$w`K0Cl!U({e|oT>0(7F'e$r2Ayw(L^[H,3&|cpz:s>6\7|S7H:tkxL25K7|N>r1Wq

2022-07-27 17:45:27 UTC 6768 IN Data Raw: a5 de 67 eb 15 a5 9e c3 7c cb c7 37 48 20 56 ec 56 db 06 fa 6d 90 df 06 f9 6d 90 df 06 b9 69 90 e3 06 39 6b 90 fb 06 9f 6d 90 b3 06 4e 47 23 a7 a3 91 33 d1 c8 39 01 0e bd d9 48 af 00 5e a9 34 ca 6d 23 23 00 78 a5 d9 a8 84 c0 1e 99 f7 17 3a 20 76 f8 46 9f 6d e4 78 37 d2 e9 6d 3a bd 4d a7 b7 d5 fe 36 db 03 4d 12 7b 77 dd 66 a8 db 3e 1b 2a 6d 62 69 93 72 6b 52 ce 4d ca b6 49 99 83 b1 7f 05 3c ee 86 68 9b d4 e0 0e 1b dc 51 f1 1d 35 bb a3 66 77 d4 0c e4 e7 98 ec 47 33 fb d1 ac 7e 34 ab 61 33 1b 36 ab 72 b3 2a 37 ab 79 b3 cf 36 6b 44 9a 99 f7 5d 56 ba ab fa 77 d5 f6 ae 12 bf eb b3 77 55 89 1c 70 c0 c7 1f 87 6a b5 b0 41 8b bc b6 c8 6b 8b 52 6b 91 ef 16 9f 6d e1 90 b4 d2 75 2b 87 a4 55 8d 5a d9 a8 95 e3 d0 aa 11 6d f5 d9 56 b9 68 93 8b 36 b9 68 63 a5 36 f9 69 d3 Data Ascii: g|7H VVmmi9kmNG#39H^4m##x: vFmx7m:M6M{wf>*mbirkRMI<hQ5fwG3~4a36r*7y6kD]VwwUpjAkRkmu+UZmVh6hc6i

2022-07-27 17:45:27 UTC 6784 IN Data Raw: 49 2a bc cc f9 a8 7e 56 3c e9 8a 67 54 2c 4b c5 0b 73 01 aa 7d 58 2a 1c c3 ac 70 0e 5b 9c 2b 52 11 2a ee 9b 30 6a 38 2b 22 74 45 24 2a 56 a5 22 8a b9 68 6a 0c 2b 62 75 45 1c 2a d6 a4 22 9e b9 04 6a 22 2b 92 74 45 32 2a d6 a5 22 85 b9 54 6a 1a 2b d2 75 45 06 2a 36 a4 22 93 b9 2c 6a 36 2b 72 74 45 2e 2a 36 a5 22 8f b9 7c 6a 01 2b 0a 75 45 11 2a b6 a4 a2 98 b9 12 6a 29 2b ca 74 45 39 2a b6 a5 a2 82 b9 4a 6a 15 2b aa 75 45 0d 2a 76 a4 a2 96 b9 3a 6a 3d 2b 1a 74 45 23 2a 76 a5 a2 89 b9 66 6a 0b 2b 5a 75 45 1b 2a f6 a4 a2 9d b9 77 d4 f7 ac f8 a0 2b 3e a2 62 5f 2a 3a 98 eb a4 76 b1 e2 93 ae e8 46 c5 81 54 f4 30 d7 4b ed 63 45 bf ae 18 40 c5 a1 54 0c 32 37 44 1d 66 c5 88 ae 18 45 c5 91 54 8c 31 37 4e 9d 60 c5 a4 ae 98 42 c5 b1 54 4c 33 37 43 9d 65 c5 9c ae 98 47 Data Ascii: I*~V<gT,Ks}X*p[+R*0j8+"tE$*V"hj+buE*"j"+tE2*"Tj+uE*6",j6+rtE.*6"|j+uE*j)+tE9*Jj+uE*v:j=+tE#*vfj+ZuE*w+>b_*:vFT0KcE@T27DfET17N`BTL37CeG

2022-07-27 17:45:27 UTC 6800 IN Data Raw: ce 33 6f e6 59 80 49 a3 59 34 66 09 26 9d a3 96 cd a8 15 98 0c 39 5f ab 7a be d6 c0 99 3c eb eb e6 ac 6f c0 64 71 96 4d 33 cb 16 4c 36 67 d9 36 b3 ec c0 e4 b0 66 d7 d4 ec c1 e4 b2 66 df d4 1c c0 e4 d1 1c 1a 73 04 93 2f db 3e d6 6d 9f 80 0b c0 01 a7 72 f5 06 9c 49 b4 ce 99 fb db 05 72 85 92 bb 64 ee 8a f1 9a b9 df 37 c8 15 21 67 dd 8a b5 ef 38 ee 9e f1 81 f1 91 f1 89 f1 99 35 2f ec bf b2 ff c6 f8 2e f7 8d fd 41 ff 49 f3 c5 fe 37 e3 0f 4d f0 81 c4 90 03 b9 c3 42 d9 0f 93 68 85 33 46 d0 b8 18 dd ac 89 64 df c3 ac 97 fd 28 c6 68 46 1f bd 9f fd 18 c6 58 9a 38 f6 e3 19 13 18 13 65 36 3b 89 31 99 31 85 3e 95 fd 34 6e 2b 9d 26 43 fa 01 99 07 7c ef cd 3a c0 a7 4f 39 2f d9 07 fc b1 80 9c 03 be cd e6 1e f0 6d 36 0f d9 12 64 5b ac fc 03 5d c7 0b 60 4a 5d fc 36 47 21 Data Ascii: 3oYIY4f&9_z<odqM3L6g6ffs/>mrIrd7!g85/.AI7MBh3Fd(hFX8e6;11>4n+&C|:O9/m6d[]`J]6G!

2022-07-27 17:45:27 UTC 6816 IN Data Raw: b7 a3 b9 5d cd ed 69 6e 5f 73 07 9a 3b d4 dc 91 e6 8e 35 77 a2 b9 53 cd 9d 69 ee 5c 9a bf 2e 24 fe e7 25 e3 15 e3 35 e3 8d 8b 37 c9 2d f7 fe 4e a7 b9 d7 23 7a a0 7b 54 f7 a4 cd b3 6e e1 45 b7 f0 aa 5b 78 d3 dc bb e6 3e 34 f7 a9 b9 2f cd 7d 6b ee 47 73 c1 6e e6 42 dc 7a ff b9 99 0b 73 33 17 ae b9 08 cd b9 34 e7 d6 5c a4 e6 3c 9a f3 6a 2e 4a 73 d1 9a f3 69 ce af b9 18 cd c5 6a 2e 4e 73 f1 9a 4b d0 5c a2 e6 92 34 97 ac b9 14 cd a5 6a 2e 4d 9a ff 4a 77 f3 ac 64 b8 75 5d cb 74 07 06 67 c8 e3 55 16 45 40 36 38 53 38 47 39 17 9c 15 2f 7f 23 26 8f a2 d0 91 0f 93 0d 63 17 50 d8 85 e0 1c 56 14 99 8a 62 98 5c a9 28 d1 8a 52 70 9e 70 99 72 39 38 5f b8 42 b9 12 5c 20 5c a5 5c 0d 2e 14 ae 51 ae 05 17 09 d7 29 d7 83 8b 85 1b 94 1b c1 25 c2 4d ca cd e0 52 e1 16 e5 56 70 Data Ascii: ]in_s;5wSi\.$%57-N#z{TnE[x>4/}kGsnBzs34\<j.Jsij.NsK\4j.MJwdu]tgUE@68S8G9/#&cPVb\(Rppr98_B\ \\.Q)%MRVp

2022-07-27 17:45:27 UTC 6832 IN Data Raw: 3c c3 fb 08 93 7c 2a 59 bb 03 b8 14 9f 4a 45 8b 7f 3f 64 3f 47 d4 63 ea 89 d9 db 29 aa d2 7c 2a 5d fa 3d 63 e6 9c 7a c1 31 5d 52 af 4c ed 35 6a 33 7c 2a 53 6a 6f 58 75 5b fe cf 3b e7 1d 72 59 3e 95 ed 53 39 3e 95 2b 15 f7 6c fb 40 7d 34 3d 3c a1 2a cf a7 1c 92 7f 66 0f 2f 7f f5 f0 8a 9c d3 a7 5c 3e 95 ef 53 6e a9 78 63 db 77 ea 87 e9 e1 13 55 1e 9f f2 4a fe 8b 3d 7c 53 7f a8 e1 15 a2 11 d4 48 6a 14 35 9a 1a 43 8d a5 c6 51 e3 a9 09 d4 44 6a 12 35 99 9a 42 4d a5 a6 51 d3 45 ed 19 8c 33 a9 59 d4 6c a8 55 a3 ec 61 39 15 a1 e1 3e 9f f2 cb f0 72 99 ca a3 3a 44 6b 95 93 c6 45 cd a7 ba a9 9e 0a 9e 4b 2f 5a 07 7c f2 3b 44 a4 7e 6a 80 1a a4 16 50 0b 45 eb 54 11 4d 31 b5 84 5a ca 6e 2a 55 19 fa 09 fa f8 a9 bb 1c 61 81 74 59 21 15 61 95 ac 08 ab 02 2d 04 7d b3 aa 09 Data Ascii: <|*YJE?d?Gc)|*]=cz1]RL5j3|*SjoXu[;rY>S9>+l@}4=<*f/\>SnxcwUJ=|SHj5CQDj5BMQE3YlUa9>r:DkEK/Z|;D~jPETM1Zn*UatY!a-}

2022-07-27 17:45:27 UTC 6848 IN Data Raw: 45 a4 39 22 2d 11 b1 8d d9 79 04 7b 6b 44 5e 44 a4 2d 22 ed 11 71 a1 cb 63 cb 79 0c b3 3b a2 37 1d 5f c1 3c 60 b8 d2 7c 03 f5 6a 53 fd c2 e3 57 eb 04 b2 23 22 be 88 f8 23 d2 19 91 00 27 6b 8d 38 be c3 11 8c 48 28 22 e1 df a6 53 98 22 11 89 46 24 a6 f3 fa c1 79 fe 9f 33 58 e3 3a 87 ff fa 09 96 20 3b 07 4b 92 5d 80 a5 c8 7e 81 75 69 bb 4b b6 fb af 2b e8 ee 08 7f a5 0c ac 87 d9 59 37 a0 bd 34 de 82 f5 a1 52 38 a3 3b ef c0 fb 23 32 80 44 9c fc d4 d1 3d 0c 83 11 19 8a c8 30 8a 63 6c f6 03 8c 23 11 19 8d c8 58 44 c6 23 f2 6f 8f 76 fc 97 31 85 13 7e 44 26 23 32 15 91 e9 88 cc 44 64 36 22 73 da 9f 73 d8 51 20 4f e1 9f 8f c8 42 44 16 31 24 da 39 33 61 59 8a c8 32 ba b7 f5 9b a1 59 d0 2f 23 f2 2a 22 af 23 f2 86 19 66 c3 b4 12 e1 25 dd 39 e2 c8 81 5a 8d c8 db 88 ac Data Ascii: E9"-y{kD^D-"qcy;7_<`|jSW#"#'k8H("S"F$y3X: ;K]~uiK+Y74R8;#2D=0cl#XD#ov1~D&#2Dd6"ssQ OBD1$93aY2Y/#*"#f%9Z

2022-07-27 17:45:27 UTC 6864 IN Data Raw: a9 6d 6b d1 dc 4f 6f c3 db 03 ef 89 6d 87 ca 89 6d 17 8a 8b ca 5e 52 d9 87 e2 ee d3 7b f7 83 45 73 ef 7e 08 c5 03 a5 28 f5 88 4a 51 ea 31 14 6f 9f de cd 7f 5e 34 77 f3 5f a0 f8 fa f4 de fd 6b b2 ae 13 28 7e e6 39 4d e6 39 83 12 d0 be 9f 9b be 5f c0 0e ea 58 5d 9a b1 ba 82 1d d2 be 5c 9b be dc c0 0e ab ff d6 f8 bf c1 8e e8 58 7c 37 63 f1 03 76 54 e7 fc a7 99 f3 f4 25 5c c8 f4 38 7e b0 c4 7d 12 f1 e1 12 c7 29 13 be 3e 5d 4b 69 8f c0 fa c9 b2 c0 06 74 81 67 6b a4 3d 87 98 bb 64 ae c6 79 70 c6 fa 64 50 db fb d8 e4 78 02 69 88 eb 31 1f 2c ae 35 15 b0 8e 42 96 7c 4a fe 6c 49 c7 bd 88 25 0a 52 8b 11 98 30 ab f9 39 e8 70 1f bf f9 b3 04 f4 53 9f 8c a8 c3 2a 85 31 aa b5 94 31 4b 39 4b 5a 15 50 c7 b4 6d 95 4b 66 db 56 05 61 9c 47 48 35 d8 84 56 5e c3 0a 6b 89 75 8a Data Ascii: mkOomm^R{Es~(JQ1o^4w_k(~9M9_X]\X|7cvT%\8~})>]Kitgk=dypdPxi1,5B|JlI%R09pS*11K9KZPmKfVaGH5V^ku

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 75 of 114

Page 76: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 6880 IN Data Raw: f6 13 07 88 83 ec e7 c7 10 da 54 b9 e4 a7 16 c4 55 23 c4 51 e2 d8 ab 3c a8 8c bf f2 41 65 02 79 d5 32 ca c9 57 3e a8 4c 41 d7 b0 ff e9 57 de e1 d7 4a c7 33 9c c2 2c 4b ff 39 87 94 3a 17 2f a4 f3 a0 f5 d2 cb c2 ab be 38 40 37 40 9b 96 a4 0f f3 f2 2b ef d3 ec af fa 96 60 05 d1 46 1e 32 87 71 c8 9c 70 9a 64 11 57 39 f6 35 76 b3 4e ee 12 fc ee 96 c4 3f fe d8 40 5e b3 4b 99 ff f8 23 d4 03 da e2 52 ad 18 c0 1f 7f 78 21 da 84 85 fa c0 da 65 1e fe 57 fd 0e e3 00 8c 0e 97 ea 94 81 5a 82 10 5d 12 dd 64 d5 2d f6 b0 4d dc 21 ee 0a 16 98 f7 18 de e7 e8 be 1f a0 51 b7 34 b7 1e 82 f5 c8 34 8f f4 34 8f a1 7b 65 5d 4e f4 4e 3a 85 ee 73 c9 5d fc ab be 8b 87 ee 97 96 ea 02 6c 40 3a be e4 d4 ae 88 d7 c4 1b c9 b5 86 de 62 43 0d ba f8 55 1e 77 48 1e 72 a9 61 ad ee 5f 8d af 15 Data Ascii: TU#Q<Aey2W>LAWJ3,K9:/8@7@+`F2qpdW95vN?@^K#Rx!eWZ]d-M!Q444{e]NN:s]l@:bCUwHra_

2022-07-27 17:45:27 UTC 6896 IN Data Raw: 41 a9 ab 04 ec 51 d7 a1 54 5b 38 a4 0c fa 49 23 7f 96 63 30 cf 60 3e a7 ab 02 66 82 5b e2 7c ce 4a 8e c4 51 05 23 11 46 5c 35 7b ab 01 62 44 f2 a7 d8 fe ac 35 5d 26 b9 25 d9 2d 29 6e 49 75 4b 9a 5b d2 dd 3a 82 3a 34 cb 60 9d 7a 6d 67 6f 20 36 56 99 47 7f 04 5f 6a da 1f cd 60 99 5a bd 85 d5 5b f5 68 51 dd f6 67 9b a9 9d e5 96 6c b7 e4 b8 e5 95 5b 3f df a9 ca 5c 4c d0 28 97 b5 3b b5 95 d5 45 ec 66 0f 3d 4c f9 a3 17 29 79 5a b7 8f 75 fb 7f d7 1d 30 75 f3 dd 52 e0 96 42 b7 14 69 dd d7 a6 ee 20 1a 15 b3 ee 10 6b 0d b3 ee 08 f1 8d 99 b3 51 a4 94 20 c5 3e 66 fa 19 87 2e d5 7e de b2 9f 77 66 f5 26 e0 96 a9 3b c9 55 9f 22 4e ff 5e c9 19 4c 77 b9 5b 2a dc 52 e9 96 2a cd 9b 65 eb 39 ae a4 cc 9b 21 56 23 60 5b 60 c1 ff 6b 11 05 6b 34 71 89 89 ef 4d 37 cb 70 6b d5 5d Data Ascii: AQT[8I#c0`>f[|JQ#F\5{bD5]&%-)nIuK[::4`zmgo 6VG_j̀ Z[hQgl[?\L(;Ef=L)yZu0uRBi kQ >f.~wf&;U"N^Lw[*R*e9!V#`[`kk4qM7pk]

2022-07-27 17:45:27 UTC 6912 IN Data Raw: b7 74 6c f9 2f 75 7c ff 43 9e 65 a9 3f b9 cc b3 cb bc 58 f3 ac 48 c1 a3 8f d5 2a 97 b7 86 eb cc b6 81 9b 1d fa ad a9 a1 00 fd 3b 84 5b d2 fc ea 32 6f 2e f3 ee 32 5e 97 f9 d0 05 6c b3 79 f6 1d 19 fb d4 7c 97 2d dd c3 7d 3c e0 36 18 0a38 94 96 2f bd a5 8e 98 f9 d8 ba d5 47 02 46 03 4e 64 24 c8 6d 7e bb 4d b0 5b 4a a7 3a 3e 1a 70 a6 ff 19 09 38 a7 fb 02 2f 59 8d 7d 48 ff 92 dc 95 1c 14 e2 36 a1 6e 13 e6 36 e1 6e 13 a1 87 5e 6b db 50 c0 8d 9e 52 16 7d 2b 3d 91 6e fd 51 83 ac e4 1e 1f 98 ea 11 1d e8 64 85 63 01 2e 69 8f 92 f6 f1 00 b7 6e e5 be ff a2 bc d8 3c 49 31 da 6d 62 dc c6 6f 3c 20 50 5e 7c 24 8f 75 9b 38 e9 fb f1 c2 e1 1e f6 dd be 68 5e 65 28 de 6d 12 74 25 6f 3a b4 68 de e9 f0 e2 07 7d a3 01 8b e6 53 1a 13 dd 26 c9 ad df 59 fb b2 2e 37 a8 93 17 20 0c Data Ascii: tl/u|Ce?XH*;[2o.2^ly|-}<68/GFNd$m~M[J:>p8/Y}H6n6n^kPR}+=nQdc.in<I1mbo< P^|$u8h^e(mt%o:h}S&Y.7

2022-07-27 17:45:27 UTC 6928 IN Data Raw: 91 15 49 82 e6 64 41 23 85 98 ba 2b 17 3b 8d 7e 3a fb 19 19 28 be e1 c5 cd dc e5 c5 bd e5 0b 26 0b f6 1d 59 36 d8 3d 9a 36 98 73 58 d1 60 ce 85 f3 20 c3 e4 71 98 7c da 7f 16 c0 7d 94 b3 53 c8 f6 45 1c b0 78 97 7f 28 95 bc 94 58 c6 29 94 ef f2 bc 55 a0 e6 89 37 01 e6 55 e9 29 55 c3 7d e6 94 6a f4 94 5e b8 d3 b5 bb 3c 53 75 bb 3c 61 f5 bb 3c 6f 0d 5a 35 ea 58 13 1b 7c 6f 46 83 57 39 2f 2d d4 81 ad d0 6f 72 5e da f4 00 ed d0 5e d1 1d 5a 77 42 bf 8b ee d2 ba 1b fa 43 ea 7b 74 7d 2f f4 a7 c4 fb 74 bc 1f da f6 09 3d a0 f5 20 b4 fd 53 fe d4 a2 be b2 c3 d0 8e 4f 79 e9 8e ec ea 97 ee 28 1c 27 1c d3 18 17 3a 2e d3 6d 30 4f f8 36 74 12 51 d7 a7 ac 71 ca 77 9a a6 e1 b8 3f e5 f9 74 66 57 3f 9f ce c2 09 62 ce 9c 2f 67 1e 4e f0 a7 9c b8 05 df 89 5b 84 e3 91 79 2c e9 79 Data Ascii: IdA#+;~:(&Y6=6sX` q|}SEx(X)U7U)U}j^<Su<a<oZ5X|oFW9/-or^^ZwBC{t}/t= SOy(':.m0O6tQqw?tfW?b/gN[y,y

2022-07-27 17:45:27 UTC 6944 IN Data Raw: f4 c1 5a 31 57 b8 1f e6 aa 9a 1d 77 03 30 df 6a d5 20 e3 53 42 e0 ef b4 9f 19 b1 a5 84 41 d6 4a e4 7d 89 ac 97 f0 6d 11 11 08 1f 4a e4 23 0b 96 82 6c 68 6a 19 53 63 b6 72 08 9f cc fd 09 d6 26 ad 18 ac 2d b5 fe 25 0e 6b 5b af f3 0a 84 9b a7 1b 95 90 76 4a e4 73 89 ec f2 46 a5 8d df ab 66 fb 35 c4 5a 62 1d eb ff df f7 11 fd 45 b7 7b 44 9c f5 b0 f7 4a 64 5f 2b 4f 27 35 80 1d 68 85 46 8d b7 37 31 5e 9a a1 7e e5 fe b4 c0 fa a6 0b d4 ca 7a 6d c4 76 46 b9 6c 1d 70 1e 72 42 9d b0 8e d8 75 17 ac ef b4 ba 61 1d b3 48 4f 6a 52 fa 89 0e bf 87 17 42 50 4f 4b e4 4c c7 ec e5 98 0f 89 7d ac f9 b7 7e b8 cf 75 bc 01 8e 34 48 7c 44 df ff 39 04 df 05 87 7b 0c eb 52 0b 4a ca 30 cc ab 12 b9 36 6c 04 ec 47 89 dc 68 f5 51 53 71 0c 52 aa 4b db 18 87 95 e6 82 67 82 9e ff fe 04 3c Data Ascii: Z1Ww0j SBAJ}mJ#lhjScr&-%k[vJsFf5ZbE{DJd_+O'5hF71^~zmvFlprBuaHOjRBPOKL}~u4H|D9{RJ06lGhQSqRKg<

2022-07-27 17:45:27 UTC 6960 IN Data Raw: c2 19 84 bf 54 6a d8 bf 56 11 ab 89 35 c4 5a 62 1d f1 3e b1 9e d8 a0 f8 97 46 da 4d c4 66 62 0b b1 95 d8 46 6c 27 76 10 3b 15 6f 6c 5d e6 d0 5d ae a7 df be ad 07 4d 9c a3 09 c7 03 0a 8e 5e f0 0b e5 0f 0d ef 03 bf 54 de 6f f8 00 f8 95 f2 41 c3 1f 81 5f 2b 1f 32 fc 31 f8 0f e5 c3 86 8f 80 df 28 1f 35 7c 0c 3c b5 02 7c dc f0 09 f0 34 e5 4f 0c 9f 04 4f 57 3e 65 f8 34 78 86 f2 19 c3 9f 82 67 2a 9f 35 7c 0e 3c 4b f9 bc e1 0b e0 d9 ca 17 0d 5f 02 cf 51 be 6c f8 33 f0 5c e5 cf 0d 7f 01 9e 57 a1 2f fa cb cd 8b 7e f0 7c 70 e7 6b 72 e7 1b f0 02 f5 af 18 ff 2a 78 a1 f2 b7 86 bf 03 2f 02 ff eb 1a f9 5f df 83 17 2b 5f 37 fc 03 78 89 c6 7f 34 f1 1b e0 2e e5 9f 0c df 04 77 6b fc 96 89 df 06 f7 e8 f8 3b 66 fc cf e0 5e ed 77 d7 f4 fb 05 dc a7 fe 3d e3 df 07 f7 ab ff c0 f8 Data Ascii: TjV5Zb>FMfbFl'v;ol]]M^ToA_+21(5|<|4OOW>e4xg*5|<K_Ql3\W/~|pkr*x/_+_7x4.wk;f^w=

2022-07-27 17:45:27 UTC 6976 IN Data Raw: 34 bf fe 3c 39 b5 e5 23 74 ba ea 4f 46 0f 43 67 40 27 8c 50 27 7c 86 ce 84 b6 8e 9a de 8d 41 67 41 cb b8 a9 37 01 9d 0d 1d 3d a9 63 88 99 e2 9c 4c 13 67 da f4 09 32 4b bc 58 ad b3 6d 91 97 4d 72 fc 92 eb 97 3c bf e4 fb a5 00 69 4f e7 18 3a 4f 5c 60 c9 bf 2d a2 e4 6b bf 9e 38 da 1e 4e 2a cb 30 15 fa e5 8d 5f de fa a5 48 7d 2b cc 58 35 93 bf 06 77 b1 4e d4 17 4e f2 57 4e fb 3a f9 06 71 93 9d fb c6 9c ad 36 5e 64 b6 91 f3 4e 73 76 54 c7 fc f7 2e f4 7b e8 b1 98 3d 16 fd ef 7d 18 4a fc fa be de ef 9a 97 fd e4 80 5b e4 d0 cc cb 0f 78 4b 75 9e 8e 8c 3e 86 2e d3 79 f9 69 e6 e5 04 ba 5c f5 a9 d1 bf a0 2b 34 fe cc c4 9f 43 57 aa be 30 fa 12 ba 4a d7 e1 b7 59 87 2b e8 6a cd bf 36 f9 37 d0 76 5d 87 5b b3 0e 77 d0 35 9a 7f 6f f2 13 db 71 77 a0 fa 45 3b 75 12 b4 53 f3 Data Ascii: 4<9#tOFCg@'P'|AgA7=cLg2KXmMr<iO:O\`-k8N*0_H}+X5wNNWN:q6^dNsvT.{=}J[xKu>.yi\+4CW0JY+j67v][w5oqwE;uS

2022-07-27 17:45:27 UTC 6992 IN Data Raw: 08 82 3c 66 d8 e3 df df 31 8c f3 b7 bc 0c c9 68 50 2d ee 1a 60 1e 32 a4 a0 59 93 86 7d 1c 49 53 86 23 30 c3 86 63 c8 a3 86 54 67 49 bb 21 f2 8f f8 d2 20 6d 8a fc a3 bd 74 48 5b 22 ff 48 2f 03 cd dc c6 39 6a 50 65 a2 81 5b d4 c0 4d 6a d4 36 35 70 83 9a b6 6e c8 72 c6 c0 ec 1b 84 6c 74 75 cf 90 03 4d c8 75 3e 33 c8 79 d0 8f 0c f9 c0 13 43 1e 06 e0 d8 50 80 76 9c 1a 12 d5 5a cd 1e 8e 3f 83 aa 90 46 b0 08 a8 65 ca 36 29 76 fe fe c2 7d 65 18 10 b5 9a 7d dc 4a 18 54 25 ce 7c 4b 95 92 ad ec 07 8f 3b d4 cf f9 72 b4 f8 00 b7 43 06 56 c1 5b f2 6a 10 2a 51 cf 8b a1 ca 19 1b f7 48 14 aa 9d 7d 8c 6e 35 68 86 af b1 16 01 75 02 8b d1 7e 62 a1 46 c1 a1 8e 72 f1 2f 3c 45 1a 85 9f ac 41 1b fd 8c fc cb 25 41 c6 18 ad c4 c2 8c fc 65 fc 40 a3 f0 07 f8 0b ff c1 46 e1 0f 2a 5f Data Ascii: <f1hP-`2Y}IS#0cTgI! mtH["H/9jPe[Mj65pnrltuMu>3yCPvZ?Fe6)v}e}JT%|K;rCV[j*QH}n5hu~bFr/<EA%Ae@F*_

2022-07-27 17:45:27 UTC 7008 IN Data Raw: 2c 4f 64 26 1f 76 7e aa 02 e0 67 d5 10 cc 3a 6d 0b 11 fe a2 2a 02 de 28 8b 81 f5 aa 12 e0 a1 aa d4 9a ff 4d 22 c2 8f aa 51 9a 81 6c cb 11 de 50 b5 21 fc 6c 5b 81 74 23 91 ee 2e e6 c1 07 64 ae 12 ba 01 55 15 70 48 55 6d cd fb 70 8d b5 b8 4c 86 2c ca a6 4e 30 27 b4 8d e0 d3 26 f6 26 a0 f5 50 46 a8 1a 80 eb aa 46 b8 1c 81 6c 00 09 bc da ce 02 87 6d 9b a0 a9 b6 6d b6 16 1f 1f 13 25 69 15 a4 4d 90 76 41 02 ac 71 44 b1 9b 40 a4 60 bb 05 60 86 dd 19 92 f8 0e 77 fe e8 11 5f 40 3b 44 75 74 c2 e3 aa aa 0b f8 5d d9 0d ac 51 f5 00 f7 54 bd 54 68 65 1f 30 55 b5 08 07 71 98 8a b5 2c 14 45 0c 01 ad 02 0d a5 ae 05 da 0f 9b 10 d5 00 f0 41 35 68 cd a7 9e 21 30 3d aa 61 60 1f 26 39 ec 10 f9 4a 88 93 0c cc 47 44 06 47 a1 5c 51 8e f1 4a 1d 47 b8 42 35 61 cd bf c1 99 01 fb 0a Data Ascii: ,Od&v~g:m*(M"QlP!l[t#.dUpHUmpL,N0'&&PFFlmm%iMvAqD@``w_@;Dut]QTThe0Uq,EA5h!0=a`&9JGDG\QJGB5a

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 76 of 114

Page 77: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7024 IN Data Raw: bc 4b 77 8e ea 51 8f 9a 87 0d a2 1d 2a 11 77 f5 61 23 44 f5 88 ae cc 06 1f 36 dd a5 c9 4e bf a8 1b 81 7f b3 28 4c 0b 0c ba 1e d2 eb ad d3 0f 5b 91 ae 7b 48 4f 2c ce c0 a0 4d e4 47 df 00 1f 7b 28 1e 8e 5f 00 6d 47 d1 7a 1e 8a 27 41 67 1f 76 dc e5 4f 17 76 de fd f9 f2 f7 dc c3 7f fd a9 db 2e 5e b4 6e 31 20 7a 04 e9 15 e6 7d 34 f8 1f d2 16 b3 f6 21 1d 1d 16 1f f6 a3 a0 eb 0f db 81 bd 0f c5 49 eb 80 f0 a0 6f 79 8f 3f a4 27 bd 27 1f d2 ef e6 46 1f 0e f2 fe a1 e7 e4 27 90 63 35 5c fa 1f 56 a0 6c 4b e0 86 ee f2 e7 45 87 69 88 21 a6 06 5b 83 70 84 3a 6a 50 85 6d 3d 64 a3 94 1c 52 61 bb 0f 99 14 fd 34 4c fd 14 6c f8 4f 63 b0 0f 33 a4 d6 ce 36 1c 17 cd 33 c1 4b 3f 89 10 85 86 1f 3f 39 42 9d 12 6a 38 25 0c a6 e1 93 68 48 0f a8 a4 18 8a cf f2 e5 1b 8a cf f5 25 19 8a Data Ascii: KwQ*wa#D6N(L[{HO,MG{(_mGz'AgvOv.^n1 z}4!Ioy?''F'c5\VlKEi![p:jPm=dRa4LlOc363K??9Bj8%hH%

2022-07-27 17:45:27 UTC 7040 IN Data Raw: 61 0a 26 0e 40 2d 33 b1 54 d4 ca a4 61 dd bf 36 54 7e 62 f9 3b 93 f9 13 2b b6 c8 cd 1e 36 7f 4d e2 21 49 a8 44 11 b9 89 79 a8 71 37 ca e5 49 a5 28 51 af 91 fb 13 f5 93 82 ba 44 5e 21 0b c0 95 40 ab 0a 58 25 39 07 20 cd 00 57 8d 12 ca 12 bb 7f bd 49 e5 09 b7 49 95 02 2b 81 39 40 5e 49 0f 24 b2 6f d4 26 d6 40 b3 32 b1 56 72 f3 a2 99 8d f4 1a e8 1d 4a d4 b7 94 f7 25 f2 54 58 91 c8 13 5f 39 64 d7 30 05 5c 8b 52 4d 89 eb 86 df d7 f7 39 0f 63 f4 4e 24 f2 c2 d7 92 58 87 eb e6 44 7e cf eb 78 62 f6 06 cc ce c3 d8 66 24 aa 71 cc 0d 37 a2 54 7b a2 ec c2 ce 25 d6 bf eb 7f 9b 0c fb d9 c4 06 91 4c 41 6f 24 4a 5d 48 a4 87 3a 52 8f 60 ac 6f f2 58 77 25 4a 9c f4 25 b2 9d 7a 65 ac 07 12 d9 12 97 12 1b 7f 88 93 fe c4 a3 3f c4 49 4f 22 c7 49 37 da fc 84 ef 1a 8d 46 a9 a1 44 Data Ascii: a&@-3Ta6T~b;+6M!IDyq7I(QD^!@X%9 WII+9@^I$o&@2VrJ%TX_9d0\RM9cN$XD~xbf$q7T{%LAo$J]H:R`oXw%J%ze?IO"I7FD

2022-07-27 17:45:27 UTC 7056 IN Data Raw: 4c 77 79 a0 c2 34 c9 36 0d d3 14 a0 3b 4c d3 6c be 30 dd 63 47 0d d3 0c 7b 74 98 66 01 ad 61 9a 03 b4 84 e9 3e 9b 3d 4c 0f 00 47 c2 f4 10 d0 17 a6 47 3c ce 88 db ef e4 7d e9 c7 ec b1 98 40 01 97 c3 f4 14 70 3a 4c 0b ec 81 61 5a 04 1c 45 e0 b2 bf 87 e9 99 6e d2 73 06 f5 e2 3b b9 1f ff 52 cc f4 8a 23 2d 4c cb 80 ce b0 1c c9 ce 85 e9 f5 77 b2 38 bd 11 f5 15 76 aa 30 ad 02 9a c3 94 fe 3d e6 67 93 b2 7e 0f d7 0a 93 0d 9c fd fb d8 58 07 d8 7e 04 3f a0 3d 4c 2e 40 17 c2 f6 7b 09 6d 0f b8 93 61 f2 7e 2f eb 35 98 0b 61 f2 03 4e 84 29 00 b8 18 a6 20 92 ce ae 57 21 70 c7 c3 14 06 74 20 60 21 cc fc 5e ed fe 5e 22 69 0f 84 75 61 da fb bd 61 aa 8f 51 57 c3 e8 1c df d7 6e 88 51 c3 61 fa f9 3e a4 4e 84 69 3f 60 36 4c 59 80 a9 30 65 03 66 c2 74 00 70 27 4c 39 80 b9 30 e5 Data Ascii: Lwy46;Ll0cG{tfa>=LGG<}@p:LaZEns;R#-Lw8v0=g~X~?=L.@{ma~/5aN) W!pt `!^^"iuaaQWnQa>Ni?`6LY0eftp'L90

2022-07-27 17:45:27 UTC 7072 IN Data Raw: f5 eb 92 c5 32 35 9e 81 da 57 b4 5c 54 b2 54 a6 1e 64 8c 7d 65 22 83 b4 88 4f 66 90 11 7c 98 c1 69 49 a8 97 75 c8 65 f0 3f 66 a5 cd dd 59 e4 04 97 33 c8 0b ee cf a2 59 94 af 55 2d 42 96 67 71 50 70 25 83 56 c1 7d 59 b4 09 d6 67 d1 2e 58 95 45 87 e0 fb 0c 66 7e 9b eb 6a 16 9d 42 fa b2 a8 fa d3 f5 2a 91 95 07 9a 84 b1 2b 8b c3 62 af 86 2c fe 51 30 67 70 44 da 62 60 1c 2d e0 b1 72 ac 57 69 a9 d6 55 18 e2 71 a9 5e 93 c5 89 02 dd ad 7d 59 f5 fc 98 f9 78 16 3d 42 f9 98 19 8b d4 81 2c 7a 05 57 33 90 08 09 89 9a 53 c2 a8 ce e2 e4 bf 5a af 9a 84 31 f3 db 5c d5 e5 cb 69 69 aa 55 be f5 89 12 c6 f8 0c cf 12 f1 2c ce 48 41 40 0a ce 4a 41 44 0a 98 36 0b e3 9c 68 db 9b c5 79 19 4b b3 1e 13 f7 32 29 39 26 9c 4c 16 17 0a 03 31 d6 82 8b 42 3d 28 52 97 a4 5e 6d 16 fd 82 fe Data Ascii: 25W\TTd}e"Of|iIue?fY3YU-BgqPp%V}Yg.XEf~jB*+b,Q0gpDb`-rWiUq^}Yx=B,zW3SZ1\iiU,HA@JAD6hyK2)9&L1B=(R^m

2022-07-27 17:45:27 UTC 7088 IN Data Raw: c9 8e e6 a9 57 32 2c be a4 f5 35 83 20 a7 cd 38 1a f4 a0 0e 4d c2 d1 48 9d bd 38 9a 08 0f 4e 62 96 2f 7a 2e 16 46 33 09 45 93 38 42 58 38 89 31 1e 0a 8e d6 a1 6c 52 56 4b 1d e6 b2 b2 c7 f3 1c c7 eb d0 52 87 aa 49 64 9d a0 58 ed 24 4e 12 56 4f e2 54 9d a9 80 a7 89 d7 4c e2 0c f1 4b ff 8b 6a 25 5e 27 66 b3 9d d9 b1 3c d5 28 aa 6d 75 3a 3f db eb f8 87 32 93 e8 a8 fb 90 a0 4d 93 7a cd 37 4f 42 98 b2 73 4d e2 2c 63 3b 29 5b 94 78 71 fe 6f f3 b8 30 25 27 ce 49 38 cf 51 bb 67 12 9d 46 fb 1c e5 5d 93 e8 aa 93 03 db 34 0f 6c bd 93 e6 c0 36 34 89 f3 75 3c d2 25 f3 d4 88 58 b9 50 c7 02 39 c3 02 99 9c c4 2f ad fc a9 5c 57 88 e8 2f af fc a9 5c 78 4d fe c2 e1 ed 62 9d a9 82 fa f7 aa 93 b6 08 5e e2 80 32 93 b8 4c b8 34 89 6e 0a 75 39 f4 95 4c 7a 12 3d 74 64 79 12 2e b2 Data Ascii: W2,5 8MH8Nb/z.F3E8BX81lRVKRIdX$NVOTLKj%^'f<(mu:?2Mz7OBsM,c;)[xqo0%'I8QgF]4l64u<%XP9/\W/\xMb^2L4nu9Lz=tdy.

2022-07-27 17:45:27 UTC 7104 IN Data Raw: a3 52 01 64 3c fa 95 93 2a 11 e0 bb ca 4e aa 64 00 1b cc df 9d a3 3e 88 de 66 1b c6 90 d9 93 a3 3e 05 90 e9 b0 6a b5 c5 ea e4 05 b1 2a b5 3b 08 c0 69 5c cc 11 17 f1 ee 21 b5 6d f5 82 db 52 df b1 90 b5 3f 1d c4 6e 1b c4 6a 66 5f 8e 3a 1b 84 6d f2 77 4e aa 82 a0 7e 9f 58 61 10 9e 36 73 cc 3b 7b d4 96 79 2d 47 95 07 91 b9 c7 c2 4a 82 f0 9a b5 ed 33 e0 a7 f4 42 10 01 e2 f9 20 82 66 ca 84 48 cb 82 08 13 4b 83 88 10 cf 05 11 65 93 6e e4 a8 8a 20 54 8c f1 9b b2 e8 25 ee 95 43 e4 ad 1c 55 1b c4 91 38 55 1b 82 48 18 47 99 24 ad 0b 22 45 6c 0c 22 6d 35 4e df e1 56 1f c4 fb 36 78 8f 64 0e c8 1a 0f 22 e3 83 c9 f3 b1 4d 3a b0 35 88 fb 87 6d 99 43 39 aa 23 88 af f8 1a b8 ce 20 16 be a3 d4 1d 9b da a7 5e 33 0f 0a 27 54 77 10 9f da 70 42 75 05 71 40 ec 09 e2 74 3b 8f 2c Data Ascii: Rd<*Nd>f>j*;i\!mR?njf_:mwN~Xa6s;{y-GJ3B fHKen T%CU8UHG$"El"m5NV6xd"M:5mC9# ^3'TwpBuq@t;,

2022-07-27 17:45:27 UTC 7120 IN Data Raw: 0e 43 ab d9 32 c9 96 72 8e b4 96 86 9d b2 90 a4 e3 22 60 21 0d 6b 59 c7 d2 e4 62 5b 9b 86 5d 6d 3f 5e 81 6b d2 b0 8e 8d db 69 d8 c2 61 36 38 4c b7 11 b8 c7 d0 5e 43 fb 0c d5 cb a0 81 f3 2d a5 e9 89 d7 94 86 fd 7a e0 f5 62 1c 30 5c dd 1c 74 96 83 0e 1a 29 2e 4e 19 e7 94 21 0e b0 9e 86 43 9c f2 92 53 12 f8 42 ed 33 6e d0 de a5 e1 77 fc c6 d1 27 b6 f0 9b 13 9f d3 70 98 83 dc 44 c2 48 db 8f 97 a3 0f 69 38 ca 1d 75 fe a5 a3 c6 b8 f1 d7 69 c6 41 9a 1b 79 96 86 e3 9c 78 f9 65 94 27 7f fd 04 6e 39 ec 04 27 5f a4 c9 05 e9 34 4d a6 f0 1d 09 a7 de a4 e1 94 6e d1 74 9b de e4 67 7e ab f9 b3 6d ea f1 a3 80 3c 1d 9a a6 9f 59 0c a7 e1 1c 27 06 39 31 3e 5d 27 26 a5 e3 7c 9b fc 04 6e e8 31 a4 a6 e3 cf f8 87 6b ed e9 f8 fa ef 7e fc fd d9 f4 74 5c 68 93 7d 9c 7f 9b d6 91 8e Data Ascii: C2r"`!kYb[]m?^kia68L^C-zb0\t).N!CSB3nw'pDHi8uiAyxe'n9'_4Mntg~m<Y'91>]'&|n1k~t\h}

2022-07-27 17:45:27 UTC 7136 IN Data Raw: df 15 9f 74 46 2b 96 ae 3a bc c8 ee 52 ec 7a 97 2e b2 f0 97 26 d1 e5 45 4e 97 aa 20 b7 4b 67 bd 82 cf ae a4 8d 66 88 3e 39 70 fa be 88 bc 2e 39 98 63 1c cc 21 63 30 87 bd b8 d1 c5 fb 9b c6 33 c4 98 8c 95 9b da 2f ff 30 6d dc 8b 5b 5d b2 81 93 5e dc 26 4e 78 91 4f 6d 81 7c 29 ec 52 21 73 a7 4b 76 f8 25 43 e6 b5 17 bf c8 90 79 a7 43 e6 bd 9e dd 29 af 71 9c 5a f4 e2 6e 17 7f f8 f2 55 6c 2c 78 d5 49 67 49 c9 cd 62 de 8b 22 ea df 52 5f 4c e7 2f 65 18 77 e9 60 bb c1 2f 91 bc b8 a7 e9 fd 9f 4b af 89 19 9a 97 76 e9 d8 2c a2 a3 59 1d 65 d3 5e 3c 60 5f 5f b3 af ab 46 5f d7 bc 28 eb 32 dd 36 a7 4d 67 88 8f 5e 20 fc a3 4c b1 e9 85 fb a1 9c da 2d 2f 5e f1 de 89 99 0c 53 cb df dd f3 e2 f2 43 7a 3b f0 a2 9c de 7d 17 c4 23 0e c1 91 57 dd 5e 7a ec 55 1f c0 ec 7b d5 67 17 Data Ascii: tF+:Rz.&EN Kgf>9p.9c!c03/0m[]^&NxOm|)R!sKv%CyC)qZnUl,xIgIb"R_L/ew`/Kv,Ye^<`__F_(26Mg^ L-/^SCz;}#W^zU{g

2022-07-27 17:45:27 UTC 7152 IN Data Raw: fe 06 25 50 67 c8 8f 59 1d 95 8d c2 a3 7e 54 cc b1 06 27 fc 98 27 4e 49 9b c4 69 9d 96 31 3f ec 24 c7 fd 70 98 08 d4 7e d6 9e 6f f9 e1 d4 49 73 a8 0d 2c 3d bb be d3 83 66 b4 eb 7b 5a f8 be 1f 6e 2d ec fa 16 53 07 3c ab 96 47 7e ec f1 ea 69 7e fd b5 8f 6e e6 b4 d7 c7 5a 71 d6 0f ff aa 7e e2 a1 81 79 3f 02 3a 74 0f bd 39 4c 42 9d 5a d8 a5 bd b8 fd 08 ea 9e e2 55 b7 64 23 e4 d7 42 01 2d 14 f4 63 41 5b f2 a9 5d 6b 84 96 b5 d0 8a 16 0a f9 b1 a8 d3 ea a7 50 d4 8f af 96 18 63 42 c7 b8 aa 85 e3 7e 2c 93 9b f2 63 c5 ec f0 90 de 87 61 b2 93 7e 44 88 69 3f a2 ab e6 3c fc 8d 88 f9 b1 ba ca 1f 7a fd 56 7d 46 2d 53 91 f3 e3 7b fc 1c ba e4 57 87 dc 67 7e c4 28 1e fc 52 a8 bc 3c f1 ab 0f ab 0b 7e c4 c9 3e f7 a5 3a 56 e7 fd ea e3 e8 b2 5f 7f e0 ec 57 07 e3 0d bf fa 24 bb Data Ascii: %PgY~T''NIi1?$p~oIs,=f{Zn-S<G~i~nZq~y?:t9LBZUd#B-cA[]kPcB~,ca~Di?<zV}F-S{Wg~(R<~>:V_W$

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 77 of 114

Page 78: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7168 IN Data Raw: af 18 cf a1 37 c0 38 a5 ab 0d 0f a0 d7 42 ea 01 f4 87 10 d5 c3 cd f5 90 7a fc fd 1e 5a 8d 01 7d fb 78 1a f8 e9 5b f5 17 ce ae d4 c3 ff a1 01 a9 d0 04 7f fd 21 6a 40 c0 64 8e 52 73 40 0e b9 e1 10 7d af 05 82 3d 5d 90 94 6c d7 41 3c 87 09 51 2b d8 91 10 b5 c1 5e 7b 00 2b 25 8b da a9 d4 09 9c 2d 92 eb 28 ac 0e ac 72 91 a5 27 c5 b3 48 10 57 06 48 24 43 d4 0d 3a 16 52 1f b3 4c 84 e8 5c 00 f7 16 39 b5 f1 24 4c ff a6 07 d2 ba 30 39 fe f4 b8 88 84 a5 ff bd 28 90 3f 4c bd a8 08 1f 38 8e 3f 95 8e 84 e9 7c 40 2f 78 fb 20 d8 80 a0 1f 69 4f 85 a9 4c a6 0d 81 31 00 95 f9 22 b9 c0 c2 fd 4e 98 2e 02 3b c3 5f 3c a0 72 85 69 10 4a fd 2c 57 5f b8 7f 0b d3 30 b0 25 4c 97 80 ed 61 ba 0c 6c 92 fc 7f fa 6f c5 1e ac 5e 01 63 35 4c 57 03 fa 06 f1 1a e8 93 c8 96 45 38 4c 23 20 4f Data Ascii: 78BzZ}x[!j@dRs@}=]lA<Q+^{+%-(r'HWH$C:RL\9$L09(?L8?|@/x iOL1"N.;_<riJ,W_0%Lalo^c5LWE8L# O

2022-07-27 17:45:27 UTC 7184 IN Data Raw: 54 42 b8 6c f6 d8 6a 5d 2b 4f ea d8 71 df 7f b4 df 49 5b 6b 95 c7 e9 ac ad d6 3b 29 17 9d 70 de d6 8a fa 8c ed 28 e2 d3 e1 7c 9c b2 1d dd 70 ce 56 1b a4 a1 ec 7f 9a ae 20 f5 1b 5b f5 0b 76 93 ee eb b6 aa 72 8c 9b 1d d8 22 a9 6d b2 d5 56 31 4e c4 98 dc 11 6f 77 60 87 03 d5 5a bb d8 6a a7 63 ac 71 a0 56 20 e7 5f b4 cb 69 4d a2 57 2c 74 8e ce d4 05 96 bd e8 db f4 32 fd 94 7e 41 bf 4a a8 83 83 4e 2e da 0d 88 bd 0d 4d da ca d1 46 fc 1b 6a 2f 30 3a 3e 41 ed 03 46 c5 3f a0 ea 61 df d1 45 fb 01 1d 50 38 00 17 5c 37 b4 72 a2 fa f5 41 b8 89 81 db 43 40 13 6e 0f b7 b2 3b ea 37 47 e0 c6 8a a5 46 08 d9 dc 73 91 f9 e4 5f dc e6 9b 47 61 54 f1 4f ab 74 45 cb 31 5c 55 c6 57 f6 c7 24 6a b3 1e 6c bb 19 21 3e 8e 70 0c 39 34 6a aa 13 12 dd 01 f3 ff b6 4b 8b 32 4f 0a fd 0e 9d Data Ascii: TBlj]+OqI[k;)p(|pV [vr"mV1Now`ZjcqV _iMW,t2~AJN.MFj/0:>AF?aEP8\7rAC@n;7GFs_GaTOtE1\UW$jl!>p94jK2O

2022-07-27 17:45:27 UTC 7200 IN Data Raw: 82 22 5e 11 94 75 b5 68 b5 12 e6 a4 ec 22 5e 15 74 96 d7 56 07 65 87 b2 a7 5a 13 94 0d ad 0e 6a 6d 50 f6 bc ef 53 eb 82 b2 11 ff a4 5a 1f d4 9f 21 b9 83 da dc 10 94 1d 58 43 6d 0c ca ba 7a 67 b5 29 28 1b 97 dd 54 15 82 ec 9c 53 c4 9b 83 b2 98 fd 80 da 12 94 9d ca 66 43 6d 0d ca 26 e2 43 6a 5b 50 7f e1 2b b5 1d d3 c9 a0 ec c8 a3 65 ed 08 ca 26 d1 2f 55 75 50 36 68 5e 50 3b 83 32 03 7e 5e d5 04 65 4f 7b 90 aa 45 a0 71 fe 22 de 15 94 83 01 1d 54 5d 50 76 78 9f 56 bb 83 7a 6b c5 50 7b 82 f2 ae 72 ab bd 41 d9 7e 7f 54 95 17 31 4d 2c e2 98 7d f0 18 33 ad 88 eb 51 e6 c6 de b1 ec 72 ed 07 e3 03 41 03 d3 46 d8 45 4f 2d e2 83 c0 a8 29 45 9c 5f c3 6e 73 32 d4 49 50 fe ab 54 c4 f3 8b b8 e3 61 b8 8e 5a 13 85 f9 63 50 fe 1c 58 88 44 37 4a 50 66 31 d8 51 09 ca 2c 05 3b Data Ascii: "^uh"^tVeZjmPSZ!XCmzg)(TSfCm&Cj[P+e&/UuP6h^P;2~^eO{Eq"T]PvxVzkP{rA~T1M,}3QrAFEO-)E_ns2IPTaZcPXD7JPf1Q,;

2022-07-27 17:45:27 UTC 7216 IN Data Raw: bd d6 d9 f3 4d ba dd c4 22 68 8b 94 51 a7 98 21 c6 9c da 7d 2e da 9c bd 45 7d 5b 24 0d 6d f9 76 b1 d1 7b a6 09 b8 df 80 c2 b7 b5 18 23 b6 49 dd 86 32 e6 93 b4 75 9b aa b7 c9 30 e1 14 0b b0 49 2e 58 cd b6 ef 47 32 5c f4 da 6d 6a d8 f6 8d b8 65 9b fc a6 9d 9a 1a 36 e3 d4 d4 af 59 e7 fd 1b 62 e6 9c 9a da d6 be 4d 8f e7 79 fc ee dd e6 8f 55 94 0e 44 af 49 c7 a2 53 7c f1 b2 c4 49 74 6e d3 32 0f 66 7d db b4 c2 b5 de b5 2d 3e a4 f1 ef 7e 97 99 26 34 e7 2a 0f 8b 3d db b4 e6 d4 3e 65 19 44 36 d6 39 cb 43 db b4 c1 a1 46 7c 7d 6f 72 2b 8e 6e d3 16 c7 3f bc 4d 13 db 14 20 be c9 98 dc d6 be d1 98 de 26 f1 cd c6 94 6f 28 f1 b5 c6 cc 36 6d 3b c5 37 19 3b 9c e4 2c 3c 6c eb f2 b6 b8 4d eb db f4 a0 ee dd cb 18 1c f9 e6 36 ed e9 b5 b0 af 97 5a 7b e7 dc 4f 39 70 be bf 50 73 Data Ascii: M"hQ!}.E}[$mv{#I2u0I.XG2\mje6YbMyUDIS|Itn2f}->~&4*=>eD69CF|}or+n?M &o(6m;7;,<lM6Z{O9pPs

2022-07-27 17:45:27 UTC 7232 IN Data Raw: 76 b0 8f b0 ff 07 06 45 a6 5a ed d6 24 4d ce 06 6d be e8 c1 4f d4 f2 5f 25 e9 56 69 37 96 e5 0f 1f f2 2a a9 ff 85 64 ca eb a4 45 7e 89 b2 e4 d5 55 ff 00 c9 b6 4a 8b 27 ff 29 92 63 95 f6 da 82 72 73 e5 55 96 e5 e6 59 95 67 df 7c ab 34 64 33 28 3e 06 6d ca 56 2f 72 e5 1c a4 44 1f a1 bf a6 4e 12 87 35 30 2b ed ea 37 d4 7b 5e 2c eb 48 8f b0 3b ed 4c 55 9f 8c a5 f9 33 a5 f8 08 5d 86 8f b0 ff 38 9f 16 cd fb da 5b e0 23 1e f9 ff c1 88 16 58 95 db 61 39 56 85 3e e2 7f 33 9e 25 0f 1b 90 fe 81 06 54 3c d4 67 3c d4 4f 3e 42 dd 0f d5 99 1f 48 3e 0c bd fa 7f c5 83 2b 92 85 e8 69 1f 21 0a ad ea 7f c2 45 56 f5 39 55 b1 9c b2 33 3e 62 15 5d 77 f1 15 54 62 b5 fd e2 e9 ee bb ff 5a fb fa da 4d 9a af 08 f0 15 ba 50 20 52 aa 64 e6 eb be 22 06 72 b2 3d 49 8a af 48 b7 d3 0c 5f Data Ascii: vEZ$MmO_%Vi7*dE~UJ')crsUYg|4d3(>mV/rDN50+7{^,H;LU3]8[#Xa9V>3%T<g<O>BH>+i!EV9U3>b]wTbZMP Rd"r=IH_

2022-07-27 17:45:27 UTC 7248 IN Data Raw: c5 58 f7 1f 38 23 c6 b9 1f e0 ac f8 dc fd 34 83 fa 2b be 70 3f 83 f3 62 bc fb 39 5c 10 13 dc 09 70 51 7c e9 4e 82 4b 62 a2 3b 05 2e 8b 49 ee 54 b8 22 26 bb df c1 55 f1 95 3b 03 ae 89 29 ee 8f 70 5d 7c ed ce 81 1b e2 1b 77 3e dc 14 53 dd 45 70 4b 7c eb 2e 85 db 62 9a fb 13 dc 11 df b9 ab e0 ae 98 ee ae 85 7b e2 7b 77 3d dc 17 33 dc 8d f0 40 cc 74 7f 85 87 e2 07 f7 37 78 24 7e 74 77 c0 63 31 cb dd 0d 4f c4 6c 77 1f 3c 15 73 dc 83 f0 4c cc 75 8f c0 73 31 cf 3d 06 2f c4 7c f7 24 fc 21 16 b8 67 e0 a5 58 e8 9e 87 57 62 91 7b 09 fe 14 8b dd ab f0 5a 2c 71 6f c0 1b b1 d4 bd 0d 7f 89 65 ee 3d f8 5b 2c 77 1f c2 5b f1 93 fb 04 fe 11 2b dc e7 f0 4e ac 74 5f c2 7b b1 ca 7d 0d 1f c4 6a f7 6f f8 57 ac 71 df c1 27 5f 55 7f dd 7f e1 53 b1 ce 1d 9d 49 fd 15 3f bb 63 61 8c Data Ascii: X8#4+p?b9\pQ|NKb;.IT"&U;)p]|w>SEpK|.b{{w=3@t7x$~twc1Olw<sLus1=/|$!gXWb{Z,qoe=[,w[+Nt_{}joWq'_USI?ca

2022-07-27 17:45:27 UTC 7264 IN Data Raw: 40 45 1c 58 11 36 71 d4 0e 9d 44 d0 de 94 50 fd 4d c2 9e 79 6c 63 63 75 55 65 4d 0d 9f c2 9e 19 a6 27 2a e3 0c 94 71 e6 af 95 71 9c ca 98 4d ed fe 5b 93 8d f6 a3 bd b7 0d d5 f9 68 05 bc 2f 64 dd 0d 05 bc 0f 05 bc 2f f8 3f 74 78 3f 74 58 6e 55 c8 51 2a 64 0e 9f 66 15 33 ab 55 45 9d d9 4f 83 5a 44 5f 62 99 86 a7 f6 1e e5 dc e1 11 8f 73 8f 72 c9 8f ef e1 b7 cc ec 21 27 f8 3c 13 ee c8 e0 1f e5 1e e3 b0 83 78 f0 7c 6c d1 04 6e fc 43 3f 67 07 fa b8 26 18 f9 dc 08 cb 5c 63 67 68 a4 ce 7a 98 1b e6 ea 60 e7 57 db 92 08 13 20 86 30 ee 8e f5 f5 cf 12 bc b3 04 4b 2d f6 5c b5 93 28 d0 5b 89 f1 8f db ef 6c 2f 41 c5 49 b1 3c 0f 79 64 33 30 01 16 91 75 a3 21 11 a9 ef e3 a2 86 ec 07 35 a5 8e f1 04 d8 ba ec 6f 03 11 28 2f bc 5f 8f 98 ec 7a 0e e7 9d f5 c0 96 51 cf ce 3e 2e Data Ascii: @EX6qDPMylccuUeM'*qqM[h/d/?tx?tXnUQ*df3UEOZD_bsr!'<x|lnC?g&\cghz`W 0K-\([l/AI<yd30u!5o(/_zQ>.

2022-07-27 17:45:27 UTC 7280 IN Data Raw: 64 ac 15 2e d6 f8 d7 50 23 a7 c7 23 d8 ca 0c 38 72 79 51 39 6a 89 a0 6c a7 66 5a 41 2c 41 a7 b0 0d 88 c6 92 29 33 06 a4 65 83 6a d8 d8 02 d2 92 2d e1 0c 88 29 4c 7c 8a 2c 4d 3f 82 2f 28 70 65 c3 80 88 19 ee 65 f6 f4 61 1d 23 a8 8f 7c 7f f4 8d b2 c5 0e 82 ad 01 a4 1a 08 dc 46 95 dd 66 fb 80 48 3d bb 3b 84 dd 9d 58 68 f2 a6 c6 01 91 33 dc d3 04 76 e8 1b 65 b3 1d a4 63 23 88 c6 01 68 53 f9 ea 08 1b 08 c1 81 56 ba 29 30 a5 53 65 69 5e 49 6e ae 5f e7 be b7 4d 90 d8 09 99 91 c9 c5 99 51 c4 c0 f3 54 a6 35 15 2f 0a a1 0d 89 dd 1a e8 b5 91 48 db a9 f6 f4 a9 76 53 30 b1 11 a3 4c d8 82 62 cc c6 66 94 77 74 95 77 34 29 17 62 e1 9d 3c cd 01 03 37 bf 02 d8 3d 33 4a bf 46 98 48 75 3c ba 2c 38 20 4a 53 f2 2e e0 55 4e 3c d2 87 ae f0 c3 cd 36 29 6b 48 ab d9 ed 25 83 3f bc Data Ascii: d.P##8ryQ9jlfZA,A)3ej-)L|,M?/(peea#|FfH=;Xh3vec#hSV)0Sei^In_MQT5/HvS0Lbfwtw4)b<7=3JFHu<,8 JS.UN<6)kH%?

2022-07-27 17:45:27 UTC 7296 IN Data Raw: 26 e0 d2 79 5a f4 ef f5 6e aa 70 2f 4d 0c 27 2d 28 9f 89 96 08 e0 f3 ac 2e 26 e1 3f a7 a7 ba 6f 38 f8 4f 7d 5c 67 ca 1a 1b d3 39 72 06 72 cf c6 ed e3 67 e2 2c 38 a5 6b fe a2 22 7f 61 51 21 9b 05 ab e7 9c c2 2c d8 7d 3d 21 08 5a 24 24 3c 19 27 fc ba 7a f6 ba cd 7d f0 4d 3e 41 27 97 60 da b0 41 92 09 52 ed b2 d1 5e 85 5a a1 7b 5d 3c 3a d9 18 4b 28 53 01 f2 a8 a6 a5 88 d8 b3 d0 3a 29 fc 40 81 59 4a bc 40 c0 d2 69 aa 50 8a d3 30 17 99 8a 15 b6 3c ee ae 4d e4 5b 8a ea e5 4b 0b 70 ba c0 a2 02 b3 78 42 72 2f 4b e4 f6 18 e8 23 40 3d cb 54 1a ca 63 86 c0 63 26 95 6e ee e5 89 ba f6 35 f4 8f 1e e3 b6 8e b9 54 5a 22 a0 ad f7 96 d4 39 a0 d8 c4 a7 b0 8c ff c7 22 69 16 1d 85 6c f4 b0 2f 18 47 7c ec b8 a1 90 6d 98 d0 4d 39 71 f4 a5 80 68 36 43 b4 22 31 28 36 b4 c4 f7 fb Data Ascii: &yZnp/M'-(.&?o8O}\g9rrg,8k"aQ!,}=!Z$$<'z}M>A'`AR^Z{]<:K(S:)@YJ@iP0<M[KpxBr/K#@=Tcc&n5TZ"9"il/G|mM9qh6C"1(6

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 78 of 114

Page 79: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7312 IN Data Raw: 11 83 53 4a 74 24 46 68 cd 5e 9a 6d 3e cf d3 d0 c7 f5 4a 6c 67 10 5d af c2 09 c4 d6 37 a1 44 a7 08 7d 33 be 47 54 7d 0b 51 df 28 32 3e 74 73 d0 45 69 10 78 68 d6 94 c8 73 20 59 83 93 6c 68 70 92 b5 06 4b cd 35 38 9a f5 0d fe ae 66 ba 3b 3d d3 93 29 3d 68 bb 61 58 14 a2 c7 31 44 8f cf c8 6b ec 89 55 5f 9b af b1 73 5d de 19 9b 3a 17 eb 72 2c fa 7c 44 e4 3b 3c 22 8b 4d f7 3e aa 34 13 07 76 6c 52 4e 21 3d d5 74 d6 d1 25 e5 24 4a 56 77 d6 d1 25 e5 04 4a ee ef ac 9f 20 da 1b 87 06 9c c8 c8 57 f8 6b 08 71 d3 33 72 03 9e ac ac 30 d3 74 0d 7d 48 df 8a b5 84 98 fa 36 9c 40 44 7d 3b 51 d7 78 d2 db dc 0e f6 2a aa 2b ce e7 cc 0e 64 bb c4 f9 d0 6b 21 23 2b 2b 6b b2 0d 65 4d b6 56 d6 38 73 65 4d c0 63 62 d3 c7 88 8b 6a fe 1e 94 49 54 04 51 d9 44 32 9c bf c8 66 24 74 29 Data Ascii: SJt$Fh^m>Jlg]7D}3GT}Q(2>tsEixhs YlhpK58f;=)=haX1DkU_s]:r,|D;<"M>4vlRN!=t%$JVw%J Wkq3r0t}H6@D};Qx*+dk!#++keMV8seMcbjITQD2f$t)

2022-07-27 17:45:27 UTC 7328 IN Data Raw: 67 fd 2d 03 59 42 24 d0 64 5a e9 95 21 14 19 48 1d df 68 95 ec dd 8a d2 1e 73 4a 4e 4f 39 c0 72 ea 6a e4 cc d4 c8 a9 d5 28 45 1d 02 a8 a2 00 9f 1e e5 e4 03 c5 36 e0 bf bd a2 7a 69 33 de 03 9c e3 86 77 dd d5 b9 d0 13 23 32 6b dd 70 ca 73 17 40 a6 b6 4d 87 00 36 ad 10 9b 96 a2 96 8d b8 7e 85 91 48 d9 17 02 45 40 eb 52 d8 38 1c 25 d1 fe 52 19 9b ac 0e 0a f5 1b 23 c7 68 5f e9 b5 63 93 ab ef 40 43 98 00 b5 14 05 35 29 15 33 23 34 b0 6f eb 13 d5 8c 48 0c fc c0 03 61 54 3f 14 8d 69 cf 79 a0 f9 4a c6 d0 38 39 38 4e 50 47 47 5a 32 e9 22 4c 30 ce b1 12 92 09 8b 06 11 a8 58 b9 a3 d4 e5 33 18 d4 8b 5e 93 4d 9d 6b d7 4e 4d e2 25 74 39 ae 03 64 fc f2 10 f1 cb 6f 6b 77 c3 b1 4b 1e 73 df 16 19 9a d5 a7 f0 ca d0 f8 c4 10 16 fb 1e 71 e8 1f a8 d7 3b d2 fd 79 ba f9 dc 96 cf Data Ascii: g-YB$dZ!HhsJNO9rj(E6zi3w#2kps@M6~HE@R8%R#h_c@C5)3#4oHaT?iyJ898NPGGZ2"L0X3^MkNM%t9dokwKsq;y

2022-07-27 17:45:27 UTC 7344 IN Data Raw: 61 5a f4 30 8b 32 30 2d 04 73 34 57 db ad 67 86 69 d5 c3 2c ce c0 b4 12 cc fd b9 60 da ce 0c d3 a6 87 e9 ca c0 64 f6 9a e5 5f 8f 86 9e 17 ea 9e 17 0c cd cf 0b a8 3b 96 a0 da 57 8a 3f 3e fc f1 23 65 ba 56 31 bb 13 a7 c6 79 34 83 d6 39 3a cb d3 5d 28 39 81 e4 2c d9 4b 26 90 18 7d 4e f4 53 bf e4 4d 47 4f c0 af e4 a9 8e 4d c0 d9 7d 82 75 42 74 1b 88 74 25 2c ad 03 cf 17 a1 b4 47 31 95 31 fa 31 25 2e 17 ba 29 bd 8f d2 ef c8 a4 77 6a e9 3f c2 84 a6 e8 27 ba f4 7e 4a 7f c4 0f e9 d7 79 24 cf 18 ed ef 62 90 d8 4b 3c f3 11 84 1c 3d 06 59 e3 9f fa 5b d4 8b ee bd f1 a3 7e e0 bf d5 6e 9f fa c6 7d fa 94 7d b2 b0 b7 8f 60 42 47 05 c1 5b 2e 44 8f 93 ec 87 6e 2a 20 fb c1 5b 25 ea cf 80 b9 32 b4 5f 78 e3 c7 fc 91 b7 fd 0c 69 f1 af fb 44 bc 81 b3 22 76 2e b2 0f ac 21 7c c3 Data Ascii: aZ020-s4Wgi,`d_;W?>#eV1y49:](9,K&}NSMGOM}uBtt%,G111%.)wj?'~Jy$bK<=Y[~n}}`BG[.Dn* [%2_xiD"v.!|

2022-07-27 17:45:27 UTC 7360 IN Data Raw: cf 36 4a 54 a6 30 97 8d 2a 44 9a 97 cf 69 27 4b c3 0e c4 a2 ca 55 2f 3e 9a 8b a6 ba 21 0e d7 a8 bf 76 28 a7 3e 45 1c 64 7a d1 20 13 d0 9b d1 43 98 76 76 b5 63 1e 0f b1 81 69 1e ff 34 0f 27 ed a9 16 40 a4 bd ea 4d 8f 55 76 0c 51 7d c7 63 60 e3 d0 19 d2 6b 71 20 3b 5f 14 49 c9 bf d2 1c 7b 9b c4 c2 f7 5d f6 02 8b 75 9d 35 f5 32 49 69 47 2f 93 fc c5 f0 7a 19 19 5d b5 95 32 2f 62 f7 31 6b d4 fb 42 f6 fb 42 8e fb d0 2a 17 84 75 34 af cc a1 2f b2 72 bc 2f d4 05 30 db e0 56 4e 84 83 0b 3d 0b 00 c1 d5 07 c4 be 02 cc e0 10 bd ad 1c 5c e4 f5 bf 8c e3 d0 1f b1 50 dc 0b 27 66 0a 7a ef 35 53 1e 34 e4 de 2f 79 80 2f f2 0e 43 a3 50 0b 42 64 0b 3e 89 09 81 c9 a8 8c 83 1f 08 c6 64 6b 43 f5 81 58 31 9f 43 c6 5d c5 7c ac 11 df 9d 2e e6 0f 00 6d 82 dc b2 b5 91 d1 27 f8 46 02 Data Ascii: 6JT0*Di'KU/>!v(>Edz Cvvci4'@MUvQ}c`kq ;_I{]u52IiG/z]2/b1kBB*u4/r/0VN=\P'fz5S4/y/CPBd>dkCX1C]|.m'F

2022-07-27 17:45:27 UTC 7376 IN Data Raw: 5d ef c4 08 4d df 27 ef 8c 34 e6 48 55 3f a6 a3 a3 b9 4a ef 48 15 11 9c fe 08 6c b9 23 dc 99 a2 07 87 00 6d 4d 70 c6 26 d9 ec 07 65 cc a7 c2 7c 27 2a 2a cb c7 8c a9 6a 2e 1b 22 00 eb 12 5d 8b 76 db d0 43 ff 98 0d c9 06 48 7f 40 36 a6 c5 22 d9 d8 65 67 d1 4a 30 df 79 ed 5c 69 77 d1 ca aa 50 e1 ca 2a a9 76 65 15 5d e1 c5 f7 60 e8 8b cf d5 d0 17 bb c9 68 36 60 f3 ad ad 92 c8 82 90 e7 4c 21 3b 41 ff 9e a7 59 c1 ee 19 b2 94 b6 46 11 88 59 d9 ae 57 24 89 00 40 a5 2a b2 96 2f 3f 42 2f 90 da d4 95 f4 c3 bd e4 00 91 37 f1 2e 80 0c c4 34 ef bb 4f a2 5e 7e e7 f0 01 79 b8 c9 30 ab 19 01 eb 6f b7 02 75 58 39 8a d9 77 a1 d1 e6 ea 67 64 89 c6 74 7f bf c4 d4 b7 60 72 fb c5 25 06 ec 64 26 96 74 1f c2 90 e1 7f b9 12 63 23 d1 07 00 c9 e1 a9 32 09 e8 40 e2 37 97 aa b1 15 ea Data Ascii: ]M'4HU?JHl#mMp&e|'**j."]vCH@6"egJ0y\iwP*ve]`h6`L!;AYFYW$@*/?B/7.4O^~y0ouX9wgdt`r%d&tc#2@7

2022-07-27 17:45:27 UTC 7392 IN Data Raw: 5e a4 5d 68 95 ca b3 9b f8 a5 45 3d 4e 0c c2 e1 87 51 84 c3 f7 d2 e3 a1 f7 b3 b2 10 51 26 4f 9f c1 8f 60 e8 52 39 a4 7a b9 b0 1e 96 40 3d 2d 81 ee 6c bd 58 b8 11 85 c1 57 f1 cf 56 94 0d d7 e2 9f 85 f8 e7 06 08 88 f6 5b 0a 88 22 ec 02 bc ff af 08 8b 44 39 a6 73 82 fb be 4a 70 df 07 82 db 6d 4e 70 bb 68 f7 8d 95 b4 60 2e 79 2c 1c 6a 34 f5 9d c0 1a bf 93 8d ae 88 a8 17 58 ed 13 18 e4 30 e3 8b 43 de 75 4c 7c 24 06 39 bf 78 5b 9e 48 4a 09 ae 55 00 d7 3b 2a 9b bc 51 14 fb 44 a9 a9 e8 ed 0d 91 a6 35 3a f6 76 9a 22 eb 6c e2 e7 07 8d 02 57 f2 60 47 45 95 29 0d 36 b4 f0 a2 d2 c2 66 da 08 e3 23 72 a4 9c 5d b6 4c 47 91 96 88 14 49 c3 c9 bb 80 13 2f e1 44 27 49 bf ae 48 d2 9b 04 c1 c9 14 27 ab 01 27 ef aa 38 d9 42 e3 f9 77 2d d7 93 3c 48 ee aa ae 2e 6b 36 58 bc 7e 4f Data Ascii: ^]hE=NQQ&O`R9z@=-lXWV["D9sJpmNph`.y,j4X0CuL|$9x[HJU;*QD5:v"lW`GE)6f#r]LGI/D'IH''8Bw-<H.k6X~O

2022-07-27 17:45:27 UTC 7408 IN Data Raw: 9b 5a ec b4 3d e7 8c dd bd 45 5f 23 a2 16 3b 6b cf f9 cc ee de aa af 11 51 8b 9d b3 e7 9c b7 bb b7 e9 6b 44 76 19 69 1d 2e 92 fd e4 1f ca 1d 9f 12 8f 3b ab 8b 93 bd b0 4e b8 11 79 6a 0c 48 de 90 cc 78 d5 03 4c d2 25 3b 7a 45 dc 2d ca 01 8d 0d b6 c8 90 ff 75 94 10 5f b6 53 7f 15 39 fb ab 38 a4 23 d0 ce 4b 33 8e 2a db f1 eb 9c 74 f8 75 2a 1d 5e 31 88 97 13 7d 4e 20 18 aa 46 46 d0 1a fa ab d4 19 f2 37 22 14 57 08 14 54 25 1f 23 c9 f7 86 46 2c b8 63 8a ac ab 91 83 a3 d1 a1 ef d0 f4 85 3d 9a 38 34 85 14 61 42 b9 39 58 d3 26 8a a3 86 72 38 a9 52 b6 78 ff 54 84 e6 2a 81 66 24 f5 6f a1 9c d4 80 ab 7d 69 5a a6 72 00 4d a5 00 5d d1 08 d0 ae d9 63 24 0f 2b 94 70 28 71 1b 86 cc 6d 1f 55 59 26 96 c9 9c f4 66 35 a4 54 c8 ff 26 02 74 dd 1e 4f d0 c3 f2 42 c7 7e 17 cf 8e Data Ascii: Z=E_#;kQkDvi.;NyjHxL%;zE-u_S98#K3*tu*^1}N FF7"WT%#F,c=84aB9X&r8RxT*f$o}iZrM]c$+p(qmUY&f5T&tOB~

2022-07-27 17:45:27 UTC 7424 IN Data Raw: 48 08 9b 40 75 ec c7 39 53 80 21 9f 7b 1b 99 ea 7b 5a d3 7b e7 a9 82 30 44 c2 cc 3f d7 22 8c ba c2 0b bb 97 2f e8 2d 90 c6 be a3 4b 63 07 c2 5c f0 c4 5b 43 31 d6 b6 5a 1b 50 e6 65 a2 51 63 cf bd ef 9f 4a eb 26 85 ba c6 c8 7a 0e f5 f1 91 34 fb 19 69 ae 81 64 f1 10 c9 2d 80 0a 1f 67 54 38 5d 1e 20 cb 69 25 87 a6 d3 0f 01 07 f1 50 64 26 bc 43 51 26 a1 3f b3 4b 62 5f f4 14 a0 e7 98 49 10 b6 d7 06 1c be e0 19 27 f7 97 5b af c5 40 cd 77 ec 07 79 ae f5 27 0d 2d 36 4d c7 c8 7e 99 a8 08 73 1d f4 d7 85 69 ab a5 b9 6e fe cd 43 a9 de cb c4 fa b9 3e a3 96 44 16 af b0 12 d6 b9 74 b3 d5 db 80 60 4f 8b df 4f d7 62 c8 89 dc 2f 8b c4 e7 d5 37 62 49 9b 51 71 09 5a 8b 9f 0c d3 fd d9 c9 b0 d8 8a ed c2 54 69 05 91 b5 99 eb 54 5f 0c 43 9d e8 b8 12 6f 99 78 b0 17 bc 02 eb 0d fe Data Ascii: H@u9S!{{Z{0D?"/-Kc\[C1ZPeQcJ&z4id-gT8] i%Pd&CQ&?Kb_I'[@wy'-6M~sinC>Dt`OOb/7bIQqZTiT_Cox

2022-07-27 17:45:27 UTC 7440 IN Data Raw: c3 17 d2 ff fc ea 09 e5 d7 0e 5f 48 ff f3 ab 27 94 5f 3b 7c 21 7d c6 d5 83 bb d0 91 05 cc 72 93 fc 28 f5 b4 8e 53 f4 22 dc 4b b7 2e 16 29 f4 0e 7b 23 f6 0e b9 2a 2b 54 d9 cf 02 c9 fa b0 20 67 a7 ec f4 b5 ad c5 c1 22 0a b5 b5 38 59 1e 4a 1e 68 63 cc 71 e0 5f e8 8e 32 e1 a6 2a 27 e3 ad 21 d4 e8 18 40 ae cc a3 6e 64 d2 66 78 42 c5 01 57 02 dd 54 a3 82 00 74 00 05 30 09 4f fc e6 88 02 67 93 84 b7 3f e1 2c c8 13 bd 39 62 85 01 d8 e7 4e b8 13 f6 aa 95 4c 5e 79 93 2e af e4 7d 40 af 89 04 2c 26 13 90 04 55 e2 f3 42 55 ff 09 50 a1 c6 e5 cd 11 5b 1e b0 5e 16 2a 33 e4 74 fa fc 8b 25 a6 e0 5d 4c 24 6f 96 f4 68 a1 c1 90 3f 71 8c ce be 41 26 ad 5a e3 ac 1d 4a 2b 82 97 12 30 9e a4 a6 3e 36 a6 bd e1 5c 8e f3 a1 48 6b 43 61 0d 76 10 0f 9e 8f 19 96 22 5d 04 76 b1 80 e3 e0 Data Ascii: _H'_;|!}r(S"K.){#*+T g"8YJhcq_2*'!@ndfxBWTt0Og?,9bNL^y.}@,&UBUP[^*3t%]L$oh?qA&ZJ+0>6\HkCav"]v

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 79 of 114

Page 80: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7456 IN Data Raw: 09 ce a9 09 34 da b0 63 3c eb 66 29 b4 66 21 b0 57 f5 11 95 4e 8f b0 1e b7 4b 6f 5a db 1c 1d 1c c2 3d 7d 0f 83 6c dc 8b 80 49 b9 96 7d 0c c7 71 3f 42 2b 5d 6d 39 80 78 4b b9 52 da 41 86 d5 7e 08 d1 94 e0 f6 30 43 70 df 0a 4a 41 ee e0 87 24 ee 7a 4b 93 9b 30 e6 0e 25 95 e5 b8 1a 03 59 0c 46 9d d8 bd fe 36 51 31 1d 1e 96 6e f8 e7 51 ac 36 32 22 4f 4a 0c 13 4a 9e 23 5b de a0 29 eb 36 83 69 c6 7d 53 77 8a 23 8a 3c aa 66 8c 3c 0a 99 63 3a 4c 30 db 5c e9 d6 9c dc 3f 69 c8 d7 3d ed ad b5 7d bd 1d 1d c9 4f 81 45 46 60 98 9d 3b 7b dc 69 e2 b9 27 a8 9d e9 80 19 ba 93 0d 66 4f 93 84 01 da 4e 4a c3 1d 26 3f ce 87 17 de 60 20 fc b8 16 b1 23 6a 9b 90 11 55 47 ec e7 40 79 c5 f1 ee 39 4f 61 d5 de ba ca e7 3c d1 9a e7 d0 dd e2 4d b2 e4 be a1 86 ee f5 96 b5 97 a6 f4 02 c2 Data Ascii: 4c<f)f!WNKoZ=}lI}q?B+]m9xKRA~0CpJA$zK0%YF6Q1nQ62"OJJ#[)6i}Sw#<f<c:L0\?i=}OEF`;{i'fONJ&?` #jUG@y9Oa<M

2022-07-27 17:45:27 UTC 7472 IN Data Raw: fa fc bd f8 a1 10 0f eb 10 e7 02 c4 1d 3c c4 9d d8 dd 0a 9d d6 d1 38 7e ed 22 b7 97 46 d0 4d a1 ed 42 68 bf c6 0b 91 a8 30 bd e0 65 b5 2e 17 a0 f9 96 3c 14 db 11 1d db 3c c0 16 cc 88 b0 45 46 a2 33 40 3b 74 96 94 a9 19 64 69 f4 2e 66 03 ea 63 39 ed cd a3 b6 c2 eb 68 7a 47 ea 17 15 cd ea d7 91 01 a1 03 be a7 a9 55 9d 26 56 83 c6 73 66 30 f7 76 a3 14 cc 26 3f 6c 85 8b 01 d5 1e cc e4 55 e6 6b 21 d7 95 56 17 97 b5 06 8a 5d 41 ab 33 48 a6 77 e1 37 3d 33 c8 4a ef 5b 2c 4f c9 59 fc 7b 9b f0 f7 9d 07 36 5b 30 67 a1 0c cd b9 97 80 8d 8e 61 60 f7 91 b5 26 3a a6 6f 18 13 82 ed b9 99 42 ad 55 26 5d 22 3c 96 00 be fd a4 a9 a2 63 fa 68 f2 d0 59 d6 58 5b 56 59 5e 6d 7a ef 01 02 68 09 48 ae 03 64 16 45 c7 78 18 09 3a 2d 29 a6 ec 5e a6 55 d3 38 60 1b 7d 10 5f a2 31 d4 b8 Data Ascii: <8~"FMBh0e.<<EF3@;tdi.fc9hzGU&Vsf0v&?lUk!V]A3Hw7=3J[,OY{6[0ga`&:oBU&]"<chYX[VY^mzhHdEx:-)^U8`}_1

2022-07-27 17:45:27 UTC 7488 IN Data Raw: 61 4e c5 cf 75 e1 47 62 17 6e 17 ba f0 36 b0 f5 68 5d 38 14 47 de 68 9b c1 f6 26 fe d6 9e 2e 3c 63 79 fe dc cd d8 83 8e 6f 61 0f 7e 0f 7b f0 fb c8 12 bc 9b 86 8a 37 92 6e b8 54 22 8a f1 da d3 3b 6e f5 69 b6 de b7 c3 70 6c fd 97 a8 2d 7a 33 77 99 d0 01 63 35 a7 3e 61 6a b7 bb 42 8e 14 1c 58 3f 00 40 94 48 97 1c cc f3 26 e5 f2 d3 bc e6 cb 3a 73 48 43 f8 50 03 73 76 1c 60 b9 00 02 95 c2 26 77 68 9a cb 5e a7 ad 7f 27 41 d0 89 08 ea c8 d8 6e 47 e1 22 94 b2 d7 74 b0 0d c7 ce 2e 94 9c 3a 87 b1 d1 a5 f0 b7 fc 5d 4e 66 ee 1d 5b ff 3b a4 ac 3b 58 d6 75 52 56 2d 96 25 e7 5d fb 2b 16 38 41 2d 70 a9 69 b5 46 60 b5 c6 d8 b4 30 01 d8 b8 0b f2 5e e7 4a 7c 95 8b 8d 64 90 9c 63 5d a1 be 3f c4 e6 cd e2 9a 57 6f d7 8d d3 24 cf 99 de 5a 1b 4f 52 c1 1c d0 c4 ea 01 32 06 c7 9a Data Ascii: aNuGbn6h]8Gh&.<cyoa~{7nT";nipl-z3wc5>ajBX?@H&:sHCPsv`&wh^'AnG"t.:]Nf[;;XuRV-%]+8A-piF`0^J|dc]?Wo$ZOR2

2022-07-27 17:45:27 UTC 7504 IN Data Raw: 33 13 c0 fc d2 28 c4 e6 48 2e 0f 54 d6 97 07 7c e2 4e ed e7 5c 0a 4c 01 ca 6a 0a e5 b2 05 ca 2c 17 76 2c d6 8d 84 4c b2 72 0b bb 79 5b 6a 23 c6 32 9b 27 0c 2b 70 d1 3d 54 a5 96 17 f9 03 e9 32 f6 36 0a 68 1a 0d cf 62 0b 9a 39 40 98 0c 6b 04 d9 bc bf 5e e2 c8 f3 33 ee ac 07 67 cf c3 88 e6 02 a2 9f b3 23 40 ea d3 20 71 1d 07 da cc 15 d0 cc a5 68 56 5b d0 cc 73 d1 40 06 6e 21 74 71 e7 cf 9a f1 ff 1f 8e b1 cc 07 2c bf 41 d4 f9 22 11 1b b2 d0 76 14 16 d7 96 f8 eb 42 e9 6c 3c 1e 15 52 dc 0d 17 30 0d a7 98 ea 2c 98 16 50 d1 e1 20 ad fd fb 03 71 9b f3 98 e9 ec be 1b 03 5a 08 80 5e 32 b7 f9 c9 e5 45 65 55 05 55 01 4b 9a 46 51 43 ec 16 f0 ec a6 78 8e 59 f0 d4 b8 64 c1 15 07 2f 9f 16 10 cd 36 49 df 80 11 2d 02 44 bf 36 1d b7 ab fc 45 c1 fa fa 90 d5 c0 ca 67 9f 41 4f Data Ascii: 3(H.T|N\Lj,v,Lry[j#2'+p=T26hb9@k^3g#@ qhV[s@n!tq,A"vBl<R0,P qZ^2EeUUKFQCxYd/6I-D6EgAO

2022-07-27 17:45:27 UTC 7520 IN Data Raw: c5 ea 8c c6 ad 33 88 5b bb cd c5 2a 08 63 ea 47 52 66 3b 36 50 c7 3a 93 96 51 aa 86 c0 8b 8e 30 e4 ab 5c 9a ff 4a 13 76 ef be ee 64 fd 96 ec ca 04 bf e5 65 99 79 cb 4b 34 5c ab 41 d3 69 0d 48 a7 7d 6d ae 99 43 0a a9 06 9c 49 0f b4 f3 05 27 0e 34 7e e4 75 a8 a2 5a 92 4c c0 df f4 a7 bb b3 5d dc e2 8f 1a b3 96 24 2d 1a 9d 1e 6f b6 7b c0 aa e9 2d 56 a5 a3 81 45 c3 6c 6c f1 6c 7d 01 61 98 94 7b 49 5d 7a a1 11 d4 0b ec c8 01 df af 97 a7 fd 4d de aa 3e 72 f1 df e4 6d 66 49 2b ad 60 01 a9 af 66 12 52 f7 f8 81 99 a0 87 01 1e 93 a5 3f c3 cc 65 cf ce 0a 46 12 47 14 5c 9b b6 40 f3 c9 a8 35 3c 3d c7 3f 66 3b a9 61 18 a5 d5 25 c5 07 f3 95 44 a8 c5 9b c1 56 f5 f1 0c cf a9 b7 42 40 2a 0c 0f 57 12 d4 8a b8 dc c1 fa fd 6f 25 9a 49 3f 9a 6b e5 a3 fd b5 87 8e 50 d4 5a 6d 0f Data Ascii: 3[*cGRf;6P:Q0\JvdeyK4\AiH}mCI'4~uZL]$-o{-VElll}a{I]zM>rmfI+`fR?eFG\@5<=?f;a%DVB@*Wo%I?kPZm

2022-07-27 17:45:27 UTC 7536 IN Data Raw: 0c 60 46 6d 6d b9 af 24 5c 2b 56 31 5a af c5 43 1c 1a 6c 8b 79 47 77 48 8f f3 ac 5a 21 75 5d 30 56 8a c7 41 b5 ce 78 09 72 a9 71 51 a3 07 d2 7a 30 68 c7 c2 28 3b 4e dd ad 5d 0f 40 b4 d5 19 bc 1d 4e ca 4c 69 2f 79 a5 fe 9f 8d e4 2e ab ef 7a 37 17 03 3f eb c4 89 1d 9f d3 ca d4 58 94 40 65 d5 21 a5 d0 57 94 42 38 de 15 3a 79 5e 5d 04 48 ba 75 cb f9 97 7e cc ee 01 d1 5e 7a 84 b5 5e ce 03 ab 9e 81 3d 39 fd ed 8f a5 7c c5 f6 91 c5 ec 11 d2 2e ae eb 40 2e 00 90 67 78 20 c6 55 e3 42 6d 30 1a bb b8 08 5d 3c cb 17 7f d2 d3 a4 02 88 77 b8 42 1c c6 3e be a6 f4 20 69 0e 78 20 56 1c 31 f6 72 09 c7 5f e0 5e d4 10 9b d4 80 bd d6 2e d5 1a 4a 08 31 79 37 8d bd 5c 86 5e 0a 68 9e 20 9a 0c 8f e3 ec 69 dd 7d 6f bc fd 0a 05 a1 1d 83 4b 8d 06 4a 7c 75 55 21 43 ca 12 7d dd 6f ec Data Ascii: `Fmm$\+V1ZClyGwHZ!u]0VAxrqQz0h(;N]@NLi/y.z7?X@e!WB8:y^]Hu~^z^=9|[email protected] UBm0]<wB> ix V1r_^.J1y7\^h i}oKJ|uU!C}o

2022-07-27 17:45:27 UTC 7552 IN Data Raw: 1f 88 b9 5d d3 4d a0 cd 0c 1c e2 af cb 6b 71 99 b0 f1 f5 f5 7e ab bf b9 81 5b 74 cd 61 92 12 dc e4 08 74 93 12 e8 a0 8e 40 33 11 90 9c d6 84 46 f4 6e 6a 6e b6 56 5a 2b f8 e5 1c 93 61 60 33 20 fa 10 b9 e8 55 51 76 a3 4b fe ae 30 d2 f0 16 0b 67 33 85 b3 42 07 67 96 02 c7 aa 45 62 36 35 a1 38 86 15 7f 06 70 3e 42 38 af a9 f9 d9 ad 09 d6 6a ab d5 63 f5 5a f9 00 81 77 b4 cf f8 8c 03 f4 19 05 b4 5e 07 68 36 95 ca 3a 3e f8 cb 72 af c9 f2 81 20 da 07 88 e6 20 03 bd ce 67 44 f9 f9 9a d5 81 76 c4 d0 3e 0e d2 3e 0a a9 55 07 69 2e d2 08 57 c8 f8 a9 bd 5c ee 0a b7 bf a2 ba 99 77 be d2 f2 a8 c3 d0 df 06 98 e6 21 a6 5f c9 6e 6f fc 6e 52 f3 2b 3b 4c df 64 41 6d a3 a0 d6 e8 40 cd 47 d9 d8 5b 99 84 92 74 19 45 0c 82 44 3b 2f 00 a4 05 8a ac 56 2c 8a 88 c8 a8 17 ab 21 c3 05 Data Ascii: ]Mkq~[tat@3FnjnVZ+a`3 UQvK0g3BgEb658p>B8jcZw^h6:>r gDv>>Ui.W\w!_nonR+;LdAm@G[tED;/V,!

2022-07-27 17:45:27 UTC 7568 IN Data Raw: 58 cb f9 f8 cc cb 39 99 f6 7e d1 fb 96 ba f7 e1 4b 66 67 d1 c1 74 45 1d cd 57 c8 68 9e 6d 8c 74 0f 22 5d 22 30 41 42 90 6e 0f cf fb b5 91 2d ca 51 3e 35 09 69 ee a0 d2 dc 58 39 49 49 cf 99 ff 2f 6d 5f 02 1f 55 75 35 3e ef 65 26 93 c9 42 16 10 d4 ba 84 1a 92 80 83 e0 42 32 b4 66 32 89 6d da d2 d6 d8 6a 11 6d 93 4e 26 76 be f4 6b bf 7e 21 6b bf f6 df 36 0c 0c fb 92 10 99 28 2a 84 55 94 55 01 05 d9 12 0c 02 a2 30 93 40 82 20 b2 ef 8b c8 0e 0a f9 9f 73 df 7d ef dd fb e6 bd 80 7e 5f 7f 3f 98 bc e5 2e e7 9d 7b ee b9 e7 de b3 45 90 e9 3d 4a 94 38 e0 81 d8 30 d9 4e 21 e8 b7 c3 a7 51 30 6f 99 32 a7 67 2b 57 fb 94 ab 3d 2a a9 ef 26 a0 8f 20 8c 48 25 b1 6d b3 f4 0d 4d 39 e1 6b d3 32 29 a1 ca af 11 c6 54 99 4b 7f c8 4c ba 39 cb 55 78 3f 5a a6 cb 86 0e a8 a0 7c 46 86 Data Ascii: X9~KfgtEWhmt"]"0ABn-Q>5iX9II/m_Uu5>e&BB2f2mjmN&vk~!k6(*UU0@ s}~_?.{E=J80N!Q0o2g+W=*& H%mM9k2)TKL9Ux?Z|F

2022-07-27 17:45:27 UTC 7584 IN Data Raw: 5b 55 f3 f3 e3 7a 84 6a 0a 60 9d 5a d7 0b d6 a9 50 cf 60 5b 49 67 6f b4 58 66 f5 9e 07 41 64 30 5b 82 22 3d 8f 25 06 47 b6 f2 fa a6 0a 96 11 0d 52 70 8b bb 50 f7 ba 5e c8 0f e0 4f 4d 44 02 4c b8 50 4d 44 4d 44 bb 1b 80 77 87 7a 7a db 40 80 02 91 9f b9 f5 e3 78 c1 b5 df df e1 86 ef 68 23 45 e2 e1 91 7c 53 23 60 33 c9 35 42 0d 4a ca 9d bd 81 b5 15 fa 1c ad e4 5d 89 cf e1 31 27 3d 61 32 15 8e 70 0c 35 95 8c 70 20 04 09 f7 e0 51 d0 08 87 27 12 c4 60 60 e0 50 0e ff 17 c1 ff 8d 91 b0 32 99 91 ed 7e 0e a2 67 a8 27 60 98 0a cf 78 33 23 76 61 d2 73 b8 c9 72 9b 97 f7 43 18 fa 7a 2c f6 c0 4a 31 6f e7 5a 11 56 f0 65 49 8f 11 48 b1 12 f2 1e 18 05 84 0c 06 c1 df e1 01 09 86 29 9c b7 6b ad 28 22 0f b6 48 df d6 51 30 0a 20 86 86 7d 8e fc 51 0e 14 c6 0e e5 44 47 9a 2d 75 Data Ascii: [Uzj`ZP`[IgoXfAd0["=%GRpP^OMDLPMDMDwzz@xh#E|S#`35BJ]1'=a2p5p Q'``P2~g'`x3#vasrCz,J1oZVeIH)k("HQ0 }QDG-u

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 80 of 114

Page 81: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7600 IN Data Raw: dc c7 6d 98 87 f6 82 a7 d4 63 d5 0a 44 9a a8 87 0f 3b 4a db ee 56 77 f3 43 29 cd 4d 7d 98 85 a6 bb e7 c6 29 4f 3c f9 67 e1 12 e9 f1 90 5f 7f 6c 28 72 22 63 38 4e 01 06 7e 94 83 5d 3a 1f e7 70 de a3 e4 75 35 bc ae a7 fc 4d 30 f7 c8 c5 b4 7a 13 47 1f 49 93 52 68 9a 32 a4 00 b9 32 37 16 55 f0 0a 1f 12 9d d7 a3 22 03 2f 22 82 1d a7 04 eb 99 8b 09 f6 12 d9 4f c1 1a 26 13 ca ac d5 5e 40 a8 ff 50 3e 16 19 a6 2c fc 55 7b 43 49 19 41 aa 95 40 8b 1e b9 98 54 95 b9 11 a4 9a 01 af 7b e6 f2 a4 72 01 a9 3a 92 73 db 16 1a 8f cb b1 b8 5d 9c 61 b0 cc 59 bd a1 bf 2f 0a 12 70 c5 88 18 44 92 c8 0b 34 2c 4a 4e 50 3a f5 01 1a bf 4a 0c 89 53 b9 78 86 c2 bc 3a 4b e6 95 dc 68 5f 20 d5 9f 70 4c 28 b2 7d 12 3c b2 13 b8 b9 1e 41 a4 39 40 05 17 10 a9 77 24 91 56 c1 eb 3e 02 91 fa e5 Data Ascii: mcD;JVwC)M})O<g_l(r"c8N~]:pu5M0zGIRh227U"/"O&^@P>,U{CIA@T{r:s]aY/pD4,JNP:JSx:Kh_ pL(}<A9@w$V>

2022-07-27 17:45:27 UTC 7616 IN Data Raw: 75 71 c7 74 2a a0 f4 08 ed 70 19 43 0a ea 6b cf 3e aa 5b 48 21 09 fe f1 0f 84 c5 f8 76 46 97 59 fb 81 bf 5e a4 ac 8d 2d a0 14 2b ae 9b 07 fc 7b 83 95 f6 80 d1 6c ea f8 8b d7 8c fd bb b6 f0 4b de 41 4a 6a 58 68 8d c2 7b 43 a3 90 ad cd 72 9c b9 34 5d d5 85 e5 21 27 c9 fe 4e 4d bc 92 8b 0a 4b d2 a5 ae de 63 fe ad 3a 77 1d 86 53 e5 9d 56 11 f3 db 5d 4f 99 9c ec 35 e0 2d 33 c1 69 9b e8 54 97 ca 6e 09 c4 5b a6 5a 77 0e 71 da 26 3b d5 65 c6 de 32 7a b1 29 4e db 54 a7 ba dc d8 5b 46 2f 36 cd 69 9b ee 54 57 18 7b cb e8 c5 66 38 6d 33 9d ea 4a 63 6f 19 bd d8 2c a7 6d b6 53 ad 35 f6 96 d1 8b cd 71 da e6 3a d5 af 8d bd 65 f4 62 f3 9c b6 f9 4e 75 95 b1 b7 8c 5e 6c 81 d3 b6 d0 a9 d6 19 7b cb e8 c5 16 39 6d 8b 9d 6a c0 d8 5b 46 2f 56 ed b4 d5 38 d5 d5 c6 de 32 7a b1 25 Data Ascii: uqt*pCk>[H!vFY^-+{lKAJjXh{Cr4]!'NMKc:wSV]O5-3iTn[Zwq&;e2z)NT[F/6iTW{f8m3Jco,mS5q:ebNu^l{9mj[F/V82z%

2022-07-27 17:45:27 UTC 7632 IN Data Raw: f0 85 22 74 cd 2e f5 27 5b c6 0b 3e ab 9f f2 82 6e 7e f8 31 05 fe aa a4 f0 93 76 ab 55 3d a1 37 ce cf 78 e6 de b8 56 2a 60 83 b0 80 2d b0 71 b9 fa 53 64 b1 eb 96 03 11 f5 4b 1e b2 d5 d1 2f 39 8e f9 f0 0e 31 0f 5f 6f 36 62 d6 30 1e 2d 60 06 5c f7 0f 18 05 03 98 5b bf 64 67 5e ea d1 25 46 f2 49 06 4f 8d 49 af 4d b3 49 b8 14 d6 47 ea c1 58 f2 a7 6a fb 9d d8 c0 f8 de ca 17 e5 72 7f 45 71 5e 81 2e 78 05 77 c1 49 e9 00 6b 62 7a 5c ce ae 24 a2 09 1e 8f 53 5a c4 69 34 f1 8f 67 55 20 db e8 99 3a d9 46 70 64 1b c0 0d e3 8c c7 c3 4a 53 b4 ca 12 f3 ec 0a 50 1e 82 51 4e 27 2a 0b ef 6e f7 2b f9 e1 ea 40 c0 93 2a 27 4f 8d cd 59 03 e4 a9 01 f2 b8 06 57 d8 72 46 7c 85 53 38 33 a3 40 5c 59 fd 5e df f5 7c e3 47 b3 25 27 61 e0 bd 92 4e 06 de 4f b8 81 f7 94 a8 84 98 7d 80 07 Data Ascii: "t.'[>n~1vU=7xV*`-qSdK/91_o6b0-`\[dg^%FIOIMIGXjrEq^.xwIkbz\$SZi4gU :FpdJSPQN'*n+@*'OYWrF|S83@\Y^|G%'aNO}

2022-07-27 17:45:27 UTC 7648 IN Data Raw: 4d 72 29 93 5d f2 15 0c 37 02 c3 4d 71 29 53 5d f2 55 0c 37 12 c3 4d 73 29 d3 5d f2 35 0c 37 0a c3 cd 70 29 33 5d f2 75 0c 37 1a c3 cd 72 29 b3 5d f2 0d 0c 37 06 c3 55 ba 94 39 2e f9 26 86 1b 8b e1 e6 ba 94 79 2e f9 16 86 1b 87 e1 e6 bb 94 05 2e f9 36 86 1b 8f e1 16 ba 94 45 2e f9 0e 86 9b 80 e1 16 bb 94 25 2e f9 2e 86 9b 88 e1 96 ba 94 65 2e f9 1e 86 9b 84 e1 96 bb 94 15 2e f9 3e 86 9b 8c e1 3e 73 29 2b 5d f2 03 0c 37 05 c3 ad 72 29 ab 5d f2 17 18 6e 2a 86 5b e3 52 a2 2e f9 21 86 9b 86 e1 62 2e 65 ad 4b 7e 84 e1 a6 63 b8 75 2e 25 ee 92 1f 63 b8 19 18 6e bd 4b d9 e0 92 9f 60 b8 99 18 6e a3 4b d9 e4 92 7b 2c 47 70 b3 30 dc e7 2e 65 b3 4b 2e c7 70 b3 31 dc 16 97 b2 d5 25 fb 30 5c 25 86 db e6 52 b6 bb e4 9e 18 6e 0e 86 db e1 52 12 2e b9 17 86 9b 8b e1 aa 5c Data Ascii: Mr)]7Mq)S]U7Ms)]57p)3]u7r)]7U9.&y..6E.%..e..>>s)+]7r)]n*[R.!b.eK~cu.%cnK`nK{,Gp0.eK.p1%0\%RnR.\

2022-07-27 17:45:27 UTC 7664 IN Data Raw: f9 58 94 12 41 26 a9 e4 a9 e8 33 39 54 31 dd c8 b1 3b f3 9c bc 70 9e 81 f5 98 e5 da ef 58 46 0f d0 87 97 ea 4e 40 4a 7e c4 5e 18 08 c4 7d e6 e7 00 12 99 35 3f 7e d5 3c e3 f1 f3 e7 18 8f 8f ce 31 7f fc 41 2a 16 e5 fc ac 95 b8 4e 84 d7 9f 26 46 c2 00 02 e5 f3 34 04 9c 4f 7b ff 45 66 08 24 3a 4f 34 d8 70 88 a2 32 d4 c6 4e 6e b7 84 32 0a 0e 30 d3 20 61 37 9f f4 be 4f 55 55 3e aa aa a6 76 52 b5 d3 84 d4 aa d6 cb a9 76 24 8f ac a8 34 04 68 2c 23 bf 5c 51 f6 62 53 ed b7 3d 13 a5 56 8d b4 5f 37 4d 94 e4 f5 7d 6d da 1f 63 4d 55 d7 61 2a e8 3d 6d 28 41 fd db 87 7d ad 92 12 40 d4 07 77 aa 6a f5 1d 4a 23 15 b1 b8 80 d8 84 f9 06 bd 0e cc 65 bf c7 5a 99 48 76 6f 83 54 47 28 32 54 a7 83 20 d4 e4 a2 af 8b c8 9c d5 b5 3a 20 d5 0c 46 2a 82 ca 50 81 5d 3b af d9 30 8d 08 61 Data Ascii: XA&39T1;pXFN@J~^}5?~<1A*N&F4O{Ef$:O4p2Nn20 a7OUU>vRv$4h,#\QbS=V_7M}mcMUa*=m(A}@wjJ#eZHvoTG(2T : F*P];0a

2022-07-27 17:45:27 UTC 7680 IN Data Raw: 7e 9f 1e 6a 89 8f 79 ab a2 b0 3f cf 57 24 31 49 b3 8f 22 69 62 df 71 02 70 1c e3 8e 52 32 a4 d8 ae 11 98 f6 0d c4 b4 4d 44 13 96 2e 7b bf e5 46 6e 32 6b 4d 3e 59 89 ef e7 e3 1b c2 d8 8d 06 72 fe 42 d0 13 c9 4d 3e 11 78 fd b4 7a b6 56 79 0a ff 42 00 8c 81 6f 61 07 2a 29 2e df 5f 90 5f e0 43 ac b3 f4 07 ae 3b 82 47 59 47 86 01 e6 cc 58 e8 fa 7d 71 ce b4 68 f9 00 be d2 d8 43 52 a4 c1 a4 0a 18 24 6c b5 e8 a0 16 0a 88 06 3c 5f 94 36 18 65 d4 8e 48 82 32 c0 ff 2e d3 33 25 05 8b 03 45 fe 82 dc c2 e4 1a 33 82 29 44 20 08 c6 d3 a5 43 08 75 46 14 f7 4b 7f c0 7f 4c 6f 25 78 fd 89 54 20 c3 04 a8 f9 8e 56 0d 19 d5 f6 2e f8 0b 1e e1 d6 36 6c 91 08 a4 7c 45 1f ec 22 bd c0 42 fb ed a6 8c 3f 1a 96 7b a4 eb 49 f4 cb b5 99 dc 4c95 09 d0 e5 11 6e 39 c5 c6 88 d0 48 07 09 b7 Data Ascii: ~jy?W$1I"ibqpR2MD.{Fn2kM>YrBM>xzVyBoa*).__C;GYGX}qhCR$l<_6eH2.3%E3)D CuFKLo%xT V.6l|E"B?{ILn9H

2022-07-27 17:45:27 UTC 7696 IN Data Raw: 4e cc cf fa b2 b8 aa fc f0 cf 36 0e 65 2f 18 52 24 16 16 61 67 3d 0a ec ac 83 9c d8 be ea 4d d1 ee 36 ef f9 91 06 91 70 39 1b e7 05 aa fb fa 42 f0 18 1c ec 4c 04 8a d7 98 6d d5 5c 72 df 45 03 1c 98 66 b0 68 0d 49 ec 5a 0c 54 3f b5 8a 96 e5 12 c8 72 88 13 87 1f 7d 4d d8 e3 be e6 7d 57 18 d5 17 19 6f 0a a6 55 5b a0 32 8e 2e 26 54 92 90 c1 fb 82 66 ec d5 ef bd 69 bb 35 4f 30 67 ec c4 78 ba 16 a9 44 a5 0b 54 9e 95 a5 94 67 65 99 4a b5 4a 72 0e 40 ce 5d 84 e9 fd 51 e3 77 eb 8f 1d bc 04 e7 31 0c e5 8e 8b 71 f6 73 b8 96 ab 44 8c 2b 20 d3 a0 b3 09 d4 d7 2a 6f a0 4d 7a 1a 78 3e 03 89 e9 6c 42 1b 3a d4 89 49 5a df 51 24 c3 29 d3 a3 04 b0 41 0a a8 40 8a a4 8a 21 27 8e 21 cb 4c 2b c9 4d db 90 3c 63 f3 e3 b1 cd da 7e 88 fd 5c 37 2c 57 00 c9 30 40 f2 be 42 49 cd d2 a2 Data Ascii: N6e/R$ag=M6p9BLm\rEfhIZT?r}M}WoU[2.&Tfi5O0gxDTgeJJr@]Qw1qsD+ *oMzx>lB:IZQ$)A@!'!L+M<c~\7,W0@BI

2022-07-27 17:45:27 UTC 7712 IN Data Raw: f8 86 c7 b2 55 f5 90 96 b0 4c f5 90 eb 37 b5 8e a9 fe 68 71 55 58 65 18 16 e9 7c 71 ae 31 8c 64 1a df 69 44 53 b9 f0 1f 36 d2 3a 04 04 53 39 fc 25 8f 27 46 f1 5c c9 10 f1 4c f7 d0 3b 38 32 5d 04 2a 2b fd d1 60 65 69 bd 8e aa 7b 30 a6 19 9e 24 e2 90 cc 9c cc 32 04 fb 57 f8 ee 2c ef 64 86 3f 14 78 36 29 a4 a3 52 f7 99 89 0f f0 d8 bc d3 4a 6d 35 52 0b 8b fc 91 ea aa 4a ab 78 ab 73 f2 71 27 78 e3 6b af 03 c2 b5 d7 07 d8 2f 91 3f d9 cf f6 60 c3 c0 17 78 e7 a8 7a 57 4d 72 b0 af f1 34 82 83 7d cc 2a b3 8f 70 1f fd 9a 59 03 e7 f6 7f ec c1 fe a0 76 b0 3f 8a 0f f6 b5 1e ee de 6b 8e 07 df cd bd a4 1a a8 53 93 96 68 59 61 59 a4 b8 b0 20 53 98 ce 4e 08 ee 9e 73 41 3b f2 1e 39 bb 64 b4 32 3a bb 68 ea 87 01 f5 de cb 1d 52 d5 23 c7 30 be 79 bc 10 e7 7b 12 40 88 3c 31 67 Data Ascii: UL7hqUXe|q1diDS6:S9%'F\L;82]*+`ei{0$2W,d?x6)RJm5RJxsq'xk/?`xzWMr4}*pYv?kShYaY SNsA;9d2:hR#0y{@<1g

2022-07-27 17:45:27 UTC 7728 IN Data Raw: 49 af 54 67 93 ea 99 85 b7 a4 36 e0 2b 02 ef f0 02 05 86 65 32 d1 25 23 a4 57 52 33 44 7d 02 86 7b 8b 61 cf a2 a5 6e a5 5b 24 c3 32 a9 7b 8c 24 f3 f3 7d 5d 10 6c 23 22 08 26 9d ac cc 9e 3a e0 b2 51 67 3c ca 0b 83 ed 4a 1c 67 16 06 9f 16 dc 7a 02 c1 30 2d 5c 37 48 db a1 a8 6e 35 98 71 f1 cc e8 21 a6 46 61 4c b9 3b a1 ba 6f 09 36 cc 52 5a 79 51 b0 ba c0 5f ac 9f 52 1d d6 5b 19 91 5a 9f fb ed 22 fd d2 20 34 aa c9 1a 95 9f ff ed 56 a8 e9 21 43 b3 ab 57 fe 66 3a bf 41 a5 eb 52 61 8f a2 da b9 b2 bb f9 5d d3 be c0 65 0c e2 d7 82 ff 30 30 3d dc 0b 7d b4 93 da cb 38 7b 12 d6 e2 92 f5 27 82 3a 1a d3 4b f7 d1 61 87 3d ed 04 0c 7b 13 eb 8d fa 38 82 35 47 17 49 fb e9 b0 33 0a 77 7d a3 65 58 d4 3a 81 96 7c 40 89 05 9b b4 14 12 3a dc ca ed 0b 40 73 47 34 13 e8 c9 06 82 Data Ascii: ITg6+e2%#WR3D}{an[$2{$}]l#"&:Qg<Jgz0-\7Hn5q!FaL;o6RZyQ_R[Z" 4V!CWf:ARa]e00=}8{':Ka={85GI3w}eX:|@:@sG4

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 81 of 114

Page 82: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7744 IN Data Raw: 96 14 21 5a c8 27 d2 e3 06 88 de e6 b3 5a f5 a9 eb ca 69 6e 6d ae 6a ae 37 88 05 fb b4 e5 32 19 41 7a 87 66 b5 4f 8b b8 9d 53 5f df d8 50 59 dd 52 19 97 9a 4e d6 01 34 99 03 b4 df 30 89 f6 10 40 23 74 93 41 b5 43 e7 95 be 22 4e 86 39 08 ce bb 0a eb 23 b2 1a af cf af 35 37 b7 c0 42 22 2c 73 14 12 6d 40 ce de b1 cc c1 23 72 30 fd 5d ab 0b 7d 88 f3 66 1f 8d 52 91 3e 9a 65 ba 61 fe ff 58 3f bc 1f ea a6 cd 87 7c da ac 33 e0 64 ff 58 d5 b7 22 77 b5 9b ad 44 0e a5 4a ff 83 2a 7d 5f 59 54 5d 88 91 03 5c be e2 1e 57 f1 7c b7 ca fc 94 80 4a 88 60 74 71 74 9c 33 80 71 90 c0 f0 aa ce b5 b3 0d 8c 82 11 2b 9b 11 2b ef f1 ed 53 d0 72 4f 75 3c 17 df 7a 16 8b e9 64 60 8e 93 25 86 b1 39 c4 97 92 7e cb 89 89 80 2b 90 f9 fd 08 ce 61 4e fc b2 f5 87 18 fd 79 33 dd af 83 67 3f Data Ascii: !Z'Zinmj72AzfOS_PYRN40@#tAC"N9#57B",sm@#r0]}fR>eaX?|3dX"wDJ*}_YT]\W|J`tqt3q++SrOu<zd`%9~+aNy3g?

2022-07-27 17:45:27 UTC 7760 IN Data Raw: a6 2a bf e4 ec aa f1 9d b5 6d d5 86 68 40 82 77 a8 63 fd c2 37 4b 81 6f 2f c2 d7 26 c2 d7 4e f0 0d 67 3c 3c 13 1a 75 f3 fa 03 51 25 4a c0 75 d0 b0 de aa ef d1 b5 8b 0e 1a 40 53 6f dd 7d da 2f 68 0f 2b a0 ed 43 d0 5e 14 09 5e 27 11 3c ee b4 5d 18 d8 18 36 f3 3d 55 94 46 e3 20 a2 79 77 b2 88 78 d9 ba 68 12 bc 10 39 8d c6 42 6c d3 fa ec 82 24 6f b6 46 f2 f6 23 94 2f 89 50 6e 51 a0 cc d2 c5 ac d6 91 87 7f 88 87 07 04 e5 56 0e 25 d7 21 01 80 9d f5 ad 35 4d f5 86 95 ab 9a d8 f9 3f bf 20 94 73 34 28 0f 20 94 2f 8b 50 be 52 69 a5 cd c3 18 27 f0 d1 bf 6d e0 4d 8d 30 4e c2 57 f9 e6 a1 08 77 39 2d 9d 91 c6 f1 ed 4d 95 fa 49 78 85 76 93 eb 8b 0b c2 f8 88 06 e3 41 84 f1 35 11 c6 d7 09 93 59 b8 4d db b0 bd 6a 03 32 ee d3 ef ea 6f 70 f8 5c da ed fc 16 cd 15 01 e1 7d a1 Data Ascii: *mh@wc7Ko/&Ng<<uQ%Ju@So}/h+C^^'<]6=UF ywxh9Bl$oF#/PnQV%!5M? s4( /PRi'mM0NWw9-MIxvA5YMj2op\}

2022-07-27 17:45:27 UTC 7776 IN Data Raw: 88 c1 18 cc 94 bb 32 50 45 fe 59 08 ce 63 d5 2e 00 e7 17 dc e3 aa b0 d0 52 70 f3 64 09 cd cc 52 20 99 c5 21 59 6d 82 e4 71 1a 9a 3b 54 1a a2 e8 be cb 99 8e 5b ff 4c 04 a5 96 46 66 b4 49 ed ed 2b 8e 4b aa 96 e6 51 5d 89 1b aa c9 d0 cc e4 d0 ac 30 41 33 9e a0 19 ae 52 8b c9 3b 7f 2a 8f f7 d3 0a 1e f3 3f 8f f0 4c 20 78 1e 54 77 ee 8f 1f 5f 23 55 7b 54 60 f8 93 44 7b 40 3d 19 a0 e7 39 40 cb 4d 00 4d 14 2b 47 62 eb ff cb 1e 9b 42 60 7d 2a d3 47 fe 17 10 9e 49 04 cf 3f a5 c6 5d 7c 76 7e 6b 1a 25 4f a8 24 03 f3 02 07 a6 c5 04 cc 13 7c ae 4c ca 79 0f df b7 4f 1a f3 65 d2 12 68 42 58 26 57 e7 00 2c 45 c2 8a 89 dd b5 06 1b b6 d9 d4 87 dd 92 47 e5 18 d5 94 01 6a e2 00 2d 31 01 f4 64 35 3b 75 74 47 75 42 e3 49 59 05 df d1 71 a6 ff 19 04 68 8a d8 56 ca 9a b3 ac 99 22 Data Ascii: 2PEYc.RpdR !Ymq;T[LFfI+KQ]0A3R;*?L xTw_#U{T`D{@=9@MM+GbB`}*GI?]|v~k%O$|LyOehBX&W,EGj-1d5;utGuBIYqhV"

2022-07-27 17:45:27 UTC 7792 IN Data Raw: 36 54 d5 50 af b5 35 0c 55 b0 9b 1e 2f db cc 6c 3a c9 99 4d 2d 51 87 08 cc de 9d ad 95 a0 1f ca 5e 11 84 c0 62 38 3d 8e e2 bc ad 94 4f 8f 55 b4 c4 7f af c6 79 d7 5e 51 f4 73 5f 97 0f 10 f7 8b 48 d8 9c 06 72 66 23 dd f9 cf 40 6a 13 a5 2e 40 ea 25 66 97 06 a9 cd 94 3a 0b a9 2d 94 3a 5f aa 53 e5 ab 69 24 a3 7a 58 6e 4d e5 d8 49 7c dc 8f 0d 8d c9 d3 ba c6 e4 19 9d a9 7e 41 2f 3b a5 a7 ce eb a9 b3 a5 22 a0 c5 39 bd ac 19 d5 84 d7 10 8d f9 67 8d cf 44 26 b9 c8 78 31 99 e8 d1 59 67 b8 9f d1 53 17 4a 05 63 fe 94 5e 76 5e 4f 9d d5 53 e7 4a 29 de 45 1c 5d 43 09 5d cd b5 fa 59 c0 ec 25 07 2f 69 0f d5 85 a2 ad ea b1 74 bf 89 e8 58 17 65 8c 46 d5 9e fc b5 87 72 33 61 6c 41 39 2c 81 b9 9f 97 8d 3a 3c f2 dc 6f 88 32 6b a7 34 bc 85 17 9f e8 91 7e 59 12 1c 2f 72 fa a5 20 Data Ascii: 6TP5U/l:M-Q^b8=OUy^Qs_Hrf#@j.@%f:-:_Si$zXnMI|~A/;"9gD&x1YgSJc^v^OSJ)E]C]Y%/itXeFr3alA9,:<o2k4~Y/r

2022-07-27 17:45:27 UTC 7808 IN Data Raw: b0 a2 b1 e1 5a 46 b8 30 ac 68 ed b9 16 a9 ec ce 99 8a 07 81 d6 5a 27 ab 4a 51 11 41 6a 0c ba 2d 40 4f b6 b8 96 3b c8 f9 8e 73 b1 23 63 31 d2 99 d5 40 8f d7 a0 60 cb 12 4c ab b6 48 9e 4f fb 32 7b c3 2e 5d c8 2c 2b 08 04 fb 70 b4 c9 1a 02 94 6a 87 3f 93 4d 96 42 aa b7 84 6c ad 64 8f 18 72 ad 64 e4 fa 6e 95 5c bf ad e7 ed 81 bd 47 15 72 2d bc 4d 9f 99 81 aa 0f 69 c6 8d d0 56 48 b3 fd fa 9f f6 db d9 1b a5 9d 7d b0 04 10 ef 92 75 1a b3 44 3b b2 5c f6 be 2d b5 df 14 1a 7b 56 58 61 be a6 98 35 f1 8e ea 9d fc 9d 71 b1 6c c5 92 aa 86 58 5a c8 68 2e ea 78 1e 8f 36 9e e9 90 39 c4 92 3e c4 62 c2 c2 21 ee 03 00 29 84 6a 70 43 2c 9e 55 3e 39 c5 3d 03 f6 a6 02 22 8e 3a cd 02 b0 03 da e8 0c 31 11 7f b0 ba 93 3a 45 fc 8f c2 14 b5 86 95 a1 0b ab c3 b4 5f 1f 3a 2d ef 40 bb Data Ascii: ZF0hZ'JQAj-@O;s#c1@`LHO2{.],+pj?MBldrdn\Gr-MiVH}uD;\-{VXa5qlXZh.x69>b!)jpC,U>9=":1:E_:-@

2022-07-27 17:45:27 UTC 7824 IN Data Raw: 0d d9 0e 77 55 e4 ae 19 ee aa c9 1d 1e 54 8c 21 77 7b e1 5d 0d b9 db 07 77 1f 90 bb 3d ba f2 6c 5d a9 9c 80 4d 4d ce af 2c ca cb 53 07 18 b4 58 db a2 46 a2 c9 ad dd ee 62 83 f2 55 a9 83 27 d2 91 93 5c c6 9a 21 77 88 2f a4 a5 30 2c 9f 60 34 ed f5 e2 b0 6c 60 5b 21 61 6f 69 d2 28 89 12 d5 68 9c cd 87 38 26 ad 9d 35 32 ba b1 d4 a1 3b 2b 88 5a 85 28 a9 e2 5b 83 63 0d 51 d2 6c 2a a5 89 29 43 02 2f 6e f7 cd 31 d7 85 63 18 eb ce dc 81 66 b3 b0 7e 62 3a 80 1b 4e de bf 2e 75 c8 71 29 52 0d 04 2b 8a 80 73 6c 5a 86 3e 5d 48 23 b6 88 c3 b6 b5 94 e7 61 15 49 c6 1f df 71 c5 38 c6 64 60 6c 2b a5 4e 85 62 a1 e2 f7 fe 15 83 33 75 87 f9 dc 7d 0e 40 9c 7c 0b 4f ee 45 20 c2 a5 b6 1f 59 6d 43 a5 18 50 4c 63 66 b9 d7 64 24 60 2f 19 69 4b cb be 33 ec ab ef 9b 75 67 c4 77 aa 5f Data Ascii: wUT!w{]w=l]MM,SXFbU'\!w/0,`4l`[!aoi(h8&52;+Z([cQl*)C/n1cf~b:N.uq)R+slZ>]H#aIq8d`l+Nb3u}@|OE YmCPLcfd$`/iK3ugw_

2022-07-27 17:45:27 UTC 7840 IN Data Raw: 94 ed cc 9e 9e 3a 08 16 32 de 10 ad 2b dc 33 1f 61 ec 61 fa cc 47 94 b2 d4 b4 6c 47 d2 cf 88 ff 99 c3 3f af 53 96 ad de 87 7f bd fb 33 eb a1 54 24 cb a1 d9 d8 37 dd 1d 84 51 9c 7e 4f 72 ce f4 7b d0 d2 fe 10 00 19 6f 77 54 aa b2 2b 7e fb 1e 29 e6 f8 c2 5d 1b 19 94 ab ee 29 b3 6e 07 b0 9b 93 cb 16 2a 2d 29 24 3d 93 f7 46 66 12 c6 dd ca b6 bb 8f 66 c2 43 38 fd 68 a6 5a 94 6d 03 5e 75 1c 08 91 a9 ee 32 6f b8 67 99 57 49 4f 05 c0 9b dd 37 33 23 bd 6e 66 2a 34 03 12 7c 2e 38 32 62 0c 1b 78 93 15 47 58 b8 39 c0 64 76 04 c1 3e a2 bd f2 7d d1 89 b9 33 36 63 e2 b8 bb 23 e9 47 ef 56 bc c9 fe 5d b7 15 ef 95 cc 5e e7 db ab c2 cb dd f0 f2 3b f2 12 28 19 cd c2 e1 9d 7e 0f 72 c4 11 b8 f6 9a db 49 21 d1 6a 29 9d f8 1b ca d8 9a 28 90 64 0c da a9 9d b6 87 bd 23 9e f1 2d ed Data Ascii: :2+3aaGlG?S3T$7Q~Or{owT+~)])n*-)$=FffC8hZm^u2ogWIO73#nf*4|.82bxGX9dv>}36c#GV]^;(~rI!j)(d#-

2022-07-27 17:45:27 UTC 7856 IN Data Raw: bc e6 74 cf 5c 8f 9e ed 90 3b a6 09 fe d2 76 ce 5d b7 17 93 fa 91 8c 01 1a 96 26 1d 12 33 25 03 44 d8 18 53 a0 d7 85 0b 35 fc ba fc e1 a3 e8 52 3d 84 57 29 fa cb 36 e1 5c 0d bf 1e 6a b7 8d f1 00 db 39 4d 27 23 67 a8 68 e0 36 93 7b 50 14 55 8e 44 73 dc cd ed 1c 46 3c 6f bc c3 71 aa 3e 57 e5 eb 7c 1f 0a 33 85 0b 29 05 47 bb 79 fc 73 6f b9 89 47 d1 a6 f7 6b ae f0 6b 98 64 5f c3 24 2b 38 d6 cd 93 35 0c f7 fa a0 05 3d 09 c8 aa 22 d8 31 a6 34 18 c2 3e 2a 38 0e 5f 2d 19 16 c9 ce 12 df 4a 45 c3 de 6b d6 f1 c2 a1 1a 9e 5c d7 00 c4 88 67 63 05 5d 17 55 39 68 73 0f 8f bf 72 ed 65 74 24 3e 5b c7 7b 3b ed 78 fc 72 a9 8a 2f ec b4 73 05 2b da 79 0f a4 22 4b f5 22 2c a2 54 ab ed 1c 67 d6 ba 38 fa f0 6f 8d 63 f6 96 be e1 a8 5e 0b 51 62 e2 e5 22 85 1c 8c 11 73 5e 08 d3 c5 Data Ascii: t\;v]&3%DS5R=W)6\j9M'#gh6{PUDsF<oq>W|3)GysoGkkd_$+85="14>*8_-JEk\gc]U9hsret$>[{;xr/s+y"K",Tg8oc^Qb"s^

2022-07-27 17:45:27 UTC 7872 IN Data Raw: 13 2f cf 4d 85 cf d1 77 1f 87 9a 0a 67 02 c4 a1 8d 67 c6 04 de 28 26 9a 4f cf f8 bc c6 dc 81 c1 da dc c1 01 83 37 1c 92 fe 52 b1 27 39 a8 c4 cd b7 3d bd 97 79 6e 16 cc d2 07 b8 89 03 55 9c 94 ae 7d 40 c4 c2 71 b2 e5 89 17 bc ea 0e d4 23 42 39 83 d8 80 bd 24 56 b3 4e e7 1c 16 6f 95 d1 6a 92 ea 5b fc 1f 22 79 45 67 b1 19 10 9b 17 12 8b 3b 65 ee 25 fd 54 ad 66 b1 fe 26 f3 0e cd 7c a8 be 77 e1 32 65 1d ee 8e d3 b5 dc 62 a3 c5 d6 f7 5f f7 5d 48 02 65 dc 98 53 1b 19 b8 7e 5b 63 dd e7 27 78 3d b1 5e b9 17 59 8c 3b f3 1a 4e 50 0d 67 58 f3 4a a2 74 e2 ad be f3 49 79 08 da fb 72 ba f6 be cc 2d ed 5e cb 55 5d b9 9d dd 04 f3 ba b7 e7 76 a3 51 69 b8 ce 7b 5c ee 97 9c 92 f9 ad 21 b3 87 53 33 13 8f 00 b6 49 5d 4a e7 f0 2e 6f 35 2a 12 1f 16 d1 f2 c6 62 b2 bc 51 93 02 27 Data Ascii: /Mwgg(&O7R'9=ynU}@q#B9$VNoj["yEg;e%Tf&|w2eb_]HeS~[c'x=^Y;NPgXJtIyr-^U]vQi{\!S3I]J.o5*bQ'

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 82 of 114

Page 83: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 7888 IN Data Raw: 48 52 07 1c 7e 72 7f c0 52 cd 49 6a 42 fa 2c 83 d1 67 71 df 2b b2 00 17 58 6d 12 5f c3 77 18 f4 d0 1d ca d0 a8 ff 0c 7f eb 9f 45 f3 c6 5c 82 a6 47 d8 1b 44 01 5c 77 b3 7f 6e a1 c9 b3 b0 78 9e 7f ef 62 51 32 a7 fa 9f 02 aa 1f c5 84 b2 94 d7 4a 49 02 0d d0 14 45 a0 f5 40 37 89 f9 71 ea 25 0e 5f 3f fd d7 14 9d 78 a7 44 39 43 f6 f8 b7 dc 97 d2 0b 86 f0 2f bc d9 4c 5d be ab 51 97 9e b7 60 30 de ec 23 df 76 48 d9 de ec 17 a0 6f d9 c6 ad e2 19 cb 08 33 f2 fc ad 96 d1 25 94 cf 49 9c 92 9c 5e a7 24 47 9f 92 1c f3 94 e4 f4 3e 25 39 96 29 01 52 99 cf 87 87 e3 da 73 49 71 ed 56 1b a7 21 38 94 10 55 61 39 2b 3d cf d9 b4 e3 a6 f7 d3 13 d9 18 0c b5 a3 19 47 1d c8 ca 20 15 be 93 07 64 fc 8a 5d a8 e5 01 06 05 d8 2b 9d d3 83 a0 b1 50 3e 1e c0 bf d6 13 3d 19 2d 0a 8d 67 ac Data Ascii: HR~rRIjB,gq+Xm_wE\GD\wnxbQ2JIE@7q%_?xD9C/L]Q`0#vHo3%I^$G>%9)RsIqV!8Ua9+=G d]+P>=-g

2022-07-27 17:45:27 UTC 7904 IN Data Raw: db 2f 56 14 7c 42 05 3d 32 91 35 eb 63 61 a1 c2 69 fa 09 64 b8 55 46 9a 38 36 b6 21 22 15 22 0a e2 7d 0c 24 34 b4 e7 af db 2a a3 51 23 e9 1f b6 bb 8f 59 44 ef 63 8e 60 bb 14 15 1b 27 9c e2 62 58 fe 2c 56 b7 81 4d 23 6d 74 4e f6 c8 bc f2 51 b5 51 e5 80 0d f0 a7 5f 95 06 5d 05 ba 6d 37 d1 9d bb 08 93 83 51 4f e8 b0 5c 33 cc bd 76 98 4f 9d cb 78 5f e0 4b 93 a0 01 e2 2c d6 89 22 47 2c 7a 19 1f 5d ec 08 df a5 fb 7d bb 89 b3 e1 75 ca c3 f9 23 41 e3 e1 c4 c7 fe 5e 8b 73 1f 11 f5 27 f9 08 9f c8 00 78 15 2a f8 f6 fb ea 09 16 63 f3 30 af c5 f5 c5 5c 58 92 c1 fe 90 50 66 ce ad ba 86 eb c9 c5 54 f8 56 8e 41 c0 81 64 40 8e 5c e3 ed ef 6e 12 70 36 be 2e 26 30 e1 15 0c 3e fa ba e8 9e f4 4a 41 ee a4 57 1a 82 be e2 1f 8c 6a 0c a5 08 9a c8 1c 7f c0 f9 01 11 91 5b 23 04 ce Data Ascii: /V|B=25caidUF86!""}$4*Q#YDc`'bX,VM#mtNQQ_]m7QO\3vOx_K,"G,z]}u#A^s'x*c0\XPfTVAd@\np6.&0>JAWj[#

2022-07-27 17:45:27 UTC 7920 IN Data Raw: 1a a5 73 5a 48 18 29 b8 df fb 8c 18 55 ce df e5 d9 30 0b 05 25 27 70 1d c0 2b 75 d6 f4 e1 61 ed 6e 5d 63 01 7a 9c 43 f2 44 3f 94 47 7c bd 6d c8 af 7d 57 5e 9a aa 46 70 25 ec 60 8d 3d a5 8f 41 a1 76 76 ea ba b2 bb 7a f2 e4 f6 49 17 38 fa 0c 2b 31 1c 83 4f d8 d8 ff ca ea 4a 71 ca 9d 49 c7 3e 10 c3 1a 3f 6d 32 1b 4d 3b 8d 44 c6 ee 18 49 84 39 0e ac f3 f7 1c 36 d7 ff 8a 15 05 7e c0 ea 3f 63 2d ff 1b 29 b1 98 ac a8 9c fb 36 29 94 19 12 30 23 fd 3f 94 2b 3b da 78 ef f2 15 7c 83 f4 7a 1b fa cb 65 d3 e1 73 3a 86 13 6f 15 0c 07 eb 4c 9d 2e 09 e5 3a c9 28 d7 4e 11 ff c6 3d ef bc f4 d2 c0 13 78 70 f9 05 9b 55 b7 90 95 11 c6 c3 d4 08 ad 93 7b 7a 26 d6 5b 58 be 1c c3 94 cc 29 b4 be 05 8f d2 93 8d 82 74 92 99 7e 3a c3 10 d1 9b a8 a8 63 2e e1 a8 41 17 b0 08 ef 29 68 d0 Data Ascii: sZH)U0%'p+uan]czCD?G|m}W^Fp%`=AvvzI8+1OJqI>?m2M;DI96~?c-)6)0#?+;x|zes:oL.:(N=xpU{z&[X)t~:c.A)h

2022-07-27 17:45:27 UTC 7936 IN Data Raw: 54 c0 7d 33 c1 13 15 02 86 da 13 15 74 6f 4c f3 44 11 be bb 1c 2d c8 74 6f 41 cb 65 b0 6c 4d 0b b0 61 85 6a 18 86 d1 53 cb 88 fb c7 44 d2 4e b6 25 e2 99 03 f1 56 06 de 52 75 17 df 5b d2 bb 8c 1b cb 25 4f 54 89 6d 13 4a 26 96 d8 36 83 11 62 6f 0b b3 81 3c 9b 6e e5 68 49 41 79 6b 5a 2f 61 a9 c1 99 85 31 89 d0 55 e6 ff 45 94 5b 44 0b 5a 01 42 01 8f 2c 85 49 86 39 95 07 5f 8a b4 28 38 92 53 4a 11 0b 47 46 30 24 86 23 c3 19 52 8f 23 b9 0c a9 2f 7f 60 20 82 e8 51 f6 a2 2d b0 4e c4 c2 96 87 99 19 34 89 43 7f d1 a0 c9 1c fa 40 83 8a 39 d4 4d 83 a6 70 e8 19 0d 9a ca a1 36 1a 34 8d 43 8d cc 44 72 39 ca 3e 9d 43 f7 a2 18 34 83 43 67 a2 c8 06 78 94 7d 26 87 2a 35 68 16 87 36 69 d0 6c 0e ad d0 a0 39 1c 9a a5 41 25 1c 1a 13 45 34 c7 46 d9 e7 72 68 a8 06 cd e3 d0 47 1a Data Ascii: T}3toLD-toAelMajSDN%VRu[%OTmJ&6bo<nhIAykZ/a1UE[DZB,I9_(8SJGF0$#R#/` Q-N4C@9Mp64CDr9>C4Cgx}&*5h6il9A%E4FrhG

2022-07-27 17:45:27 UTC 7952 IN Data Raw: 18 74 87 46 2e e7 ab da 4b 79 65 1b 72 07 15 e5 d5 10 51 e4 0b 96 0a 24 77 67 2d b3 ca d3 25 03 1f c2 0e 2b 79 98 e2 2e 6d ac d6 c4 6a a5 f6 79 12 b0 e7 d9 d9 7a ee 5c d5 46 4f 2a 56 a6 9c c1 24 fd 5a 92 3a c6 ca f6 6a 97 87 b5 8a 52 4c 32 a0 75 1b bc 6a 19 6e 15 09 15 df d4 de 0e 95 42 0c 15 e4 9d 4d 3f 22 fd fd ca e4 88 30 ba ce 36 1c 43 85 80 5d 81 16 f8 96 44 ce a7 2c ad 8b 0a 1e 22 83 6c bb 54 21 ed 09 d8 2e a3 e6 b4 3d 99 25 b6 b9 67 c5 92 92 3c 40 d6 ae 93 4a f6 a0 ec e8 ee ba 57 41 ae af ff 5e eb 29 b1 5f 99 85 84 ec e1 f3 00 99 d8 24 4b eb 41 43 0b 23 67 8f f7 23 d8 c9 43 58 c4 95 da 48 58 6d 6a 7b 58 b5 de c7 80 7b ab b1 27 52 d6 c0 c2 dc 4f 0b aa 9f 69 45 4e 58 2b 91 d0 7d 5a 6f e7 7d 36 52 32 b0 d6 2c 1e c3 34 f7 17 90 c7 1c 3e 8e b8 77 f7 fb Data Ascii: tF.KyerQ$wg-%+y.mjyz\FO*V$Z:jRL2ujnBM?"06C]D,"lT!.=%g<@JWA^)_$KAC#g#CXHXmj{X{'ROiENX+}Zo}6R2,4>w

2022-07-27 17:45:27 UTC 7968 IN Data Raw: 53 02 43 52 a6 08 8b db 00 7a 57 fb 5d 5f 33 8c fc cb 72 72 6d ec 3e fd 30 a7 ce a5 ce 1f cd fc 28 9e 88 e2 86 33 21 5e d7 24 ff 7e ba ec 96 ef 47 b6 33 30 88 d5 78 90 69 db a3 39 aa bc 08 1b 9f 44 38 fa a8 64 70 e9 4e 9e 76 77 83 74 c4 d8 d0 1b 91 c2 ab 23 05 6e e6 e1 e3 43 b2 c3 fd 71 21 20 cc c3 a8 9b ec 94 1f 96 1f ba 0b 36 f7 03 02 29 a8 e3 cd 96 8a db c9 b9 de de 85 3c 17 7c f7 3f e4 41 dd bb 19 df a1 9a 83 1e 7e 28 e3 75 c0 a0 87 1d 0f 21 32 cd 35 2e 23 58 f9 9c 11 9d ea f1 bb 9b d4 e3 7b c9 ea 91 47 e5 b6 2d 44 3f 7c 83 8c 35 4a eb aa 46 9b e2 35 aa 4d ac 91 f4 53 d3 2e 2a be 3f e2 b4 0d 4c c4 b0 8b d2 36 30 02 21 aa 00 1b 98 66 45 11 96 de 50 ee 55 14 08 49 67 ed b0 f9 7f a4 eb 0e 1f 63 6a 28 3b 3d 91 1d fe a3 fc 7a bc 3d a0 50 15 01 e9 34 e6 47 Data Ascii: SCRzW]_3rrm>0(3!^$~G30xi9D8dpNvwt#nCq! 6)<|?A~(u!25.#X{G-D?|5JF5MS.*?L60!fEPUIgcj(;=z=P4G

2022-07-27 17:45:27 UTC 7984 IN Data Raw: 50 bc 5b f6 7f e4 31 14 07 c9 8f 4a 4e d8 7a 78 54 af 36 77 e0 8f 37 dc a1 09 d9 50 1d 6a 30 61 59 1f 61 52 54 a4 1b b9 dc 57 e1 6d 6f 6d a8 1f 94 00 ed 72 4d c7 05 d5 cc 32 3e a4 e8 95 10 b3 4b 5b 5b 5b 03 15 15 09 f4 4a 04 5d 5b 30 db 6c 98 92 22 02 59 e1 33 54 66 64 62 ed fe b8 51 a3 72 0d 36 3c df e3 c5 5b f3 8f fc 56 b7 ec ff cc 2d 7b aa 6e 2e ab ee fb 5a f7 f2 ca cb 4b ab 1a 4a eb 03 7a de ac 90 4e b1 36 9c 0a a8 3b 83 75 31 9f ed 19 28 a7 90 97 11 2b a7 80 30 fd 54 61 59 3f 8a 55 ce 57 7a a8 e9 63 f5 37 55 97 36 01 64 74 6d e5 f4 52 84 dc 6b b1 be 05 4a 0f b9 6d 65 69 b8 bf 2e d7 77 79 eb 02 58 dd 42 65 ec 15 f3 1e b9 75 4d be fa 52 5f 93 35 e1 f8 b5 ca d8 dd 22 56 df c3 b1 5a d3 1e 9f d7 92 68 fb dd 8b 55 2e 66 3d fc 9e cc 54 a6 68 95 cf 6d b0 c6 Data Ascii: P[1JNzxT6w7Pj0aYaRTWmomrM2>K[[[J][0l"Y3TfdbQr6<[V-{n.ZKJzN6;u1(+0TaY?UWzc7U6dtmRkJmei.wyXBeuMR_5"VZhU.f=Thm

2022-07-27 17:45:27 UTC 8000 IN Data Raw: ff c7 39 f5 0e 03 ad f5 d6 ba d2 ad 65 15 7a e2 e8 71 5e 09 fc 37 35 a2 1d fe f1 da f5 7a 93 60 14 98 f4 3b 37 a6 a5 7d aa 13 8b 1e c0 e2 42 d1 7c 98 48 16 a3 69 8c c0 cd a4 6e 8c a7 1c 7f c9 16 63 89 c9 b1 c2 ef 5a 59 c3 a6 54 e5 29 53 67 24 bb 85 71 09 44 5c 1b 7f 97 dd c2 2c 1b 32 b3 43 1b 7f c7 2b 2a 78 00 b2 e3 4b fc 07 23 c3 68 54 da 69 1a ce 29 2a 20 a3 25 4d 70 57 37 9a 7e ad 18 2d 54 14 06 e9 9e 3b 0b 95 79 1d ca 31 ac 90 4d 42 38 60 a1 bb ae 3c bd 14 43 e8 67 d3 3d ff ad 1d d8 c7 71 4d 8a f6 02 fe f1 f1 91 e4 1f 24 7c d4 71 ec 44 0d 06 8d 33 04 64 b8 18 cf b2 ff 26 46 0a e8 5c 9f e3 09 f3 f3 2d ab e7 5a a6 2e c4 fc 69 d4 b2 37 58 d1 8f ea 8c 34 fa ae af e0 bb fb 98 ba 2d 39 60 03 54 5b 35 a1 49 b0 c0 42 7e 0a 89 4e 24 a6 e7 a9 ae a8 a8 ab 2f 6d Data Ascii: 9ezq^75z`;7}B|HincZYT)Sg$qD\,2C+*xK#hTi)* %MpW7~-T;y1MB8`<Cg=qM$|qD3d&F\-Z.i7X4-9`T[5IB~N$/m

2022-07-27 17:45:27 UTC 8016 IN Data Raw: 03 79 88 03 bd 99 21 e3 d3 11 36 1f ff b2 ed 26 77 6e 34 39 7b b0 49 e8 fc ec 09 13 54 f5 2a 56 75 4b 15 b1 01 3e a6 30 8c e8 16 b4 fb 7e f6 af 18 6c 80 30 3c ce 15 79 f8 9a dd 58 a5 dc cc 76 e1 37 59 6f 15 e4 d6 96 eb b9 eb 2e e3 74 da ca 4a 1d ae d7 df 76 7b ff b1 fa 2e ba 4d af 1b 8d 56 bb 4e 4f ef 5b 59 87 90 05 4e 1a 87 b5 79 26 58 0b 69 11 dd c6 7a e5 59 66 7d 43 7f d3 d0 73 88 cf d0 90 23 6a 43 ae b2 d3 7a 12 f5 b9 a1 a3 03 50 cb ed 6c 18 65 5b a8 31 6d 38 bf a7 1f 4c 48 b6 a3 4a e6 54 54 69 e0 e4 fc 41 f5 91 1b 5e b5 61 01 3d 81 09 77 b2 5e 49 a3 2d 8a 4d 46 43 41 b3 d5 2d 25 04 e8 8c 6c cb ac c9 4f 45 1c 83 fe fb db 95 fa 64 c5 ba 9e 74 9c f4 98 10 67 0c eb 7d 90 68 a4 38 59 4b b3 ce b8 b5 bc 04 9c 52 a5 c0 5a 15 5a ab 0a b6 d8 b9 b8 33 86 0c 3b Data Ascii: y!6&wn49{IT*VuK>0~l0<yXv7Yo.tJv{.MVNO[YNy&XizYf}Cs#jCzPle[1m8LHJTTiA^a=w^I-MFCA-%lOEdtg}h8YKRZZ3;

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 83 of 114

Page 84: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8032 IN Data Raw: 4c 9e 43 3b e4 39 14 66 d0 d0 4c 60 2a 4d 88 34 28 1e 9e 8b 16 66 ec 0f 25 58 31 05 fa 15 73 97 d4 9a bb a4 d6 dc a5 6b 0d 42 76 50 3a ad 68 81 a1 21 7e ab 84 73 2c 38 cf e3 69 5c 47 4c b1 4f f1 bb e4 e0 5e 2c d6 33 bd b7 d2 ff cd 69 e9 85 06 99 1a 7d 3c ae 2f d8 fc a7 5b 05 79 ee dc 0d 29 77 e7 f4 1d a0 0c cf dd 52 83 8c 89 86 06 ab 5f bb 90 10 51 af 01 62 fd af 6c 0c 3c 25 3d 3f c6 b9 7e 32 af 44 9b fe ec ec 99 ac a2 3f f8 f9 f5 6c ae d3 d4 3e 4b 15 f3 ce 55 e3 c9 c6 39 a6 39 f7 fb 65 c0 ac 62 1b 64 71 6e 04 c0 ed 17 04 2e 01 0f ea 3a cd d5 3d b2 1e be 33 49 54 44 55 1c 1f 24 5f a1 75 0e 4f e2 fe 7b 8c 10 02 74 17 a0 f5 6b f1 45 12 6e e7 0f 0a 9c a3 ad 13 97 88 39 5b 66 c4 10 48 a5 25 f7 24 ce 91 2e 70 9e c3 32 e5 6c 16 3f 2b e3 b3 1e 8b 6b 49 1c 45 fb Data Ascii: LC;9fL`*M4(f%X1skBvP:h!~s,8i\GLO^,3i}</[y)wR_Qbl<%=?~2D?l>KU99ebdqn.:=3ITDU$_uO{tkEn9[fH%$.p2l?+kIE

2022-07-27 17:45:27 UTC 8048 IN Data Raw: 65 2c e2 8b ad d6 15 7b 6c de 7f bf d8 59 89 8a 9d fb 7f 0d 6d 55 a2 62 e7 fc df 40 8b 2c 76 b4 7b 9f c2 74 b6 91 ea 24 28 15 71 58 17 8d 77 8a 89 74 b6 a5 58 4c 38 4f 72 50 c3 5f 58 3a 8a 0e c0 a3 28 3e 5c 65 a8 e1 e7 4c 95 30 23 a2 ca ca 6b a6 d4 34 94 d6 eb 98 3e 59 3a 03 e1 ab 0a c3 81 1d e5 de 25 ae 30 9c 74 c3 81 95 18 84 d2 76 e1 d5 4c 7a ba 49 f0 6c c3 4b 8e 0e dc 20 d2 d3 47 c9 bc 5a f6 d2 a6 60 55 59 5d 5b 5b db d4 61 09 78 b5 9e 33 43 23 de 35 fd f0 f1 67 33 6f 13 d2 ed 93 34 cf e5 86 b6 34 58 eb ac 53 aa e2 76 bf 77 34 db 80 4c 11 bd 40 34 cd 38 89 c6 01 22 24 fc 20 c0 f6 20 00 e4 78 7b a3 50 f4 02 6f 94 7e 52 0c bd 88 d4 80 17 88 13 8c 8d e6 84 f9 b8 e3 bf c0 73 4f 33 02 e0 4d b6 a1 dc a1 3c cc 1a 3a b4 72 52 e9 32 61 92 fe 7d fe 44 65 4b 19 Data Ascii: e,{lYmUb@,v{t$(qXwtXL8OrP_X:(>\eL0#k4>Y:%0tvLzIlK GZ`UY][[ax3C#5g3o44XSvw4L@48"$ x{Po~RsO3M<:rR2a}DeK

2022-07-27 17:45:27 UTC 8064 IN Data Raw: ad b1 8f 1a 8e a7 9c f9 90 b5 c1 60 dc c0 47 98 8d 19 39 58 bf 52 d7 e8 44 2d d5 35 ea 3c 36 0c fa dc f3 fd f0 a0 ed 8b 25 70 a6 0c 68 a5 fd e6 6b e8 4a f8 b8 eb b6 50 6b ba ed fd 7f 68 21 09 cc 78 4f 4b 15 47 bf 6f a1 df 17 df 66 5b 9a 4b 6a f3 81 5b 93 86 b2 f0 ac 08 ff 57 95 b2 08 7f f2 ed 9d be 2e 89 08 f8 c3 59 ea a8 0f ba d2 4d ba ce 79 66 24 ad 9a 9b 14 e9 96 0a ae f4 c0 6c f2 ec ab e2 70 f9 d7 94 f0 b6 f7 50 17 5f b6 1e a7 04 74 bf dc 1c 4f c5 52 ce ad b7 ed 7c 9e 83 b9 d3 49 98 9c bc c1 db bf f4 69 1c 97 87 59 34 b8 c0 32 06 f7 47 09 fb 5a 2e 0e 46 e7 43 4e bc 68 8c 98 c4 54 0c cc 68 95 88 f9 0e 5f 7a 9a 01 f3 3b e0 d3 fc d1 31 76 38 ae 5b 42 10 a6 c2 84 12 fd 72 b7 ad 4c 7d 01 a2 8a a1 8e 1b c3 6c 37 86 69 6c a1 2a 8e 73 1d f5 05 02 80 36 5c 9f Data Ascii: `G9XRD-5<6%phkJPkh!xOKGof[Kj[W.YMyf$lpP_tOR|IiY42GZ.FCNhTh_z;1v8[BrL}l7il*s6\

2022-07-27 17:45:27 UTC 8080 IN Data Raw: f0 6b c0 01 45 31 f0 ab c0 01 c5 10 e0 57 80 03 8a 7d c8 b7 6d 90 0f 28 4e 82 7e 0e 32 4f 72 2c 06 7d 29 ca 05 50 ec 85 fc 6b 90 0f 28 96 20 de e5 08 0b 28 f6 43 cf 89 e0 07 14 13 10 76 21 f8 01 45 39 c7 41 f0 00 8a 22 c8 39 89 b0 80 62 0a ed 37 f6 69 90 b3 1a 79 32 0c 74 40 71 94 36 0c c2 02 8a d9 e0 bf 05 99 80 62 16 f0 3b c0 01 45 0d f0 db c0 01 c5 5c e0 0f 80 03 8a 6a e0 f7 80 03 8a 2a e0 8f 80 03 8a 4a e0 0f 81 57 72 0c 82 9e d7 11 17 a0 d8 c5 b2 40 b9 03 8a 8b d0 e7 63 94 3b a0 18 0b fa 70 e0 63 d9 c6 41 5f 8b b0 80 e2 73 e0 41 b6 59 e0 3b 90 ae 5a c8 01 14 f5 d0 f9 0a 6d 75 e8 bc 14 f4 06 da d2 a0 2f a1 1c e6 0f e4 4c 46 d8 2a d0 27 33 bd d0 e7 73 c4 bb 9a e3 05 f8 6b 20 1f 50 ec 63 ff 06 99 80 62 07 f0 b5 b4 43 80 8f 84 fc 9b 90 0f 28 1e 21 6c 1d Data Ascii: kE1W}m(N~2Or,})Pk( (Cv!E9A"9b7iy2t@q6b;E\j*JWr@c;pcA_sAY;Zmu/LF*'3sk PcbC(!l

2022-07-27 17:45:27 UTC 8096 IN Data Raw: c1 20 0a 09 f4 22 09 08 28 fb a6 a0 b2 aa 28 f9 9f 53 75 97 aa 5e 90 f9 7e bf ff 4f c9 bd b7 ba ea d4 a9 ed d4 a9 53 67 11 a7 08 ef 08 1b e9 98 7e 2a 7c 28 6e 15 c9 ab a0 c8 ce de 58 2c 64 c0 88 2c 4a 55 02 6b c9 ea 89 43 3a 2b 36 fb 2b ba c4 e1 b1 42 7c 3a 22 85 b8 5b 16 e2 de 5b 88 3b 6f 21 52 8c 42 dc 75 0b 71 c7 2d c4 25 55 88 0b b2 10 e7 7d 21 2e 86 42 dc 64 e9 9e 6c 7e 5a 28 78 36 5d 1e d6 0c 3c f9 21 bf 03 c3 01 4c 50 26 f6 dc 16 f5 58 b0 0b 8e 05 36 e0 85 3f 9e 50 fa f1 04 9c d0 a7 8c 95 58 b5 d4 6f aa c4 da e1 b0 54 89 08 c0 59 a9 f2 59 e2 13 a8 12 b1 c0 47 0a dd 28 15 d1 93 50 69 31 d2 a9 80 a9 0b 2b 2b 11 47 a4 06 31 19 88 17 50 cc 90 26 1d 9c 90 5d 47 57 25 52 93 0c 22 72 45 75 07 05 0c a6 2e 98 6f 0f 4e 28 09 4e d0 2d 20 3a 2c a4 7e 4c af 7c Data Ascii: "((Su^~OSg~*|(nX,d,JUkC:+6+B|:"[[;o!RBuq-%U}!.Bdl~Z(x6]<!LP&X6?PXoTYYG(Pi1++G1P&]GW%R"rEu.oN(N- :,~L|

2022-07-27 17:45:27 UTC 8112 IN Data Raw: 7c 92 97 54 7f f7 5c 49 11 3b 83 d5 f0 34 8c a5 d1 34 6a 69 44 0c cb ba 8c b6 da bf 53 c3 32 68 14 1a b0 00 86 c4 b0 ec 09 81 58 18 cd 6d 23 e6 30 7f 21 16 23 d4 74 ba a3 be a3 b1 c2 20 76 f0 71 f4 ae 8d 6b 0e 03 78 52 73 98 2d 57 f4 f1 83 26 cf 74 3a fc 51 b6 bf 45 4b a2 c2 f8 97 8d 57 f4 ec b3 85 f7 ec d3 4c d7 f9 7f 6b 06 2f ca 25 1d 87 bc e6 a3 05 97 38 ba 05 d8 9a ba 3a 1b 4d d7 dd 5d 3e fa 39 c9 fd 8a 03 c3 b0 01 19 82 34 f7 0e 23 ba 18 cb a4 39 42 ee 17 71 9d af a2 de 75 e6 b7 11 97 b4 2f 0a aa 6f 35 65 66 27 88 4f 27 57 37 0c 5d 43 46 44 e9 8d 79 82 bb ad 45 cc 2f c8 d3 a1 b9 fb a4 1e 71 54 44 4c c6 0b 65 4b 91 0e 93 88 56 f2 4d 72 ee e9 cd 82 7b a9 96 fb 45 2d b7 ea 1f 73 41 9b ec a1 99 bf dd 1e f0 e6 af a3 29 ae 42 ee 42 a5 9b 7d 78 11 bc b0 4d Data Ascii: |T\I;44jiDS2hXm#0!#t vqkxRs-W&t:QEKWLk/%8:M]>94#9Bqu/o5ef'O'W7]CFDyE/qTDLeKVMr{E-sA)BB}xM

2022-07-27 17:45:27 UTC 8128 IN Data Raw: 36 cc 2f 38 1b 9e a3 b0 e1 39 0a 1b 86 0b f8 21 b2 e1 63 06 ec 0a d9 30 d3 22 55 e9 b7 19 39 f1 c8 74 9b 0a 08 39 58 7e 89 58 ae ab d0 ce 19 f5 95 67 af 11 de 36 88 2a 56 97 22 4a c1 d7 c9 0c 7e 3d 4a 7d 83 38 87 be b6 ad 82 f8 75 5b 45 02 e7 8d f3 6b f8 05 fc 7a 0e e7 d7 f4 7e c1 51 5d 50 49 e5 d7 74 09 85 9c 5f 0b 0a 0a 67 db 2f 31 3c 1e ad 67 c5 a3 09 99 1d 69 ac 98 95 aa fc 50 61 c5 a5 02 2b 2e cd c5 8a 4b b3 b1 e2 52 85 15 97 66 b2 62 0e 82 8e 15 0b 00 b0 75 36 3a 38 da 7f b8 7c f4 8f 55 f6 7b 45 2a 95 74 fc 88 b8 2e e8 4c 7a ae bb 59 79 d5 2e be 64 f5 6f 59 1d ba c8 31 05 e8 d6 45 78 0d 6f 15 46 23 02 70 25 f8 ca 78 01 4e 97 78 07 40 27 83 a5 01 4e d7 4a 45 22 a7 35 7a 95 71 5f f8 f2 3d 4c c4 ab b5 e6 61 8d 7a 69 1d e9 de eb 57 98 32 8f 59 2e 19 0b Data Ascii: 6/89!c0"U9t9X~Xg6*V"J~=J}8u[Ekz~Q]PIt_g/1<giPa+.KRfbu6:8|U{E*t.LzYy.doY1ExoF#p%xNx@'NJE"5zq_=LaziW2Y.

2022-07-27 17:45:27 UTC 8144 IN Data Raw: 42 7a 01 4d 35 55 d6 c0 23 b8 6e c2 0f f1 12 3c 5e 44 97 63 b4 80 0d 50 fe 80 86 72 4e 3d ab 2b aa 0a 4a 87 46 5a e9 d4 ba 80 22 8f e7 d7 54 15 86 0b 5a e0 57 f7 d2 51 c8 5d 73 d0 77 ee 4a 06 bf c2 5b b8 30 74 9c a6 10 de fb 38 e1 07 0d 60 0d d3 78 8b 26 37 c1 0d d3 b9 98 83 45 49 28 8e ee 7d 20 c6 3f b2 14 7d c7 63 ea 05 5a eb 26 8d b4 86 3e ea 14 b5 b9 87 0b 2a 84 f6 01 75 ae 2f 10 c7 9d 41 9c 5f 51 1f d1 6e de ec 74 bf 86 51 07 39 89 0d e6 cf c5 51 5b f4 37 c1 f9 4d 47 5c 66 e2 9e 3c 9f 07 1f 41 d6 ac 40 c7 5f 53 8d 46 ff 10 99 50 ae 5e 27 d6 42 57 7e af e8 15 e3 db 21 53 9d d4 d9 5b be ad 04 ba b1 6b ba 71 fe d3 84 af 7c ed 2c 25 58 56 79 f8 5f 15 79 53 53 1e da 95 c7 37 4f 61 3b 62 1a dd 21 e3 16 be 14 0b 0f c0 24 f2 af b4 c7 d1 a9 5c d8 3e 69 a5 dd Data Ascii: BzM5U#n<^DcPrN=+JFZ"TZWQ]swJ[0t8`x&7EI(} ?}cZ&>*u/A_QntQ9Q[7MG\f<A@_SFP^'BW~!S[kq|,%XVy_ySS7Oa;b!$\>i

2022-07-27 17:45:27 UTC 8160 IN Data Raw: e8 c6 93 08 01 de c7 1d 0c 90 84 2b 17 bc e6 15 17 e8 1f 56 3e c3 38 f6 f2 8a bf a3 45 e2 d0 85 27 96 c1 44 33 b0 e9 36 1a c8 d8 36 1c be 3c 29 26 e3 03 84 37 59 ae 73 d5 0a aa b3 4c d4 69 7c f8 60 0f 7d 30 80 f8 70 0f 07 42 aa 1c c3 f9 d8 96 dc 40 7c 4b eb 21 55 eb 21 51 5c 7c 13 16 c7 3b a9 a0 07 cd 78 17 60 08 31 84 aa 54 5b 4f 0f 69 b8 ed 20 dc 42 77 f3 81 df cf 07 3e 1f 5e 0e 31 46 8b e6 50 03 1c 55 0e 5c 08 c2 0e b1 4c 4c 82 51 0d ab 86 78 57 8b ae a4 65 43 bc b2 a2 ef d0 42 21 5e 2d 38 9a bc 6f cd 57 c5 bb 55 5f 39 6c b4 72 d8 9c 8e 6f dc 36 34 64 bb e5 d4 10 fc 35 9f 1a 5a 75 6a e8 bf 87 86 20 8a 1d 65 2b 2d 6b 2c e4 5f b2 cd fe 94 fd 39 3b 05 0b f7 f6 e3 69 72 7e 7e 1c 9e 4e 8b 92 80 87 65 a7 35 3f 3f 09 01 b7 4d 49 c1 23 cf a6 ec 83 87 0d 52 ed Data Ascii: +V>8E'D366<)&7YsLi|`}0pB@|K!U!Q\|;x`1T[Oi Bw>^1FPU\LLQxWeCB!^-8oWU_9lro64d5Zuj e+-k,_9;ir~~Ne5??MI#R

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 84 of 114

Page 85: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8176 IN Data Raw: 9b 9b 2d 83 cc 1c d8 18 a1 7a 60 28 23 c5 7d 65 dd 87 8f 58 80 01 43 3a f4 b3 17 53 c0 4f cb 44 3c 42 9f 10 ab d6 26 b3 24 2d e6 9a 8b 64 41 5c 67 42 e9 2c d6 9c b7 c3 1e 16 be 45 7f b1 d2 89 c4 6c 09 57 99 f8 4d ca c9 a7 6a b8 9b e8 e0 5a 8d eb 8b c6 2c db 1c 48 5e be 25 94 94 c4 8c c7 fd ed 46 77 31 52 10 1d a9 6c e3 3a 38 ff 62 54 61 6e bf ec 5a 83 24 a3 52 af ad 18 fb c5 32 a7 1c 43 6d a3 c2 1c ae d0 54 82 0a 4d 28 2c 89 a1 12 40 a1 8d ab 20 94 a0 0a 02 54 b1 94 d3 f1 4b 8d 77 a0 2f 3c 35 2d e3 35 15 5c 41 27 4b d2 32 0e ba 49 8a 76 0f bf 0d 95 7a bb 45 67 ab 0e 51 a7 df 8d 86 ce 57 c9 16 e8 d5 95 3a 2b 3f c5 ad d3 7a 67 f4 cd a8 ae c9 e8 ab 10 b3 c7 ca fa 91 5b 79 9c 37 f9 3b 23 2c e5 65 6d bb 51 9f fd 46 bd 84 67 0b 35 fa 09 d2 ce 75 fc 8e 14 90 c9 Data Ascii: -z`(#}eXC:SOD<B&$-dA\gB,ElWMjZ,H^%Fw1Rl:8bTanZ$R2CmTM(,@ TKw/<5-5\A'K2IvzEgQW:+?zg[y7;#,emQFg5u

2022-07-27 17:45:27 UTC 8192 IN Data Raw: 51 07 41 c3 27 65 a9 dd f3 a7 7f 5a 85 28 03 c0 d3 08 a5 43 30 79 69 f8 b0 2f e1 b4 70 4a 4d f4 3d 29 ed 2d d3 64 7c a6 71 7c 3e cc 92 f1 39 8c 54 52 62 9f 67 9b 8b 8e cf ff dd 30 55 02 be 46 38 0f 58 a4 80 10 b1 23 97 2b fd 81 2d c4 7f cf ee d7 83 48 de 70 43 fe 1b b4 49 1e c1 4b 6d 6c 9c 76 a9 fd 0e b7 97 d8 b8 db 54 7e 39 ed d3 a6 96 55 38 4a 47 48 d9 5b 7f 2f 27 f8 9b a7 06 72 f6 d3 85 f0 28 bb ba dd 87 06 07 41 a7 18 d1 f1 2d e3 fe 51 03 d7 80 9d fc 1a b0 0b 1f 3e 9f a5 e6 ec a6 fb c0 f7 cb 95 24 b8 c2 fd 81 ef 2b 26 c6 93 40 7d 22 e6 b9 a2 0b dc 12 e3 02 97 6c ba c0 bd fc 12 32 da 47 e5 0b dc 31 44 37 21 e1 41 83 ef 29 2b ae ae 2e f0 b5 b5 86 0c 96 c8 d0 de 83 d8 e2 c3 5e 7c f8 e0 6d ea 08 a0 7d 1c 87 2e 31 f1 37 6c e8 0c 1d 7d d7 cf 7a 84 da 11 9d Data Ascii: QA'eZ(C0yi/pJM=)-d|q|>9TRbg0UF8X#+-HpCIKmlvT~9U8JGH[/'r(A-Q>$+&@}"l2G1D7!A)+.^|m}.17l}z

2022-07-27 17:45:27 UTC 8208 IN Data Raw: d6 a9 b3 53 ca 97 2b 9b dc 27 a3 03 1a 7a 27 a3 dd 73 a2 61 3b a9 c4 f7 1d e8 17 d1 91 35 39 0e 17 ec a7 0c bd fe b2 73 40 c6 8e 75 d6 b3 48 40 f0 33 09 c1 cf d9 18 64 9a e4 96 87 f7 6f 0d 21 b7 84 1d e3 d1 65 b1 36 c0 2b 19 7e cb 5e ae c0 53 e6 72 45 d1 f0 5a 8d 92 9c b8 78 97 c9 9e fa 50 cc 68 49 c9 b5 dd 48 9e 1d e8 78 74 eb 8d aa 7b 4d 1c 8a 2f e0 23 25 a7 79 19 ce ae 35 88 99 12 fb 3b 55 bb 64 ca 9b fc f7 1c 40 f6 e2 6e 43 1b f2 ad 78 ac fa ec 39 31 54 c1 67 e4 98 be b6 49 0c 73 b8 0e 67 52 6c 5c 7f 49 36 5a fa e6 9f 42 e4 39 27 23 92 97 69 59 7f 81 7b 57 7c fc fd 46 86 77 14 48 04 db 14 18 76 39 39 4b 02 2c fa 60 ce 52 7c d8 38 47 cd 59 46 e6 05 eb 99 78 03 b5 8c e2 c1 20 c2 e9 25 aa b5 e6 2c 51 73 de 46 10 f8 f0 0e 81 f0 37 69 8e ee e4 6e 2e 5c ee Data Ascii: S+'z'sa;59s@uH@3do!e6+~^SrEZxPhIHxt{M/#%y5;Ud@nCx91TgIsgRl\I6ZB9'#iY{W|FwHv99K,`R|8GYFx %,QsF7in.\

2022-07-27 17:45:27 UTC 8224 IN Data Raw: a9 a1 20 fd 7f 73 58 b7 f6 de 92 2c 38 6b b1 38 a5 e3 49 bc be 4c b3 1e fa b6 73 b8 85 67 16 3c 0f 37 95 69 9e 59 0e b3 17 14 10 bc 85 02 82 de 99 8a ad 1b 37 2d d0 1e 2c df bd 9b 16 cc 74 f8 db dc b4 08 90 c2 bb 69 11 32 31 37 2d 74 06 6c 2a 0b eb a6 05 db 90 f1 36 fc 19 1e c3 dd b4 c4 c8 6e 5a b6 e8 9f 74 37 2d 1b f5 4f 92 9b 96 98 50 37 2d 31 61 dc b4 c4 74 e3 a6 65 41 b0 3b 37 2d 06 ad b0 f3 cf cd 53 3c eb e7 a9 19 0b 83 aa 52 92 de b3 17 33 d2 a3 cf ef f0 cf b8 67 89 e5 48 d2 f2 67 8c 05 9d 6b 9f 57 88 b6 8d 86 c4 85 09 51 fc 9e 77 b9 e4 05 12 ce a5 05 b9 d1 ba c8 45 17 c8 a0 30 46 1f 55 28 8b 39 1c 87 d9 98 28 06 d1 1e 69 f4 5e 52 ca b7 48 65 de e5 1f 6e d0 f3 4c 94 e1 79 26 ca ca f3 4c d4 8d 78 9e 99 d9 40 06 53 af ca 0e 2c fa bf 3d 3f bc 1d 0d 1c Data Ascii: sX,8k8ILsg<7iY7-,ti217-tl*6nZt7-OP7-1ateA;7-S<R3gHgkWQwE0FU(9(i^RHenLy&Lx@S,=?

2022-07-27 17:45:27 UTC 8240 IN Data Raw: cd 52 b3 d7 da 93 9d b5 7e d5 f5 7e ad 7a e7 b1 e8 b4 b4 14 5b e6 5a 7b b4 1b 7e 02 5c 4f a0 80 32 c2 fe 98 34 b3 5f 4d bb 3f 2c 9e 58 97 17 6b 07 88 57 6b d5 34 17 54 93 35 e7 b7 76 34 d5 61 b0 7e 2d 9a a5 5c ec 37 c2 ec 99 47 f0 89 31 0d ca c2 7f 9b 06 34 63 c1 6f 6d bd 60 8b c7 d7 cf 46 ab ce d9 50 c7 7e b9 8e 53 ac 8e 5f 31 6e c9 18 d5 bf 6c 5b 21 8e ea 9f eb 21 22 c5 2a 00 a6 58 c5 25 af ea 9c 03 55 f8 e5 2a be 60 55 fc 97 29 c4 5c e1 df d5 70 9c d1 60 a9 16 00 2b d6 72 1e 6a 99 0b b5 1c ae 55 53 85 5a be 44 f9 19 35 84 5f b1 a7 69 11 46 ad 17 55 a9 8a f3 72 15 e5 40 ab 79 50 c5 41 b9 8a d3 ac 21 d9 26 7f c9 d7 7a 7d 11 fe 90 21 55 53 2e d3 eb 14 54 33 1f aa f9 48 ae e6 0c ab e6 65 59 5d e5 d4 23 97 a4 63 e4 2d 96 3d 72 4a ae 61 3d 0c ac b7 a0 86 9a Data Ascii: R~~z[Z{~\O24_M?,XkWk4T5v4a~-\7G14com`FP~S_1nl[!!"*X%U*`U)\p`+rjUSZD5_iFUr@yPA!&z}!US.T3HeY]#c-=rJa=

2022-07-27 17:45:27 UTC 8256 IN Data Raw: 6d 0f 73 97 b0 8a fa 06 9c 5a 66 e2 7c e7 04 81 6c 3a 9a 59 f6 fe 3c c3 9c b0 df b0 e9 09 ad 45 df 05 9c 94 9d 19 bf e1 6e b8 43 c7 8c b3 8f 6b 52 ab ab 4d 7a d0 1e cd 90 be d3 e9 a2 48 1c a2 53 bb ea 55 73 77 7a 8e 34 68 69 e8 e7 00 e8 01 a7 dd 64 5a 1c fd fb 0d a5 72 0d 17 b4 3d 53 ef 53 0d e4 22 37 9b 0d 86 3b b4 f8 bb f4 60 0a 34 fa 1d 3d 6a 00 10 25 1c 00 8a 08 47 b9 39 38 a1 67 64 dc 4e 7e 21 0b eb b5 20 07 f6 a1 55 d5 cd d5 35 26 36 d7 5d 73 10 73 74 8e c0 29 3a 23 e3 66 3c 49 24 6b d6 60 4b cf d8 71 c1 5a 71 45 b7 69 57 6a 42 83 b8 44 a9 0d 47 56 46 d6 9f 4c b1 f8 87 ec fa 95 81 a4 6f 9b 03 25 c6 b1 1a 85 26 14 02 1e 9e 66 b3 69 12 b3 1a ed 49 64 9a d4 de 4d 11 d5 ff c9 74 ce f7 fb 1f 15 cb f3 99 1c eb 85 ae 98 61 74 22 02 90 e5 cc 3c 00 03 cc 21 Data Ascii: msZf|l:Y<EnCkRMzHSUswz4hidZr=SS"7;`4=j%G98gdN~! U5&6]sst):#f<I$k`KqZqEiWjBDGVFLo%&fiIdMtat"<!

2022-07-27 17:45:27 UTC 8272 IN Data Raw: 11 95 f5 2e 0a 7a 62 d2 3d 6a b0 9e f9 57 cd 56 8a 7f af a2 45 17 a9 0a 7e 11 57 5a 4d 56 2d ba 2f 40 5c 34 fd 89 6e 6d 85 ad f1 a4 bb d8 ec be c3 82 8b d2 59 a0 16 c8 9f 07 d6 2b 5e 9a 40 5e d0 dc 13 35 65 5c fc 8d aa 2f a0 f9 93 1e b6 7a 8e 33 f7 05 46 7f 78 4e 33 76 9e d0 ca e0 13 6d 3e 91 6b f4 c2 26 d6 50 b9 d5 8d ba af aa a5 b5 3c cf 5e 8f 8f 5e 5b af 15 b7 a5 8f 6c 4b 77 94 c1 23 a8 a4 d1 bb 12 dc 33 d3 bd cf 9e d7 ca 76 25 8c de 2b be c0 13 12 94 6c 48 c7 4f 77 30 9d b9 ba 82 6c df 0f 10 67 71 83 99 15 ae c9 fb 91 31 77 cb b9 fe a7 d0 57 ad a4 05 3f 08 68 bd f4 f8 84 bf ab 16 a1 a6 3f 12 92 a8 d3 5c 95 8d 86 64 a1 32 f8 33 7a 5d bd 96 5d 06 7f 98 bb b0 e2 55 f1 45 ab e2 1d 2c 8e 91 7b 81 cb dd a9 53 57 bf 9d 3a 7c 2b ec d4 b5 a2 7a 0c fb b9 36 ae Data Ascii: .zb=jWVE~WZMV-/@\4nmY+^@^5e\/z3FxN3vm>k&P<^^[lKw#3v%+lHOw0lgq1wW?h?\d23z]]UE,{SW:|+z6

2022-07-27 17:45:27 UTC 8288 IN Data Raw: 8b 9d fc b7 98 8b 7d fd af 9a 8b 7d 6d e7 41 79 7b cf 1e 94 bf a7 bb 0a 7f 17 93 93 cc ba 36 65 7d 42 ae 1c d3 99 61 76 d9 4e 90 8e 90 77 f5 3a bd 6c 07 b1 96 2a 1c ff a4 ee 70 df e0 5d 0b c2 e5 dd 4b a5 46 7a 3d 6d bd ed eb d5 48 fd 8e 90 b1 1f a8 ad c7 ff 2a a6 fe 39 62 17 de ce 23 5c 0e e1 24 e8 dd e1 2a db 66 cf c8 eb 09 b6 8c a8 af 05 23 f4 a6 f8 59 10 f6 e8 84 c4 85 5a f8 a5 83 9f 54 ff 91 71 92 28 3b fa ca e7 60 c0 49 c8 bb 67 9d 3e 07 56 63 2e e8 ae e3 8c c3 e9 85 63 e3 35 f8 0e 35 35 b7 6a f7 c0 0f f4 3d 84 a2 3b f1 76 58 98 e3 93 48 3b c1 05 c9 07 6e d1 e6 c6 13 c7 c6 0b 28 54 c9 0e 57 72 7f fa 3d 9c 92 de 11 3e 47 1b ef a7 ba 6a e4 fd cf 3e 77 29 fa e4 a0 64 d3 23 dd dd 36 6d 5a ce d3 16 f8 95 c5 62 f0 ee 94 f1 ea d2 25 4f 5a ba 30 a0 f3 08 34 Data Ascii: }}mAy{6e}BavNw:l*p]KFz=mH*9b#\$*f#YZTq(;`Ig>Vc.c555j=;vXH;n(TWr=>Gj>w)d#6mZb%OZ04

2022-07-27 17:45:27 UTC 8304 IN Data Raw: 0a bd 23 77 a5 30 24 fe da a4 50 e6 f5 fe 1d e8 a3 34 d4 a1 05 f0 1d 28 80 a6 2e 0f ff 42 f3 56 7a 86 d4 7b c2 1d e4 ad b4 8f 0c 84 38 36 57 5a 5f 54 cd aa eb 1a 06 f0 04 a3 b9 54 5c 16 bc 46 af a5 30 10 ba d7 d2 d7 82 d1 5e 4b a9 22 ef 59 d9 6b e9 c6 2d 56 5e 4b cf 18 5e 4b cf a2 d7 52 e8 ff b5 78 2d 3d f3 0f f1 5a 7a f6 eb 7a 2d 3d 6b e5 b5 14 46 61 40 af a5 91 0e 0a d7 1b 22 c5 14 4e 9e 64 d5 94 34 35 bb 96 57 8c 8a 29 8a 0c 7b 97 3b a6 54 2d 77 f4 9a 78 7f 53 31 56 93 63 73 4a c8 b7 3a a8 64 17 74 24 d1 43 24 e7 ad 12 5b c1 f6 7b 42 be bd f9 70 a9 e7 bc 30 8d d9 10 ed ee 9b ce c2 de c5 8e 29 39 2b 4b 6c 39 d5 8f db 72 e6 f8 59 c1 3c 0f 65 4f 1f 86 6e 0b 8f fc 97 fb 9d 67 78 98 64 ff 9a a0 82 b6 79 94 08 24 81 9e 18 72 37 dc 11 f2 c1 03 86 8f 0e 45 7c Data Ascii: #w0$P4(.BVz{86WZ_TT\F0^K"Yk-V^K^KRx-=Zzz-=kFa@"Nd45W){;T-wxS1VcsJ:dt$C$[{Bp0)9+Kl9rY<eOngxdy$r7E|

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 85 of 114

Page 86: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8320 IN Data Raw: f6 7d 16 da 13 17 7f 53 da 40 69 5a 3b 01 2a 15 a8 53 de d5 a5 57 c5 58 6f 14 74 c0 10 9a cb 72 72 b3 1d 05 1f d3 b0 fb 18 46 13 2c ea 60 5c 9d 81 9d e7 b0 0e e6 c2 53 da 70 fe f4 95 cc 11 ce 5f bd 96 e1 b4 12 6c 27 bc c6 e1 36 e6 bb 63 76 bc 17 5d 4f d8 b7 b0 2f 0f b0 05 33 43 fe 84 52 fd 62 c3 00 47 86 5b a4 2e 1b 80 94 a7 b7 93 e2 e4 87 3d 85 c2 51 51 de a1 ac f7 24 cc 00 6b 60 12 be 6c 2c bc 67 70 3a 7f 35 83 4d e5 46 2d fc 95 13 f4 59 29 ca dc 61 4e 3a d2 c4 91 91 83 cc ea 39 45 7a 66 2f 9b 79 07 38 a8 6b 17 b8 f3 ea 1a ee b5 81 1f c9 4c 34 49 38 fb f9 5f 72 8f c1 7a fe 39 b8 c7 82 7c 74 e3 de ef c7 8c 1b 11 ad 3f 7a a6 5d 8f fd 19 52 ce b7 ff 35 21 ae 07 73 9b f3 74 d8 ff 6c bb 6e d7 12 fa 1a 8e f6 07 e9 b0 ff bc 7a d8 7f 5e 1c f6 37 59 0f fb 67 d2 Data Ascii: }S@iZ;*SWXotrrF,`\Sp_l'6cv]O/3CRbG[.=QQ$k`l,gp:5MF-Y)aN:9Ezf/y8kL4I8_rz9|t?z]R5!stlnz^7Yg

2022-07-27 17:45:27 UTC 8336 IN Data Raw: cd e5 bf 8e 8d 63 6f a1 30 97 bf c9 62 61 71 ab 9a 95 4a fb 53 63 25 66 2a 79 32 71 4d 26 38 0b 63 3a cc 58 8d 73 58 26 54 1d c2 85 ac a5 ae 06 5c 13 69 49 bf 35 57 dc 86 69 af fd 9b 2f f8 bc 47 8f ad 9c 47 57 99 91 60 c6 d2 b8 9e 17 d1 34 98 e6 74 23 8d 46 9c f4 52 52 7f af 07 05 c3 98 33 b2 78 ef 92 5c cc bd e7 a1 aa 6c b2 94 da 36 5d d3 0f e7 8e c7 f9 82 ad 2c e4 db ca 67 60 4c fa 20 ce b7 70 93 99 84 96 de 28 c1 94 d4 1f 19 83 3d ab b5 7c 94 7b 74 75 a0 b5 87 51 19 f2 6d c3 49 b2 e8 cc f0 50 38 ff 2d 3e 45 2f c0 c5 59 4a ea 1f 85 7f b6 3b a7 94 55 d6 5b 22 e9 99 0e 3f 14 6b f2 c4 58 2d e4 9d 39 49 23 7a 79 1b e6 30 cd ff e6 74 7e 17 f2 c1 15 59 df e9 39 e0 36 9c b7 76 0e 63 2e 72 71 7e 1e 27 a9 94 d4 1d 9a 25 82 d6 e2 f9 4f 2b bd b8 52 f1 d0 03 c2 be Data Ascii: co0baqJSc%f*y2qM&8c:XsX&T\iI5Wi/GGW`4t#FRR3x\l6],g`L p(=|{tuQmIP8->E/YJ;U["?kX-9I#zy0t~Y96vc.rq~'%O+R

2022-07-27 17:45:27 UTC 8352 IN Data Raw: bc c7 c5 9c 5b 47 27 af 97 6c 1f 77 f0 8d fb f0 42 95 34 8c ad b1 ce 41 c3 95 04 c0 23 c4 ab 5c 47 7e d0 f1 18 81 13 c6 d8 12 f7 f3 33 24 d4 3a a9 fd 6b 02 52 54 0d 7d f2 97 7e 66 67 3b 6e 19 31 85 cb 29 2e d8 56 ec 3c b5 0c fb 02 a0 0e 21 50 ed 22 1f bd 7a fd 87 61 4c 21 65 7c d2 7f 0a 43 e1 22 b5 5e d2 79 4f 5e 3f ff 77 c3 eb 49 3a 04 1e fb e7 7e 82 48 af 84 bc 2f 8d f1 19 1a 04 f2 7a 08 af 36 21 78 97 04 96 e6 7b c4 94 41 d0 19 16 54 ba 22 e6 70 a8 ca 5d 38 ba 0f 6e 2a 2e 56 8b 9b aa b3 de 94 38 c4 42 26 0d 1a 72 a6 c4 71 fe 22 e1 15 6f 11 5e f1 bb 40 78 c8 8f ab a4 44 1b 29 81 e8 49 28 41 72 a6 cf 19 02 25 10 c9 84 05 c3 b9 f0 12 44 b1 97 7e b9 04 bf 1c fe 25 bb 64 bc c4 2e 19 d1 a4 e3 26 d0 2c 09 57 92 a4 f4 45 80 e3 22 05 86 52 1c de 88 02 6e f9 83 Data Ascii: [G'lwB4A#\G~3$:kRT}~fg;n1).V<!P"zaL!e|C"^yO^?wI:~H/z6!x{AT"p]8n*.V8B&rq"o^@xD)I(Ar%D~%d.&,WE"Rn

2022-07-27 17:45:27 UTC 8368 IN Data Raw: 05 9c 6e 2d 1a fa 2f 29 fb 46 bd 5b 18 54 ad a4 74 3d 2b 15 9d ed e9 26 5a 0f 8b 68 3d ac 6a 36 da 9e ae a6 29 56 d3 14 6b 40 8a 39 a4 2e 57 d1 14 6b 69 8a 75 70 03 a0 b6 99 58 a7 7e 4e 75 5d a9 95 55 71 5d 75 a9 5a 88 c6 40 f0 a5 3f 2c 4d db 41 d4 11 be 03 50 35 59 09 e6 4c 88 e8 37 21 c2 96 3f 04 5f db fb d9 6d f9 de c9 38 66 20 9d 9d e4 df f8 0f 37 09 90 78 f0 2e 01 92 0f d9 26 90 bd a5 62 6d 64 eb 7d 82 ec be f2 5e d1 75 6d 9f e0 24 d9 27 d8 d0 4c 2c 5a af a9 5a f4 34 47 61 7d a0 bc b8 bc d0 da 81 12 9f 73 56 fd c0 9d 02 24 17 b1 53 30 72 b2 71 a7 00 e3 b8 2f c0 9d 82 71 a6 3b 05 27 b5 9d 82 0b 78 a7 a0 ee 87 ed 14 9c fc 3f d9 29 38 f5 9f ee 14 9c 32 db 29 a8 0a bf 53 f0 45 33 71 bd b9 d8 6e 3c d1 7c a2 a9 8e 55 6f 77 11 f3 0c 2d 2c dd ce e1 91 6b e3 Data Ascii: n-/)F[Tt=+&Zh=j6)[email protected]~Nu]Uq]uZ@?,MAP5YL7!?_m8f 7x.&bmd}^um$'L,ZZ4Ga}sV$S0rq/q;'x?)82)SE3qn<|Uow-,k

2022-07-27 17:45:27 UTC 8384 IN Data Raw: 34 fe 91 ff 0d 59 50 cf a5 13 c2 3e da 2c 9e 2b c2 02 fa 5b 85 29 ac a7 96 cc 06 e7 d1 d9 ff 0b f2 e2 2a 69 fc 0a b9 8d bf 01 f7 69 71 c6 d0 9d 58 a5 38 18 ca 47 d7 c1 a4 fc d5 68 3d b4 c0 99 bd c0 49 e2 d8 52 26 8f 08 0d c2 64 bf a3 b8 32 50 54 5f 02 e6 a6 3b e1 be a2 67 3d a1 f3 09 5d d4 64 31 8d 3f 16 b4 50 0b 21 4f 0a 71 50 9c 15 90 6c 82 cc 7a 42 66 85 4c 66 41 07 51 b2 5c ac 48 91 9b 68 21 1b 3e 8d 64 4c b6 10 26 c7 38 93 97 f7 c5 d9 82 1e 84 12 e0 fb f6 cb 6a 94 b2 6e 3d d0 e4 37 48 ae b3 36 d4 28 0a 79 cd 35 47 f6 35 07 4a bc 5a 4a bc 1c 27 fe 25 4d bc 9c 27 5e 0d 13 77 bb 05 3f c7 b5 e7 99 ba 50 25 b7 b2 d7 d6 28 ea c0 fd 31 41 cf 4a 54 a7 fb 63 b0 02 31 e2 8e 26 ea fd 54 ee b4 2f b9 97 7f 6e 7d 65 9d 3e 18 f3 61 69 92 9a 54 31 2e 6a 5f a8 5b 37 Data Ascii: 4YP>,+[)*iiqX8Gh=IR&d2PT_;g=]d1?P!OqPlzBfLfAQ\Hh!>dL&8jn=7H6(y5G5JZJ'%M'^w?P%(1AJTc1&T/n}e>aiT1.j_[7

2022-07-27 17:45:27 UTC 8400 IN Data Raw: 51 73 76 2a fa f8 76 82 dc d1 7a 0f df 45 78 6e 8c c6 ff cf ee 94 04 ba c0 f2 54 a1 48 f7 3d 45 a4 bb 96 09 67 3d aa c5 68 64 63 2b 26 a2 5d c7 b8 b1 7e 24 08 66 d7 4a 5d ca 8a 17 15 e4 0f 56 84 b2 ff 65 98 12 e7 7c da ae 29 c1 a7 82 29 7b 87 98 b2 f7 5b 64 55 ca 0f 50 ea 8c aa 94 8a b8 f6 d9 38 19 c9 ae ca d5 28 a9 52 ae 20 55 ca f5 d8 3e 54 01 0c 7a 1a e7 ea ca cd cb af 73 3e 97 41 2c 91 c4 5c fe 20 e9 d0 7f 48 1b 69 72 1f ba 94 34 0b fe e1 57 3b 51 15 40 de 4f 07 8b 96 fa 43 c2 d0 a0 9e eb e9 37 e0 b3 65 ae ee df 45 30 3f 02 3e 0c 60 fe 02 75 3b 55 e9 a7 e3 81 71 91 fa 3d e3 01 cf 8c 84 8c 3e 9e 2f 87 64 91 ba 66 0d 43 ec 21 8b 4d db 53 05 93 64 08 a7 a5 4e 21 d3 81 90 b0 21 68 24 54 6a 89 db 4d ee 25 44 78 b4 53 04 a5 a6 85 cd 35 2b 84 0d 2d 64 c7 70 Data Ascii: Qsv*vzExnTH=Eg=hdc+&]~$fJ]Ve|)){[dUP8(R U>Tzs>A,\ Hir4W;Q@OC7eE0?>`u;Uq=>/dfC!MSdN!!h$TjM%DxS5+-dp

2022-07-27 17:45:27 UTC 8416 IN Data Raw: 1a 68 f7 19 03 8d 70 24 dc a2 8d b4 5c 3b 0e b5 60 46 1b 0c 35 c2 db 92 eb c8 6c 8e 56 b6 d9 73 ed ad d7 7c 72 e9 12 2a 9c 9e 46 ae 67 77 0c d1 ed d9 06 14 57 36 16 14 e5 a7 59 49 36 b4 53 cf ea 75 8e e8 75 a2 18 f1 25 54 d3 6e 77 8c d2 1c 09 a5 f8 8b 2b d5 52 7f b3 f9 70 f2 09 ce 6e 61 1a 40 3d a9 2a 6e 20 fa 10 23 1a df e1 cc 74 e1 8b 56 22 d9 03 35 ce 6c 3f a4 aa db 22 5a 5b ae e9 a4 19 f2 15 5d 0b 47 3c 18 36 60 a2 a0 41 c2 4c ef 3e 62 7e 02 23 9e 3f 12 7b 53 5e af 13 70 9c 41 8e 87 95 d5 3d 33 a7 86 55 ad 18 6c 62 76 67 21 6f a4 c3 f9 b8 ca 72 a2 da 42 48 88 06 43 3d 2b d7 f1 98 02 8c ee 73 90 66 5b f2 8e c1 df d6 bc cf e0 6f ae 3d af 17 7f 9c 79 47 88 05 9e 43 a6 e7 70 8e 32 59 6d 9e ff 6d 4e 18 c4 41 4f af 73 6d 5f e8 95 ac 2e 64 52 f0 47 49 00 c1 Data Ascii: hp$\;`F5lVs|r*FgwW6YI6Suu%Tnw+Rpna@=*n #tV"5l?"Z[]G<6`AL>b~#?{S^pA=3Ulbvg!orBHC=+sf[o=yGCp2YmmNAOsm_.dRGI

2022-07-27 17:45:27 UTC 8432 IN Data Raw: 0f 75 d5 4a 88 3c 2d b2 af d6 8a 66 2b 5f ad ad 86 af d6 16 f4 d5 0a b5 7e f9 2a 7c b5 b6 fe 3f f1 d5 ba ff 9f f5 d5 ba df e4 ab 15 7a c8 16 01 ad 60 6b dd 4d ce 5a f7 ef 26 67 20 07 76 93 b3 d6 b6 dd e4 ac 35 88 dd 14 17 bf 4f b5 50 3a 0d fe 3e 31 d4 70 df 53 1b eb b1 af c5 c1 90 5d 1b eb de b7 87 5c fe 92 18 14 84 bd 09 34 49 9e af 5e 11 42 40 f9 6e f4 ae f9 2d ac d7 b0 85 c1 f6 3a 70 58 a5 44 f9 97 d9 6d 81 16 01 ee 8d eb 33 56 14 d8 32 ce 65 2b 79 af c1 f8 f7 b6 fd 83 c9 54 42 be 80 17 be a0 6c 85 7a c7 d9 7b a3 e5 af 79 7b a3 09 00 23 9d 66 93 5c 22 7e 04 31 26 9a de b7 78 bf ca 86 a7 40 20 63 34 0c 9a bc f1 58 d6 5a 74 3a 0a a9 64 db 2a b2 10 83 67 b3 00 f3 66 8b 4a 20 9a 41 0d 22 d0 4b f0 b4 39 c7 67 4c ac 57 94 3c 7f 3d 9a c8 54 d4 93 0d 11 6b d9 Data Ascii: uJ<-f+_~*|?z`kMZ&g v5OP:>1pS]\4I^B@n-:pXDm3V2e+yTBlz{y{#f\"~1&x@ c4XZt:d*gfJ A"K9gLW<=Tk

2022-07-27 17:45:27 UTC 8448 IN Data Raw: 40 7c 7c 7c 1c af 74 8f bc 1a 9b 09 b9 c9 0c 16 28 c5 c6 c1 c6 b2 87 24 ac 75 f7 c9 3a 2c 35 19 03 75 c1 37 a3 1c c0 85 35 9e 88 a8 53 f3 be dc 0b 75 3d 08 94 2e d5 b1 80 88 85 e9 7a f3 86 e2 a8 f5 4a 4d 51 e3 2d 98 8f f1 ec 5a c2 8b bb b5 84 d8 47 45 fd f7 c6 6c 10 01 51 34 e4 7c 2d d4 73 11 a8 1d c5 ed 72 0a ad 48 1d 8b e2 88 3c 0a 70 cd ab 11 dc bd 58 d0 97 13 1b 70 57 09 8d 76 e2 63 c3 5d a5 af c3 58 16 c5 ae a3 62 43 ed 1a fa 19 6f cd 38 d1 25 ec 63 a8 0f c5 15 c5 39 f7 cc 81 79 59 68 17 41 75 22 cb b6 2a 6e d9 fe 24 b8 e7 0e 16 4e 46 fa f0 be 78 41 38 4d a4 4e a4 63 8a 2c dc 66 55 9d 88 85 d4 89 58 e2 e3 ee 99 18 0e 5b ee b8 19 86 df 37 6e 86 9f b8 19 fe 57 38 0c 5e f2 68 cb db 96 35 16 a2 f7 89 7b f7 e0 09 41 ef de cd f0 1f 6f 92 82 f0 67 da 6a ee Data Ascii: @|||t($u:,5u75Su=.zJMQ-ZGElQ4|-srH<pXpWvc]XbCo8%c9yYhAu"*n$NFxA8MNc,fUX[7nW8^h5{Aogj

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 86 of 114

Page 87: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8464 IN Data Raw: da b7 33 e4 20 fc c2 44 97 d3 5a 21 0e bf 4a 19 c4 9b 21 5e 46 67 1a 75 4d e4 87 6f b5 a4 3b 9d 48 cd 77 66 65 65 e7 d5 64 f7 37 51 21 51 f1 2b 14 0e 5c 80 e6 41 c9 81 ef e1 f7 db a1 13 82 b3 70 0b 4e b9 e5 42 ee 1c 58 e8 e7 54 d2 45 b5 9f 22 df 32 8b e2 c8 41 f6 67 2f 97 b1 97 81 c9 c1 b5 ea 84 9c f6 de 01 79 c8 09 bc 87 59 09 cb c4 75 16 5e 55 99 50 e8 5c a2 a3 fb 9a c8 67 d3 a3 c0 d9 6a 36 eb e2 ab e9 61 b5 e8 d3 db 6d 19 8c cd 09 5c 1c 8a 59 81 2b 43 17 a0 b7 6d 46 3b 9f 43 d1 36 a9 e3 c8 99 b9 65 d9 35 45 b9 71 b6 a8 d4 32 bc 10 09 ed 08 5c 18 4a 3f 17 a1 24 2a f9 0a 2b f9 22 95 dc c0 4a 7e 89 b4 ae 99 2a 80 33 bb b6 ba 26 3f 27 af 53 d8 9a 1b 3a 8b 8a 07 b4 82 37 bd 0b 61 e9 d5 72 84 0a 1a 59 05 2b 24 8d 91 81 c9 ac 2b 77 6b 85 f7 21 8c 60 6e 36 b0 Data Ascii: 3 DZ!J!^FguMo;Hwfeed7Q!Q+\ApNBXTE"2Ag/yYu^UP\gj6am\Y+CmF;C6e5Eq2\J?$*+"J~*3&?'S:7arY+$+wk!`n6

2022-07-27 17:45:27 UTC 8480 IN Data Raw: b1 c9 90 59 a0 08 63 b3 21 b3 40 11 c6 16 c3 a9 10 17 61 d8 48 84 61 73 c8 37 be ad aa b6 7f aa ea 18 55 9d a0 aa 53 54 b5 54 55 df 46 b3 c3 65 b0 2a c9 09 d6 b0 24 dc 70 4b 31 71 81 d4 a3 ef 8d ad 8a b7 31 87 b9 63 ad 22 37 92 74 86 8d b7 52 30 63 30 7f b8 31 fa e1 46 e1 e1 a6 e8 87 9b 84 87 9b a3 1f 6e 16 1e 6e 89 7e b8 05 1f b6 fa 52 d3 96 93 5f a1 63 2b e5 8a 74 75 bc 2c 93 33 9d 72 46 84 ee d0 cf 6d 52 63 a5 bc 4f 9b cf 6d 08 19 df 62 13 ed 5e dc ff c5 f8 58 a1 9d 87 a1 e7 bf 9a 9f d5 1c 06 5c bc 40 b8 f8 b6 89 50 cf 6a e5 fc 9e 53 64 de 6e df 75 5b 8c ba cc 09 7d 2b 35 bb 95 0e fe d1 74 5c 77 5a 52 f8 0e c5 bc 98 9c d5 f4 f9 7f 64 17 15 5a 49 95 f5 17 86 69 de 54 cd ec 64 e7 6a 80 e1 e0 45 94 ee 5d 62 12 e2 b9 66 d2 db af a8 c8 99 9f 5f 54 93 77 55 Data Ascii: Yc!@aHas7USTTUFe*$pK1q1c"7tR0c01Fnn~R_c+tu,3rFmRcOmb^X\@PjSdnu[}+5t\wZRdZIiTdjE]bf_TwU

2022-07-27 17:45:27 UTC 8496 IN Data Raw: 8c cc b5 ba 0e bd 2b 5b bc d6 ac fd 0b 65 66 e8 0d 9d 6a a8 68 03 11 6d 5a 5d 82 26 02 b9 56 f8 fd a3 64 e7 94 35 b2 54 86 2e b9 d3 25 df e7 c7 65 34 88 95 6d f5 6a 29 00 08 05 04 e9 74 64 29 cc 4d f2 c0 cc 79 93 fa 0f 47 3d 71 e8 c8 d9 fd 92 cf af 4a 43 be 42 f5 62 56 76 0a 7e 02 64 d7 d9 b1 5f 4a 80 46 b2 07 42 83 03 a5 e2 dc 64 cf f8 55 b2 37 d9 f9 ea 2a 59 4a 97 06 96 a1 2d 29 a3 fd dc 44 9c 0a 34 75 17 a1 d6 2d 5a eb ce 73 08 2b 22 9a 29 3b 00 93 c9 61 24 71 c4 fe 24 10 c4 32 60 72 c8 da 93 d7 8e a3 5d cd b3 ab 01 1a c4 0c af 1d 23 cf 42 17 04 80 2c 03 7e 61 11 07 0c 06 eb 0e f3 17 52 75 f1 c8 dc 14 e7 92 77 60 84 73 ad 58 b3 57 1b 41 fa 5e aa 76 2e 7c 1b fd 2e e5 5a 61 28 8c 61 b8 b8 5f 92 8d 61 48 b7 a0 71 a8 cc b6 66 9a 71 18 32 c0 6c 67 3b fb 24 Data Ascii: +[efjhmZ]&Vd5T.%e4mj)td)MyG=qJCBbVv~d_JFBdU7*YJ-)D4u-Zs+");a$q$2`r]#B,~aRuw`sXWA^v.|.Za(a_aHqfq2lg;$

2022-07-27 17:45:27 UTC 8512 IN Data Raw: 83 7d f7 c1 c5 4a 5f 68 4b bd aa 8b 84 d7 96 40 c2 58 bd 4a 21 40 18 fe 3b a2 49 aa 0a 9c af cf b4 8a 6f 24 af c0 ce e4 15 78 e3 24 2b f0 c6 df bd 02 56 59 a6 63 18 ad bc 97 63 d9 b2 31 b6 3a e6 b8 5b f6 aa 61 87 58 ab 62 92 30 27 2f 92 b9 24 6f 24 2f 09 4c 20 94 b7 66 4e 60 3d 48 c7 70 59 ce 60 f7 41 4d 6d 39 02 33 ea f2 17 4f 47 c6 d7 08 bd 74 06 46 55 c4 bb 00 f4 a6 70 d9 6a f2 a6 60 61 42 69 e5 c4 aa 5d 4f ab 06 bf 14 08 65 42 75 e7 b8 dc 3b 1c 99 7d 6c a7 f0 0d 78 e0 b0 48 10 65 7b 98 5c 79 41 70 f7 3e 74 f3 1f c3 9b b3 77 97 6b f9 a8 4d 03 07 d3 32 f7 18 15 76 d0 bd c6 4e 66 0d ba cc 2d 61 73 8b 38 95 81 1a 91 63 69 12 a0 0b ba 93 e9 2f 73 b4 58 a8 24 21 bf 06 f2 f0 ef 8d a3 91 e9 7d 8a 30 32 dd e9 a8 08 bb 25 8a 87 09 02 04 71 7a aa 84 94 d9 9d bf Data Ascii: }J_hK@XJ!@;Io$x$+VYcc1:[aXb0'/$o$/L fN`=HpY`AMm93OGtFUpj`aBi]OeBu;}lxHe{\yAp>twkM2vNf-as8ci/sX$!}02%qz

2022-07-27 17:45:27 UTC 8528 IN Data Raw: 75 b1 ed 04 5f 69 2a 46 ca 12 99 7f 1e b5 35 aa fd cf a9 ad df 6b 42 db 71 e7 f4 a2 d7 c4 54 5d 39 33 d2 5f c7 bc 84 e3 21 58 7d d5 cc c8 4b 57 68 25 9f 15 f9 27 a6 cb e4 d8 89 e9 04 45 fd 78 da 61 d1 83 72 d1 75 b6 a2 eb 58 d1 4b 45 d1 17 e5 a2 9d b6 a2 9d ac e8 7f 88 a2 07 e4 a2 6b 67 ca 45 d7 12 98 a2 ed 41 f2 1d 0a 7a 22 8f c5 4d 3a 6c e7 22 87 ef 77 62 cb dc 3e bd 08 38 6a 1e 05 26 63 57 0b 54 91 fd b0 8d 06 7d 98 6d 9d 77 cd af d3 76 c9 30 b3 47 6c 95 8f b0 ca 6f 37 b3 3f 9e 26 67 7f 3c 8d b2 3b 11 94 ae 62 7e 2a 31 4c 66 d8 cb e3 66 ea de 19 2e 14 39 a0 f8 12 93 56 98 49 2a 46 cc c0 a4 95 66 92 e6 3b 9d 25 ad 32 93 b2 7c 9f 63 49 6b cc 24 87 0f 88 51 1f 3e 39 c9 ed b0 d3 e3 9d 79 59 22 e1 7c f3 44 c2 93 48 94 27 12 c1 44 e2 a2 44 02 92 7c 67 88 79 Data Ascii: u_i*F5kBqT]93_!X}KWh%'ExaruXKEkgEAz"M:l"wb>8j&cWT}mwv0Glo7?&g<;b~*1Lff.9VI*Ff;%2|cIk$Q>9yY"|DH'DD|gy

2022-07-27 17:45:27 UTC 8544 IN Data Raw: 8e 50 fd 7d 7f 01 53 10 72 cb c1 35 4b 25 39 73 23 4a c0 62 61 08 52 0b de 5c 39 bc 3b 6b a5 08 ef 5c d4 03 61 96 65 01 60 5a 50 b2 0e 3a 72 02 ce 01 9e d5 4b 69 3e b6 f3 2d ef 1e a6 9c 49 08 57 24 b7 e6 40 2d c3 72 61 09 7d c4 e9 9e 72 89 df 36 71 02 a1 bc ac 70 6c 61 7e ce 75 78 cc 38 cf 94 7e d3 c0 cc b0 96 16 cd b0 36 47 6e fa 15 ba 1a e6 5d d5 76 a6 be 56 19 a9 88 a7 5e d3 99 a8 e8 0c 95 44 63 11 f1 6c 80 dc 68 75 e3 54 27 69 fe df a5 b9 40 4f 22 e6 ac b6 c3 59 53 09 19 3f 56 4f 17 09 d6 cd 1a 62 69 89 00 a1 73 a2 b7 5b c1 c7 1f 00 3e 7e 87 4e 17 a7 75 18 eb 13 ce 6e f8 05 92 f5 42 73 b5 20 b7 a1 b2 aa b1 de 70 c7 52 b4 21 f6 12 53 61 0f 31 15 f6 51 b1 67 34 67 cf 78 c3 66 ff f1 c5 e4 76 bd f6 d2 d9 f3 53 65 94 c3 f1 13 80 b3 30 af 30 bf 62 6c 9e ce Data Ascii: P}Sr5K%9s#JbaR\9;k\ae`ZP:rKi>-IW$@-ra}r6qpla~ux8~6Gn]vV^DclhuT'i@O"YS?VObis[>~NunBs pR!Sa1Qg4gxfvSe00bl

2022-07-27 17:45:27 UTC 8560 IN Data Raw: cb 6b e2 2f aa b9 bb 61 6d 76 1f 59 ab 78 0e 55 29 8a 67 cd 58 3d 88 0e 6e 95 42 91 b0 3b 0c f4 d2 01 4f 7e ca 6c 29 3e 64 7b cc 07 a2 d5 df 6f ef dc 25 01 e7 8c 0c 9c 26 d2 c7 36 d2 a0 77 5d d5 23 ae 5c 33 57 eb 5e c3 18 03 e4 87 26 52 a9 7e c4 d5 b1 7a 0a 53 66 44 5f 58 a0 16 57 15 a9 cd 66 ce c6 43 a2 11 b3 bf 91 ea 86 98 52 f5 71 23 98 56 56 ad 1a 2c 2f 6e 2e 93 e3 2e 4f 30 bf ea 8e 00 f1 01 70 42 9e cf 9e b4 30 75 6a cb 3e b5 3e e4 39 3f 57 b1 d4 bb a7 6e 24 d5 6a 98 a9 56 ef 93 4c 8b de b7 fc 43 26 15 23 5a 24 47 df 38 40 df 1a 44 5f e4 2a c5 08 7b 48 52 13 df 31 6b 44 fc 53 9e 9c dd 18 d4 2f 00 d7 9c 16 8c e9 17 68 21 ab ee 16 06 98 7e 2a 0f dc ea cc 2a 28 10 e9 e7 29 29 c9 36 d4 d8 cd 67 8b 1e 66 b2 b0 29 d8 58 58 57 d4 9c e8 c0 90 f7 7b 3c f4 7b Data Ascii: k/amvYxU)gX=nB;O~l)>d{o%&6w]#\3W^&R~zSfD_XWfCRq#VV,/n..O0pB0uj>>9?Wn$jVLC&#Z$G8@D_*{HR1kDS/h!~**())6gf)XXW{<{

2022-07-27 17:45:27 UTC 8576 IN Data Raw: 96 04 98 7a 60 32 36 9b fd 51 a3 b9 2c 57 43 59 75 75 65 91 74 3e 47 fa 3d 63 b5 a0 0e be 41 1d 6c a0 0e ae a2 9e cd ae 50 99 72 49 0a f9 30 e5 b6 89 09 d4 ec 6f d0 16 61 0e 8e 47 50 83 98 c7 a7 d7 f0 f4 68 a0 aa 73 91 76 98 86 de 3c 91 28 a8 ac 51 83 e5 72 a6 3e f1 ab ab a8 ea 3c 06 c5 07 f4 18 ad aa be b5 4b ec 5d c2 c1 d8 01 60 5c 4e c3 9d 8f 70 34 cc 85 17 00 1c 55 47 92 8f 24 2e f2 29 2f a8 8b 96 4e 85 11 0c 0c e5 ce 00 d6 97 41 da f9 75 00 c4 f0 63 4a f6 99 ee b9 27 ac fe 9a 66 90 13 d6 ae 54 bc 67 ba ab 58 74 d2 ea 5f b0 cd 2c c2 93 fa 0a 35 19 be 55 c0 a5 e1 7e 85 d5 65 65 a5 cd c5 d7 88 5a 85 db a3 53 63 95 50 ee f4 89 4a c8 0f 1f f4 6c 9c a9 2a 81 f5 2b d9 af 90 1f ee 98 4d 68 76 a3 83 bd 04 25 61 cf 9a 99 aa 3a a4 d1 a1 3c 3e f9 ff 51 10 b5 0a Data Ascii: z`26Q,WCYuuet>G=cAlPrI0oaGPhsv<(Qr><K]`\Np4UG$.)/NAucJ'fTgXt_,5U~eeZScPJl*+Mhv%a:<>Q

2022-07-27 17:45:27 UTC 8592 IN Data Raw: 61 75 58 dc 92 72 54 0e fb 31 8f f5 44 c5 fd 71 72 b4 a5 86 1a 6c 55 f5 ed a8 c6 f4 2a 66 5f 5a 8e ba 44 4f a9 23 84 9b db ba 81 f3 fb 59 f6 ff 37 d0 0c 5b 52 2e a9 12 bd 5b ae f6 62 fb d9 73 ea 88 7e 92 d1 cd d0 df 3f 29 b6 fb 2e e1 aa cd 2a 3b dc 2d 3d 46 50 10 7b 2f 89 2d 69 57 35 fe 95 55 8d de a1 7d 6e 69 b9 ae 6a 14 cb 2a 7d 8f a0 fb 5f e0 61 4b 3a 2a 79 7e 7f ad af b0 a4 ba af ee 44 36 d2 b4 f8 35 da e2 5e a7 8f 49 d8 4f ef 97 a3 bd ed 00 b3 f0 c0 76 d0 d8 61 40 3d bc 8c 72 b2 a5 97 92 8a 8e a9 51 28 9a 96 b1 a6 d0 f0 d1 7e d8 d0 6a 44 93 64 e8 b1 e5 b4 49 f7 57 b9 61 62 06 09 c1 ac 57 46 ff 6e 5a 75 1f 94 6b 46 c5 9a 9b 0e 67 ef 3c bf ea ac 2f ad 31 cd 68 e3 0c 35 aa 5c 41 53 f3 a7 d2 a1 73 ac ed 5d 14 d4 d8 76 17 cc a7 fe c1 68 ad fe 0f 39 82 c0 Data Ascii: auXrT1DqrlU*f_ZDO#Y7[R.[bs~?).*;-=FP{/-iW5U}nij*}_aK:*y~D65^IOva@=rQ(~jDdIWabWFnZukFg</1h5\ASs]vh9

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 87 of 114

Page 88: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8608 IN Data Raw: fe a7 68 fd 0f 21 78 f7 e2 fd 9a 46 2c 6f e4 fd 3e 1f a3 96 64 a6 fb a9 b8 fb ba f6 5c f7 c3 71 f7 53 b5 ee 87 92 ee df 11 7c 77 d7 f4 4f c9 32 12 f9 98 11 a6 e9 4c 60 04 1e 61 9a 36 82 1f 09 fe 32 44 42 64 69 0a ab 8e ad 43 31 3a 30 bd 4f d7 c1 7f 24 ee 7d ba d6 7b 80 90 ff b7 40 1e 28 44 64 4e 11 33 0d aa 12 27 d3 f7 0c 1d cc 47 e1 be 67 68 7d 0f 23 98 ff 5e ad 41 91 9c 3c ae b0 ac c0 e9 2f 15 fd 22 98 20 0e 66 8c 99 3a f8 8f c6 63 cc d4 c6 18 4e c6 f8 9d 96 54 5f ac 60 1a 11 7b c8 0e 31 4b 67 1a 63 f0 10 b3 b4 21 46 90 47 fc 36 58 7a b5 47 fc c1 f2 90 81 61 96 1d 60 b6 ce 1c c6 e2 01 66 6b 03 8c 24 73 78 5b 75 3f 55 ae fa 0d 9d 47 d8 01 f6 ea cc 60 23 1e 60 af 36 c0 28 dd 35 70 e5 d2 ef b9 0b cd 66 d5 1f 98 e9 fe 73 1d fc 37 e1 ee 3f d7 ba 1f 4d 78 e8 Data Ascii: h!xF,o>d\qS|wO2L`a62DBdiC1:0O$}{@(DdN3'Ggh}#^A</" f:cNT_`{1Kgc!FG6XzGa`fk$sx[u?UG`#`6(5pfs7?Mx

2022-07-27 17:45:27 UTC 8624 IN Data Raw: db d8 7e 11 9b db f6 71 18 c8 b6 bb 04 d1 73 42 4f eb de df 4b 65 5d 3a 76 c3 55 63 e0 ab da f7 6c 87 ff 61 df 3d 4e b6 7a 3d b2 5c d6 25 a9 b3 fa d3 84 9e b6 bd 7b 24 bb 6b 86 f2 5b 12 ae 52 02 bf ec a4 fd 3c 48 80 55 fe 25 bf 91 9e f8 1f 11 d3 72 3f 76 66 31 58 b6 45 62 50 e0 7f 0b b6 f0 db d0 0d cc 6f 98 fc 0d 8d 50 b9 07 1b 95 62 db 76 bc 73 b7 39 36 36 b6 2d f6 d7 9b 79 17 fc f5 b0 a5 61 19 7a 64 31 f1 09 63 25 ac 59 80 5b be b9 de c0 47 2e b9 62 03 67 3d 4a 35 51 6f c2 a1 0f 91 69 35 da 25 6c 2c 4a a0 c6 22 04 1f 6e 80 f2 42 d1 51 1d 4f 11 f3 10 db ca 72 bc 5e b6 7e de 8a 46 d8 f0 b2 9c 70 e5 cb 6a 15 dd 08 95 0c d0 4d a7 dc 6c 60 bf 59 41 f6 ca 57 f8 e2 a9 29 75 05 e5 fe 40 5d a9 8f 5e d6 1e 81 6e 0e 45 d4 4f 99 af 76 b4 12 6b 34 09 09 b1 e0 ea 38 Data Ascii: ~qsBOKe]:vUcla=Nz=\%{$k[R<HU%r?vf1XEbPoPbvs966-yazd1c%Y[G.bg=J5Qoi5%l,J"nBQOr^~FpjMl`YAW)u@]^nEOvk48

2022-07-27 17:45:27 UTC 8640 IN Data Raw: 09 19 56 d9 67 80 a9 98 53 71 cd 65 b4 b3 83 01 bf 2b 1a 74 25 44 ed e6 05 9b b6 d3 19 84 fc 14 20 a7 11 c8 e9 95 2c fb 44 ec 28 a9 b9 95 e0 83 7e a1 77 d8 cc 10 ce 1b 74 44 a9 49 85 2d 77 27 9d 45 ba 39 40 37 93 d0 cd c2 13 51 1b 86 6e 2c f0 32 6b ed 31 bb 92 55 ae 67 89 64 89 a5 eb d6 7c e7 90 6f 2e f0 7d 4a f8 e6 e0 8e 66 ad 65 e0 ce cf 1e 56 57 d9 e6 e2 5d 4c b2 f5 96 2f 18 45 8e a8 2f db bb 8b cf 23 de 3c c0 9b 47 8e eb f9 ea 71 5d a6 0d 6a 97 1c 81 58 34 e2 0f 05 45 5d ef 49 41 89 c2 4e 88 95 2c 6f 82 dd e2 c5 ce 40 24 e9 f5 65 0d d7 e7 3e b3 2f 68 67 f6 7c 40 5d 48 24 b9 a8 12 87 4a 09 32 59 ba f5 82 65 45 c6 e2 4a 96 6c 44 34 a1 8f 9e bc 43 97 a0 8f dd 8a eb 8b 28 cc 05 40 b8 84 08 73 69 25 eb 99 21 ba d8 fe 76 74 0e d5 50 3e a1 77 5f bc 12 fb 5a Data Ascii: VgSqe+t%D ,D(~wtDI-w'E9@7Qn,2k1Ugd|o.}JfeVW]L/E/#<Gq]jX4E]IAN,o@$e>/hg|@]H$J2YeEJlD4C(@si%!vtP>w_Z

2022-07-27 17:45:27 UTC 8656 IN Data Raw: 49 47 9b cc b6 cd 78 11 19 d7 01 e3 06 72 4b 6f 54 3d 71 cf 88 4d 7e 75 6d 60 4b e0 93 9a 89 1c 37 a9 6e b8 77 75 b9 7d b7 36 d5 da f2 1b 99 5d d3 97 b4 6b 7a 3d 80 a6 88 30 1b b4 13 9c 76 23 fe f2 8d 67 f4 2f 7e b3 06 ba b9 1e 9d c2 3c fd c8 e4 2e fc 06 7c c5 26 1b c2 bc 8c c2 dc 00 8c 5b 08 e3 56 7e 63 6b 49 09 8a 14 0b 05 bc e1 a8 e5 31 be 0d 6f 42 e1 7b 2d 69 a5 1b cc f1 8e dd bd 73 05 19 37 02 e3 76 c2 b8 43 95 63 a9 b9 b5 a0 ae d8 09 92 1d b0 b3 1e 47 da 97 69 f6 9b 14 8d 44 22 71 25 99 35 09 d1 92 f0 2a ef 56 08 84 bb 08 e1 ee 7a de 71 43 c0 d3 a4 f7 07 7a e4 ec a9 17 ba 10 89 d3 6f 84 47 96 f2 72 5b eb 3e b2 bc 47 21 60 ed 25 58 fb ea b5 82 36 e1 95 4f 7c da 94 23 af 7f 3f 77 63 6a 3a 9c 43 0e 27 7c d1 90 6e 58 f2 fb b6 bc fe d7 79 af 42 a0 3c 40 Data Ascii: IGxrKoT=qM~um`K7nwu}6]kz=0v#g/~<.|&[V~ckI1oB{-is7vCcGiD"q%5*VzqCzoGr[>G!`%X6O|#?wcj:C'|nXyB<@

2022-07-27 17:45:27 UTC 8672 IN Data Raw: cb 2f a1 b0 ec a3 f7 e2 87 65 8d 0e 76 97 ee 05 f0 13 9f a8 de da 9b ea 93 d0 ea c8 af 06 aa 0f 4a 76 b7 c6 aa 8e 32 04 24 6b 52 9e f7 8b 19 1a 6e 05 a8 09 d2 ea 4a 66 00 a9 c6 1e 6a 10 e0 f5 21 c5 86 19 7c c0 8d ce 8c f1 13 13 ac 1b 90 5c 1b 1e 78 8f 0c 4b 94 9a 9a 71 73 aa 66 21 d5 db a6 0d df 06 d5 23 cd fb 47 f4 b1 c0 06 81 fe 8c ce 7e bf 58 a5 98 62 10 a6 47 a3 ac 09 f5 37 83 b6 28 9b f5 47 8a ad e3 8c a6 a8 75 aa f2 1e 7c c7 40 29 87 e1 db aa 28 ef c3 97 ed 98 aa 1c 81 ef 28 68 bb a3 f0 ad 5d 55 95 63 f0 0d 63 ff 38 7c 45 5b 95 f5 f5 9a 15 26 c4 df 64 a7 0c fe 27 5e 94 9c 32 cc 11 c3 63 8b 73 83 9b 2e dc 8c 60 ba 00 a3 fe 55 6a f9 99 84 0c 7d d0 55 00 e9 0b fb dc 73 08 15 79 0d 46 6a 8c cd be d4 82 8c 8f 89 e3 de 04 a3 e3 5e 6e 50 43 bc 65 60 9d 66 Data Ascii: /evJv2$kRnJfj!|\xKqsf!#G~XbG7(Gu|@)((h]Ucc8|E[&d'^2cs.`Uj}UsyFj^nPCe`f

2022-07-27 17:45:27 UTC 8688 IN Data Raw: 3f 6d 4a fe 69 39 7c 42 33 1a d4 2e 49 88 7e 76 bf 76 27 1e 63 1a d8 a1 f9 87 4c d4 4b f5 1e 94 cc 87 19 53 34 9d 53 4f 45 4e 7e 2f fa 51 2d 2a 2a 23 d3 ca 86 55 75 15 1a 39 24 2c de 40 84 69 e9 b9 94 8e 6b 94 39 57 a5 cc b1 07 d0 7f 18 5a 39 62 85 dc c3 4d 75 a8 c7 ab 6e 4c 07 69 64 1e 32 98 c7 32 f8 89 ca 10 d5 73 0e 13 78 11 e3 19 04 66 79 dc fb d9 9d ef 7c d6 3f 8f c7 79 e2 5d f6 d1 35 c9 14 ed a8 5d 29 c5 7e 32 7b bb b5 31 9b 59 d1 ea 92 fb 82 7a ea a8 f0 0c 15 db a5 26 7e a6 55 5b 2a 2b 6b c8 f0 5b ba df 04 41 36 4e ad ff 74 0b 92 d2 01 61 e7 f8 25 84 3b 83 a3 9a 66 5a c7 07 a3 4d 0c 0b c3 ee bd 4f cb dd 2c b0 0a bd 49 5e a2 27 fc 44 7e f8 09 a9 34 8c 42 c4 be f0 95 11 86 7a 63 7e 26 f9 96 0d 62 b8 cf c4 87 c7 8f e7 bb 8e 6b 23 21 77 f9 73 e8 f4 63 Data Ascii: ?mJi9|B3.I~vv'cLKS4SOEN~/Q-**#Uu9$,@ik9WZ9bMunLid22sxfy|?y]5])~2{1Yz&~U[*+k[A6Nta%;fZMO,I^'D~4Bzc~&bk#!wsc

2022-07-27 17:45:27 UTC 8704 IN Data Raw: a9 ab 39 a6 52 1d 8c de 85 26 54 47 58 9e 4e 22 fa a2 ea 70 44 d8 c8 e9 07 0c 9a 5a ef 30 c3 67 53 d8 6f aa 73 90 06 6a 4d 3f c5 f6 33 c8 1c 63 fa 53 30 26 3a f7 7b b3 93 10 0d 02 7d 27 d7 fa 76 c3 27 0d a6 e4 57 5b dc b1 25 05 fa 92 15 d7 73 2d 5a c2 c6 0e 33 a9 fd 6c d2 f5 b3 56 32 8d d0 07 7a 14 9e 51 df 14 4a 2f 81 16 b0 9e c5 28 be 4a 6b 54 4c db 41 67 dd de 65 44 c2 3e 87 30 54 d4 9f 8a 31 dd 9b 96 42 75 01 82 65 3b 4c b5 fe 54 f7 7a 80 40 c7 96 cd 21 26 53 5a fa 14 45 53 9a 2a 57 0c d7 7b 8c 5b a2 4a 09 30 d3 ef d4 b7 5a 78 60 43 ba 8c ba 4a 29 54 57 e9 bd 8c 46 1e 5c f0 b7 c6 6c d8 c3 62 83 b3 ef 86 49 7b dc 02 20 54 48 29 6f 57 3a a1 88 66 41 1d b2 d1 ee 32 62 77 45 7c 7b 3a 09 8a e5 47 7b 76 52 c9 ed d1 50 33 58 d3 3e 90 d9 e5 96 a0 80 e2 48 7f Data Ascii: 9R&TGXN"pDZ0gSosjM?3cS0&:{}'v'W[%s-Z3lV2zQJ/(JkTLAgeD>0T1Bue;LTz@!&SZES*W{[J0Zx`CJ)TWF\lbI{ TH)oW:fA2bwE|{:G{vRP3X>H

2022-07-27 17:45:27 UTC 8720 IN Data Raw: 8f df bc 6b 1a e9 fe a5 a5 73 b7 af 91 15 34 02 59 1a 89 2c 1f e3 08 d9 0c 63 43 09 bc 58 a7 a0 80 6f 86 21 f2 9e 65 4d 1f f3 9a 46 4b d3 ba d2 e7 de 8c bb 1c 30 d2 37 96 15 8c 85 ba c6 52 5d 97 0a 34 05 32 d3 52 8e 7e 02 f6 31 3f b9 ae ee c0 5b 84 f2 de 24 e8 a9 e9 ac 60 3a 00 9f 4e c0 3f c5 20 05 d0 2d 6f bc aa 84 83 9f 62 3e 5b e8 18 3c 3c c5 91 be 93 d1 16 21 f3 78 cc 51 b8 0d a7 22 df 1d 05 77 d8 6a ef 00 6e dd 97 8c 06 cf b5 7b 9c 60 82 21 90 cf 78 87 de 43 9e 0e 7c 09 a5 ac a3 d1 53 15 0a 99 f6 f6 55 21 70 90 f0 d3 c1 3d c7 c1 9d b6 ab e0 3e e7 0d fd ad 16 ff 76 58 d6 e2 50 75 45 47 79 28 ae 1f 84 01 0d 9a fa 34 da 64 1a 8a 08 93 1a be 0b 1b 0e af b4 86 5f e0 23 e5 51 a9 b7 ae fc e9 7d 97 e9 2d a3 8a 66 ac 82 a3 9d 3d 54 ab 61 37 d6 d0 6c d4 70 91 Data Ascii: ks4Y,cCXo!eMFK07R]42R~1?[$`:N? -ob>[<<!xQ"wjn{`!xC|SU!p=>vXPuEGy(4d_#Q}-f=Ta7lp

2022-07-27 17:45:27 UTC 8736 IN Data Raw: 85 d3 fe 2d 10 4e c6 df 0b c8 db fd 40 63 11 88 14 d3 2f 07 fc 59 6e ba a1 d4 ea dd 10 65 11 7f 29 89 81 76 11 aa 48 f9 9a 31 c1 6b 1e 99 8d 0b 1f ff 87 e8 ac 4b 67 10 c0 0c fd 76 72 a0 57 04 39 d0 cb 4d 3d e5 40 54 90 b7 44 96 03 7d 15 57 0e 54 6a c8 81 4a 50 0e f4 c1 b7 93 03 95 fe 9f c8 81 ca fe a7 72 a0 b2 18 39 10 8c 87 c9 0c bd 60 6a 88 92 1c a8 31 4a c7 fd cd 51 92 03 35 45 49 0e f4 21 e7 4f 0f d3 4e 5a 8e c1 65 f9 f9 63 0a 80 f0 92 36 b5 35 22 65 8c e2 18 54 a9 a6 dd bc ef 23 a4 30 71 94 a5 27 c2 7e fa 9e 3c c5 ff f1 34 45 f5 75 cc bf 99 e2 6f 81 1c 54 76 b9 e3 8f 05 18 da e7 b6 3e 05 a8 57 cd b9 76 77 00 25 48 c6 94 03 7a d8 0c 88 26 9e 6d 03 23 ee 17 bb 18 2e b7 08 7c 68 ee db f7 59 a6 ab 28 a4 8e 1d 23 71 19 77 ea da 53 06 00 03 ae 33 99 d0 8d Data Ascii: -N@c/Yne)vH1kKgvrW9M=@TD}WTjJPr9`j1JQ5EI!ONZec65"eT#0q'~<4EuoTv>Wvw%Hz&m#.|hY(#qwS3

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 88 of 114

Page 89: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8752 IN Data Raw: 14 55 b0 d2 60 79 26 86 a1 8b 4b 9e f9 5e c3 32 e0 a9 ef 75 2a 63 6f 3d 4b 61 29 fd ff 28 69 49 ac f9 d5 39 a9 b7 3a 05 8a a8 25 cb d9 d9 2b cd e4 dc df 3b 2d d5 39 af 77 da cd ce 57 fa 7a 6c ce 99 03 bd e7 14 e7 9c 5e ce 3d a9 ce f2 81 23 00 b4 91 e6 6c 9b 32 4a 19 89 d8 6a 1f 42 da af df 30 5d 8f 61 f0 b8 b1 e5 63 43 3c d2 64 1c 64 ea 7c b5 9e f9 e6 11 80 fb 79 23 b3 75 e6 73 ba 4c d0 c6 60 61 6a da 3c 6c e3 f6 85 cc 37 1f 13 47 06 f9 aa b4 46 bf 46 65 1e a8 67 7d a1 d1 6e a6 85 d6 65 4f c4 ed 2c 6c 2c b4 f3 36 b9 9d 17 a8 9d d3 9f c3 76 ee 37 da 89 b4 ff 27 f5 6c 00 eb 97 32 06 ca d3 c0 1d d2 d8 30 ae a8 b1 34 53 2a ff 90 54 fe ef 78 f9 d0 ad 8a 5e c9 19 c5 59 3a 70 04 8c ce 48 06 c5 eb 79 50 25 f4 25 3e 3a a0 d5 cc a8 87 3f ad 67 fd 59 df 7e b9 86 2b Data Ascii: U`y&K^2u*co=Ka)(iI9:%+;-9wWzl^=#l2JjB0]acC<dd|y#usL`aj<l7GFFeg}neO,l,6v7'l204S*Tx^Y:pHyP%%>:?gY~+

2022-07-27 17:45:27 UTC 8768 IN Data Raw: b5 95 6c 6a 6d 1f 8e 43 e2 61 d3 4f f9 4d 37 04 96 c0 29 9f 36 ea 2e 5a 63 b0 35 e3 29 0c ce fe b4 c6 56 f3 35 e6 22 d7 7f 1f de ad e1 04 ec b0 c2 7a 83 e3 57 58 98 74 fd 83 9d dc 55 7d 85 4e d6 73 fa fb 2b 74 e1 31 40 bd 03 91 88 7e c3 8c 1e 86 19 3d 9c 68 46 5f 30 66 f4 49 5e e9 72 8d ef 49 42 bd 90 c4 4b b3 34 62 6b 74 f7 d5 44 70 dc 6b b2 f8 00 f2 a3 9f f9 0b df bc dd 77 6b 38 46 9c 3b 90 87 a6 63 b6 2c 4d 37 28 9e 10 85 b8 cd 33 12 37 10 06 70 9f 6a 21 95 d4 bb 2c 46 e2 f6 2f b5 e7 fa 50 45 9c 4d e9 cc fc 6f 64 23 95 b3 40 d6 0d e2 b0 fa ea 83 ea 11 a3 56 b2 b2 ef cc 9c ab 94 c4 83 01 fa f6 4a 5c 12 25 01 72 59 1f 82 34 5e 25 b1 1f e5 1b 24 d6 20 9d e7 f2 0d 12 2b 48 27 23 d2 c9 80 74 6e ef ed 65 bf ec ed 7d b8 b7 17 9e 22 fa 89 a7 1d b7 ae 3d ae 82 Data Ascii: ljmCaOM7)6.Zc5)V5"zWXtU}Ns+t1@~=hF_0fI^rIBK4bktDpkwk8F;c,M7(37pj!,F/PEMod#@VJ\%rY4^%$ +H'#tne}"=

2022-07-27 17:45:27 UTC 8784 IN Data Raw: 39 3f 86 59 b9 6b 0d ca 88 16 0f dc c3 5a fd 18 71 6e 87 44 c0 bd 07 ae ce f7 e0 1e ae 1e b8 3a 97 c2 3d 60 c4 03 57 67 73 bb 96 e1 81 1f e7 2a 9c 7b 1e f8 75 b6 c1 84 f7 c0 8f b3 1d df c1 8f 73 33 de c0 8f 73 3f de c0 8f 73 21 cd 0d bf ce 0f 30 09 7e 9c a7 da b5 67 2c 1e f8 75 be 8f 49 f0 e3 dc 04 b9 82 1e f8 75 7e 88 49 f0 d3 99 3a 00 c6 ac 0b 1a 59 7e 07 6e 65 75 96 df 51 7e c7 1e 67 a0 1d 98 b1 1b 5c d0 07 c3 cf dd a0 79 e0 d1 85 ff a7 35 77 57 23 71 d5 31 29 df 79 98 e5 5a ce 73 c1 a3 eb b0 91 6b 0b cf e5 63 b9 a0 e7 d2 34 c8 47 3c 90 e0 f2 19 f9 de e0 f9 f6 b1 7c 0b 79 6d f0 e8 da 67 e4 5a c2 73 cd 63 b9 96 f2 5c f0 e8 9a 67 e4 3a c6 73 ed 61 b9 a6 f3 5c f0 e8 da 63 e4 ea e0 b9 ba 59 ae f9 3c 17 3c ba ba 43 73 7d c4 72 4d d5 e1 87 04 d7 47 46 be 5d Data Ascii: 9?YkZqnD:=`Wgs*{us3s?s!0~g,uIu~I:Y~neuQ~g\y5wW#q1)yZskc4G<|ymgZsc\g:sa\cY<<Cs}rMGF]

2022-07-27 17:45:27 UTC 8800 IN Data Raw: f9 7e ee 9e 3f c3 b4 fe d2 f2 2f e9 92 b7 63 a1 98 65 d5 3a f5 38 c3 c0 00 a4 4c 4a 12 5e 43 33 4c 7e b9 d5 d9 9f e1 d8 9f e8 78 fd 1e dd b5 d5 f7 28 24 5f 37 93 1b 61 90 6e d4 c8 b3 43 fa 8e 51 f8 43 01 0f 8c 53 9c b1 7d 0c d1 c3 cc d3 d5 69 36 ac 3e 0f 33 ee 8e b3 1c 5f b0 1c 5f 2a 39 66 10 cc 31 65 bc 86 03 b8 2d ce 51 3b 5e 63 03 f8 2b 96 1b 9a 3e 32 8a 0d 53 6c c1 d9 66 d2 9f f4 4b 1e a3 61 fc 8c fe 94 93 4d ef 7f 39 a2 db 42 9c 66 e1 20 67 e1 29 7a 18 5c c7 d9 97 3e 6b 0e 0d 60 f1 31 cb d1 cb 72 7c 2d a6 0c a1 5e bc ce b1 b5 e2 57 24 bd 46 75 36 26 23 72 8b d1 b1 a1 b4 f8 bd 1e 75 e9 c0 73 1f 8c 28 3f 4d e8 38 e5 82 78 38 c9 42 71 2f 4b ab 0d 8a 6a c5 08 4a b3 e4 d6 e3 f3 e1 65 24 77 25 ad fd 02 9b 15 b7 a3 b3 35 99 71 fd 64 f4 cb 61 49 76 ee 2a 5a Data Ascii: ~?/ce:8LJ^C3L~x($_7anCQCS}i6>3__*9f1e-Q;^c+>2SlfKaM9Bf g)z\>k`1r|-^W$Fu6&#rus(?M8x8Bq/KjJe$w%5qdaIv*Z

2022-07-27 17:45:27 UTC 8816 IN Data Raw: fb f6 42 15 15 46 21 00 5a 6d 65 6c c6 1c e6 57 4f 63 1d 2b ea ea aa 6b eb d4 06 71 96 95 18 de 1b 7d 6f 00 cd ef b4 91 50 78 0f 0a 89 31 bd 9b a5 3f 14 44 c1 5b f9 6f 1b 49 32 18 ea 12 7e db 2e c4 b7 08 f1 6d 42 bc 8f 33 32 11 c6 c8 ac 6e 51 33 00 d6 90 d9 28 ee 9f 7f f1 5a 0c 87 48 b6 bb 8a 77 d8 c2 41 84 30 88 60 05 b1 cd 20 36 16 c4 56 82 3b f1 cf 26 fc b3 0b ff 60 6b 41 00 b9 68 87 2d b5 72 87 8d d8 9e 35 0c 3b b3 14 cd 13 80 5a d0 56 5e d3 56 dd 2e 3b 7a ab 92 9e dc 44 7c 30 17 d9 3d f4 47 ec 5e 7a 31 4f 87 59 7a 12 4f 77 b2 f4 0a 9e ee 65 e9 06 9e fe 80 a5 9f e1 e9 f7 59 7a 1a 4f 77 6b 12 e7 b5 80 18 e0 ce 5e 4e 52 85 07 cd 1f cf fa 67 09 ca 5d 22 94 c8 74 e9 d2 19 be 4f c2 7f fd c2 18 85 ce 85 c0 92 55 23 47 b6 d3 86 2c 19 b0 69 c0 93 9d b7 c5 65 Data Ascii: BF!ZmelWOc+kq}oPx1?D[oI2~.mB32nQ3(ZHwA0` 6V;&`kAh-r5;ZV^V.;zD|0=G^z1OYzOweYzOwk^NRg]"tOU#G,ie

2022-07-27 17:45:27 UTC 8832 IN Data Raw: 99 5d 58 fe 7e 3b 8a 40 ed ca ff 49 5f 36 4b 7d c9 37 be 4d 5c c1 f2 b4 22 de 86 1b 3e 69 53 65 65 ed a4 86 89 b2 57 cb 7d ba 3b e3 b4 a8 37 4d 51 17 01 f0 74 9a 68 7b ce 02 62 80 e5 24 ee 6b 9c cf b3 02 8c 5b ae d3 8f 90 fa 2e 22 85 29 84 4e e1 f9 28 49 75 02 af c2 79 4b c9 c5 8a 0f 08 cf 50 0c 21 3c 77 f4 f7 c7 8a 95 42 3c 2d 33 4e 05 e6 e2 92 95 ee f2 f3 43 54 93 9e 25 fb 7e 96 68 fb 8c 7a dc 9a 4e 25 bf 18 3a 17 7e fd a7 86 14 67 8c 39 35 44 09 c3 0b 7e 08 7c a0 a8 bb d6 b2 c0 94 4e ee 19 18 92 7c af d0 18 7f 74 03 e9 68 af 93 ef ce fc f2 8a c6 d4 5a 5f 2c 8d 73 94 a0 4c 1f 87 50 1e 03 ea 3a d3 5d 2b 15 fd 36 b0 9b 0d 1f df 30 b7 bd a1 a1 61 64 ea de 07 56 e8 40 de 17 68 0a 2c aa ea 46 e6 47 a2 40 1c d6 6f 68 af 31 14 7e 1e 6f ac 04 e1 e0 67 38 2a 91 Data Ascii: ]X~;@I_6K}7M\">iSeeW};7MQth{b$k[.")N(IuyKP!<wB<-3NCT%~hzN%:~g95D~|N|thZ_,sLP:]+60adV@h,FG@oh1~og8*

2022-07-27 17:45:27 UTC 8848 IN Data Raw: 0b 34 26 f7 01 9f 36 37 58 6c a5 27 7f f8 62 ca 23 66 68 4e 94 2e 64 c3 ac f1 7d 36 9d 19 f6 ab 27 f8 fd d5 2b e4 30 23 f7 9f fd 75 6a ad 03 31 8a 3e ba 49 a3 c7 9c 2c 91 37 7d 1a ea 47 04 f3 d0 cf 06 e4 12 4b 74 2e f1 11 71 89 0f 25 f3 d0 8f f8 45 51 8f 66 31 6c dc 71 2c 1b 59 60 1a aa 7c 24 1c 8f 11 82 1f f3 3b bd bf 90 94 c8 d7 ff e0 2d 89 44 d7 4a db b4 f0 a6 01 58 0a 80 fc 44 3f 56 17 a6 d3 ca a1 fd 03 44 df f9 3c e5 b1 fa 53 da b1 7a 23 35 f8 a4 74 ac 7e 8a 9f 34 dc 44 4c 38 49 a4 cc 4e 9d ae c2 01 fa 6b 38 ad 5e 33 d9 d4 d6 2e a5 b4 d8 56 02 ec 07 8d ae 3f e5 10 9f 49 93 a8 b1 db f1 85 08 f6 06 e1 8a a8 0c 89 33 3c 48 53 1f 2f 55 17 d5 69 67 c3 3a a9 a2 0b 8d aa 8c 4c 8b ad 99 e6 24 c9 b4 c4 9a 69 f7 82 c4 4c cd 75 c6 51 f4 b6 2e cb e7 27 4b d5 26 Data Ascii: 4&67Xl'b#fhN.d}6'+0#uj1>I,7}GKt.q%EQf1lq,Y`|$;-DJXD?VD<Sz#5t~4DL8INk8^3.V?I3<HS/Uig:L$iLuQ.'K&

2022-07-27 17:45:27 UTC 8864 IN Data Raw: f0 38 e7 28 3c 19 f0 78 53 aa ab e3 96 e5 bd ca b2 2c f6 c4 ee 0f 73 4e 81 ff d4 7c 23 b6 be 03 9d e8 b5 5a 3b 82 69 98 d9 ba bd 1f 9b 70 35 e0 b0 e2 7a 5d c2 d6 6b 66 5e 52 ac 12 f7 f4 e4 f5 0c be 01 e8 25 9e e0 5c 5e df 39 8c af 5c f8 91 fe 43 51 e7 c5 7b 98 8d 37 fb 1d 3b fa 6f b7 1b f2 1b 39 7f 99 2f a3 42 8f d7 ba 6d 38 af b5 e5 6f 5f b9 d6 83 9d 86 fc c6 ae f5 11 9d d7 b4 0e 97 f2 4a 66 90 11 4a 91 b0 55 fd 7b dd 44 d2 18 ed 26 b5 8c 57 c2 1c 65 16 aa 65 7c 12 06 65 6e 93 52 dd 25 be 6b 1b fe 62 47 0b 57 e1 f3 fe a2 63 f8 92 41 5f ad 63 f6 62 cd 9c a1 69 ca c6 14 58 d8 7b 73 79 d6 43 5f ad ce 43 9d c6 97 ed 4b a4 c0 b0 7e 81 02 db a3 79 8d 5d 7b ae 52 bb 42 e0 a1 29 ae 47 5b 27 15 b2 9f 32 a5 d0 64 0c 9c ab f0 d4 3f 9e f8 57 55 38 9a af 84 e6 fc 92 Data Ascii: 8(<xS,sN|#Z;ip5z]kf^R%\^9\CQ{7;o9/Bm8o_JfJU{D&Wee|enR%kbGWcA_cbiX{syC_CK~y]{RB)G['2d?WU8

2022-07-27 17:45:27 UTC 8880 IN Data Raw: d9 b8 be 1a 7d 83 1d 82 12 7d 33 8a 50 a6 c9 d0 a7 ef 1e e8 7b 37 6c aa 52 73 81 96 39 e3 bb 98 f7 88 41 62 95 98 5c 2f c1 b0 85 b6 e3 23 16 35 b2 2f 49 2c e7 bc 57 13 8b db 5d d3 d8 5a 5b 5d 3a aa 36 6a c2 af 97 39 cd 28 db 20 02 30 0b cd 83 10 21 5f 35 53 90 ec 3f c8 24 ca f0 22 ce 91 71 d8 b2 99 76 84 f4 cf 7b 94 fd a8 1d ff e8 07 97 69 30 f0 fe 8d 1b 55 d1 6f ef 89 72 55 f1 6d 83 29 13 42 37 07 d0 c4 c9 66 0a 51 7a bf 19 3b 20 cb 12 a1 34 8a ca 6e 4f b8 3e 5b f8 fa5c 40 92 e9 53 8c 6f ff 69 1c 0b b8 c9 67 bf c7 ab 7d d4 bc 75 7b ec c4 12 2d 53 2d 84 df c7 be 80 27 ad 10 7e a1 9a d3 82 46 93 ba b6 d9 7b 0b 6c 87 c5 55 81 b4 ae 9b 2f bf ae 37 e1 ba de 64 ae eb 16 63 0e 7e cd ee 27 f2 c9 01 25 71 60 52 5b 1b 4c 1a 12 5d 9a 08 f3 26 0b 05 de 28 08 33 66 Data Ascii: }}3P{7lRs9Ab\/#5/I,W]Z[]:6j9( 0!_5S?$"qv{i0UorUm)B7fQz; 4nO>[\@Soig}u{-S-'~F{lU/7dc~'%q`R[L]&(3f

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 89 of 114

Page 90: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 8896 IN Data Raw: 55 90 bf 7e 45 5f 03 36 19 a9 62 46 42 aa 89 59 4b a2 40 af 48 0c a3 ff 45 5c c0 21 7c c0 c0 bb a1 b0 b7 f2 41 b5 14 37 df 60 c0 c6 f0 36 0f b7 1e 44 24 a0 6a 2f d0 1e 98 df 65 2a f3 24 1f ff 7a c0 72 57 31 38 a4 7f e1 e7 93 a2 9d 6d 3a c0 7e 74 44 68 8f 4f 26 b7 ed 5b 53 4b 33 c8 6f 23 d2 b9 63 fd b2 7c ab 9e 56 c5 0b fb bb b8 af 77 69 91 92 15 41 82 09 83 fa b4 0d 40 f9 10 6f c1 9d ae df 89 93 93 61 f7 65 19 b5 7f 98 e2 7d 56 61 76 c2 da 3d aa a8 fa 23 64 cd 55 c7 10 62 e9 93 a9 ea a2 8a 41 89 98 e7 c1 79 f3 2e 6b 1b 12 14 b6 21 9f 93 1c e1 63 cb 81 6d 1f 63 66 9f 94 83 68 de bd aa 32 31 3a e5 23 d7 92 cb 1f b9 1a 70 f4 1a 4c 09 dd d2 36 21 8e dd cf 88 f0 2c b6 85 70 63 91 a6 11 a3 6b 2b 1a 5b 2d c2 50 d3 6e 6e 70 4c 55 a4 1b dc 60 21 5a 8b 85 b8 0f 93 Data Ascii: U~E_6bFBYK@HE\!|A7`6D$j/e*$zrW18m:~tDhO&[SK3o#c|VwiA@oae}Vav=#dUbAy.k!cmcfh21:#pL6!,pck+[-PnnpLU`!Z

2022-07-27 17:45:27 UTC 8912 IN Data Raw: ee 44 1e dc 9d 32 48 52 77 27 f2 32 76 80 1b d0 94 13 e5 93 be af 1b 44 de d7 0d 2a cf 20 0f 09 95 99 09 fa fb aa e2 38 e1 d5 32 3b 93 ca e8 77 ed 54 14 c7 dc 3f 91 97 b6 a4 e0 5a 52 81 b6 95 99 6d 1d 23 7f 4f 20 77 11 08 91 9e ee bb 2a 33 ef 72 ec a7 39 08 3f da ce ff 77 6b d9 45 aa 65 17 b9 96 f7 05 d7 f2 3e fa 9d d6 f2 3e a8 e5 7d b4 96 f7 91 17 52 b9 2e bc 96 f0 4e 2a d7 c5 54 cb 35 7c e6 cb ef e2 59 fb a2 e3 44 ad 46 8b 01 69 49 07 48 57 cf 98 3f c2 18 e9 2d c6 c8 0c 22 d7 ba 01 e2 44 32 9e c0 cb 99 bb 9b a7 e6 05 70 3f 47 d9 c1 7b dc 0e ec 71 0e 35 33 c9 dd 19 18 d9 fe 49 28 4a 12 ab 7b 2a 51 24 15 2c d1 ca 7b 67 26 c1 45 37 d3 f7 bd 95 1a 41 1d e8 8e 7b 04 e5 e5 44 6c 13 3e 26 51 a9 d3 26 89 4a 98 36 ee ce c8 5e e0 60 52 bb 04 60 39 3c 7a be 3d a7 Data Ascii: D2HRw'2vD* 82;wT?ZRm#O w*3r9?wkEe>>}R.N*T5|YDFiIHW?-"D2p?G{q53I(J{*Q$,{g&E7A{Dl>&Q&J6^`R`9<z=

2022-07-27 17:45:27 UTC 8928 IN Data Raw: cf d8 c5 37 e6 4e db f9 8d 49 90 5b 5a 2c 02 cb e7 86 5d 59 be 74 c0 dc 7d 65 96 9e f4 be ba 19 fa 36 e5 84 75 33 3f a4 6d d5 49 63 68 f5 fc 3d 51 96 9a f5 45 9e 75 48 b1 64 3e 40 10 a7 a5 e8 8f cb 28 9c 96 8c f8 fd 40 99 96 2e f4 d1 55 a9 22 0b 47 51 cc a3 17 35 08 02 87 4e 6c fb d3 12 9b 41 5e 47 cd 39 67 ae a1 9c 48 db 69 48 bb cf 94 52 08 35 20 f1 80 24 03 8b d1 04 ca 32 78 97 01 bf e9 63 49 55 39 de 39 c9 bf 4e 12 a4 b7 aa cc fb 52 3f 0b 2d ca e5 9f 0d 65 c4 5f c3 0e 3e e4 a0 ed ee 89 92 14 86 2c b9 65 a6 2c 6f ad b7 64 91 2d 19 ae e7 19 8a ae 35 65 d8 d2 9f 39 83 16 4a 99 b2 30 73 2d ea 30 e0 27 7a bb 44 80 c2 8e 56 b2 69 08 51 71 63 30 77 95 85 15 c8 92 8d 7c 20 ac 00 c3 c8 17 d3 43 58 49 e5 18 33 cb 2d 49 6b dd 4e 51 30 bc 9b 4a 7c b4 3c 6c d7 93 Data Ascii: 7NI[Z,]Yt}e6u3?mIch=QEuHd>@(@.U"GQ5NlA^G9gHiHR5 $2xcIU99NR?-e_>,e,od-5e9J0s-0'zDViQqc0w| CXI3-IkNQ0J|<l

2022-07-27 17:45:27 UTC 8944 IN Data Raw: 59 e8 a7 fa 28 3c fa e2 be 99 fb 65 29 fa 09 4b c6 7d b3 e0 2d f8 a1 ad 3e fa a1 0d a4 2d 61 03 7f eb 1c 96 50 07 47 85 15 34 80 8f 97 10 7b c8 22 ee f5 ba f9 7a b1 df 63 c6 c6 15 e6 8b 2e 1c 1b af 12 eb b6 df c1 37 a4 d2 49 fe a9 36 58 4f a6 43 c6 fd 84 8c d9 84 8c 6e 0b 32 76 e2 e6 8b 23 6b 93 9c 62 73 ee e1 17 ef ce 38 62 04 32 3e 61 f5 80 00 a0 21 72 98 9b 8c 43 73 13 be 17 c3 12 19 4f 80 d8 84 af 7d 94 e4 7b 78 50 96 6b ca 0b c8 cb a4 6f df 64 a9 58 5a 8b c2 b4 66 98 7f f5 62 d9 6c a7 3f f6 84 e5 f3 ab c5 32 95 42 39 fd 3d 2b 65 66 8a 11 06 fd 7b 38 9d 5d cb 08 52 dd 1d 7d 26 0d 89 5d 9c be 7e ca 74 be ef a9 62 1d 9d 55 1d d3 32 ab b7 02 8d bd 9b 0e ad 73 09 ad 73 08 ad af 59 d0 ba 1b a6 48 a0 b1 df 98 bc 0c 70 95 c7 cc 06 90 ff 66 12 db 30 db 4a 62 Data Ascii: Y(<e)K}->-aPG4{"zc.7I6XOCn2v#kbs8b2>a!rCsO}{xPkodXZfbl?2B9=+ef{8]R}&]~tbU2ssYHpf0Jb

2022-07-27 17:45:27 UTC 8960 IN Data Raw: c7 4e 50 1d c9 11 f3 58 d3 1b 37 1b 72 d9 f7 e2 87 0e c2 2c 38 ec b1 ab 14 bd 0c c0 70 5f a3 cf 57 96 5f 3c 32 ba 4e 0e b9 de 90 bb 49 a9 40 05 ab 35 19 37 64 00 7f 08 4b 97 13 ab b1 b1 a9 2d 71 e4 c8 84 ec f0 15 9c 1d 2e 47 87 26 d4 13 66 db 1b 30 c2 5d 50 8f ef 66 6c 6c b6 0d b3 0c 46 a5 97 1c 47 0f 31 ec b9 c3 c4 92 8e 9e bc 3c 0a c3 15 36 b8 02 e6 1c 26 86 00 0d b1 69 86 00 db 58 9d 57 ee 28 6a 92 e4 96 1a d1 4e b4 28 12 f2 6c 20 e4 f9 8c 90 e7 88 84 3c 1f 33 e4 b9 47 b7 20 eb be ba 02 bc f9 bc ba 79 1a 27 2a 98 71 13 b8 e5 d3 c8 2d 9f 66 5c e8 7e 03 37 3e 69 a3 28 a1 7b 84 9c 77 34 0e 8f fc 42 b6 46 4d d7 73 05 5e 00 4e 1c 6d a3 9c 2c 5a 6d 52 2d 77 6f 7f a5 b1 d3 08 34 8d 55 16 81 64 f4 fb b4 41 b9 3f 05 78 6d 18 9f 24 d9 7e 96 ae 7e 24 ca ac 85 dc Data Ascii: NPX7r,8p_W_<[email protected]&f0]PfllFG1<6&iXW(jN(l <3G y'*q-f\~7>i({w4BFMs^Nm,ZmR-wo4UdA?xm$~~$

2022-07-27 17:45:27 UTC 8976 IN Data Raw: cf 26 6c 04 ad 63 11 70 6f ea 88 ce 33 b6 a9 c3 a8 16 e6 61 62 ee 5b 43 f3 9e 68 fe bf a6 fa 2f 9c a4 d6 43 52 d4 6e 64 02 e2 03 c4 b2 07 2d d8 ba 87 53 4b 93 7c b4 5b 83 82 e8 1b ce 3b 57 ae 60 6f 73 9b 15 52 4b db e2 ad 8e 5f 62 66 82 cd 37 f9 5e 06 68 93 1e 50 44 04 14 ca 9b ae 07 84 b9 ae 23 cc 68 c7 64 9b 4c bf bd a6 bc d5 db d8 6a 6a b7 fd 56 87 1e 2f 41 2d 26 b8 1d 47 25 f4 78 8c a0 c7 3f a9 fa 3c 79 9d df 0e 9a cb b2 34 80 69 02 fa 83 37 7b 55 99 6b 75 99 7b e6 58 6a c2 65 cd 24 be b3 55 0b f0 3d 4e 90 08 c4 69 31 81 aa fb 59 b3 a8 90 2b cd 91 78 82 48 80 bf e3 08 d8 59 56 5b e6 d3 85 28 47 34 15 a1 c1 ac d7 19 cf 5a c0 57 5f 61 73 34 14 61 d4 3c 64 d2 1a 2a eb 6b 5a 2a 7d cc 8a 0c 3f d4 5d c3 f4 6c fe 04 f4 c0 de 79 2d 7f b5 e4 6f 32 c2 ae 5f 13 Data Ascii: &lcpo3ab[Ch/CRnd-SK|[;W`osRK_bf7^hPD#hdLjjV/A-&G%x?<y4i7{Uku{Xje$U=Ni1Y+xHYV[(G4ZW_as4a<d*kZ*}?]ly-o2_

2022-07-27 17:45:27 UTC 8992 IN Data Raw: 34 08 14 4f ba b9 6d 9a 52 f4 34 e0 93 6f 34 7c 22 1c a1 4f bf 99 6f 1e b8 0f 43 45 41 f2 b4 a9 20 f9 2d c1 27 7f d2 61 ab 9f 8c 96 74 d5 63 84 8a d5 97 7f 48 e4 ee 87 12 4a 39 09 9b fb 9d 74 c5 ce b6 d3 10 29 66 f0 73 b6 f8 1a 7d f6 ca 8a 46 7d c6 15 31 44 6a 8e 20 4f 7e df ce aa 02 e9 0a 0a fb 7b d7 d0 c1 8f ca 25 33 e1 8a 9d 93 5c 2f cf b7 6b 09 1a c0 b3 5a e4 1c ee b8 63 9b 71 0c 11 4b 0e 7c a1 1d 42 13 f7 29 f2 26 95 bf b6 46 1c f7 67 51 cb f1 03 ca a4 9e 6b e7 01 12 75 67 34 57 13 f4 fc 92 e6 15 c7 c2 2f da e5 00 09 a3 01 d0 8a 4d d8 03 cf 70 c7 09 e9 bb a2 7a f1 93 d6 23 ff f5 33 5d 9a b0 2f 12 b4 f0 34 5a 82 6b 09 3b 44 ae 6c ab a7 ac c5 ef f5 37 b0 5b 04 45 7c 2d bb 3a 93 a4 57 31 a4 70 06 ce cd 25 e9 dc 5c 66 e7 06 13 67 42 04 10 5e b0 57 96 95 Data Ascii: 4OmR4o4|"OoCEA -'atcHJ9t)fs}F}1Dj O~{%3\/kZcqK|B)&FgQkug4W/Mpz#3]/4Zk;Dl7[E|-:W1p%\fgB^W

2022-07-27 17:45:27 UTC 9008 IN Data Raw: 6f a4 74 b8 3f a7 1e 1e a0 1e c2 de ad b5 26 de 2d ad e1 a7 3f da 97 1c 9b 42 32 c3 1e f0 d1 86 3f 9e 02 1f db 93 8f 7a 82 2e c6 ec 4a 93 67 7c 59 75 4c 1b 8f 99 0a 1a 4c 88 b9 47 2b c3 5e 81 98 4b 30 31 1d 16 16 6c c0 37 45 a6 7b 72 59 09 80 0e 63 3e 45 4b 31 5e 5b 12 af df ae cb 1d 32 49 d9 59 2f 9c b7 2d c5 4b f4 3e 0b 3b 44 f2 65 65 7b 72 8c 9c 80 5a 06 89 fa 72 94 48 30 91 a1 6b 6f a1 7a 50 80 04 71 b1 a1 93 41 8b 0e bd 59 7c b6 ee e4 93 71 16 9f a2 f3 f8 d3 ab 7c 5e 2e e5 f3 d2 2d 28 dc 65 95 34 df 40 dc f3 d5 ff 22 bf 95 69 23 89 ef 44 c6 69 24 c4 71 c9 53 a2 db 24 99 f5 fa 43 fc e5 18 9f 7f 2a a1 17 8f fc d0 77 cb a4 18 98 34 c6 90 41 b4 6c 26 27 bc 9b b4 42 77 9c 93 ac 40 58 ec 56 60 f9 fb 87 54 f6 11 f9 17 b0 a1 aa 29 fb 28 db 06 d3 a0 6d 23 4c Data Ascii: ot?&-?B2?z.Jg|YuLLG+^K01l7E{rYc>EK1^[2IY/-K>;Dee{rZrH0kozPqAY|q|^.-(e4@"i#Di$qS$C*w4Al&'Bw@XV`T)(m#L

2022-07-27 17:45:27 UTC 9024 IN Data Raw: e7 73 9e 17 67 a0 2e 91 c2 bb 18 85 4f d4 b3 87 05 ed 6c b9 31 4b 73 4e ef 67 03 cc 7b 84 2f 2c 64 d3 90 20 40 ff 36 98 14 31 14 42 d8 be 3e 91 29 bc a7 f2 53 7d 17 be d6 6e a8 42 ae 38 56 c8 17 ff 43 4e b9 fd 9a c6 fe 62 94 a5 85 c6 30 3c cb 50 9c 1d bf 16 87 df d7 6c f8 cd 4c 70 f3 42 5c 49 29 7f d2 2d 19 de 77 f0 75 33 76 f8 94 c5 6f cd f1 1f 1b 92 e3 bf 32 c7 7f 5d 8e 3f 35 c7 7f 79 8e bf d9 9d e3 cf ca f1 bf 23 e5 f8 3f 87 bf 65 2e fc 1b b7 ed aa 6b b4 ff 42 3b 9c 50 e1 a2 76 59 92 1c 4e 1b 54 88 de 5c 40 d8 b2 d3 e5 63 b3 0c f5 e6 ca dd cb d5 ed 11 f6 91 45 a2 a1 ed 88 e3 77 ce c9 fe 83 51 e9 31 e9 3e 4b 68 77 8f e4 7b af 38 ea 7d af 58 02 b9 a0 47 f2 7b 82 2d 97 e0 f6 83 1e c9 fb e9 00 3c 85 e9 5f 50 8d d5 e9 ba 5b 5d 29 f9 b6 2d b1 50 4a b4 60 66 Data Ascii: sg.Ol1KsNg{/,d @61B>)S}nB8VCNb0<PlLpB\I)-wu3vo2]?5y#?e.kB;PvYNT\@cEwQ1>Khw{8}XG{-<_P[])-PJ`f

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 90 of 114

Page 91: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 9040 IN Data Raw: f0 fe c8 b0 79 0a 07 1f ce 8a cb 12 2d 8e e8 9c 45 4b f9 91 7e 18 4d fe fa 45 ae b4 4f 39 6e 4e ed 8c b3 8e 4a cc d0 f8 11 48 2e 56 87 f3 67 5c 04 43 5d 34 34 52 c6 eb 7c ff fa e7 9f 91 a2 b1 fa dc af 97 c8 52 ee 87 ef ca 38 2a 4f 51 41 e4 46 39 5b f1 86 a7 da 8c 88 96 1f ab 52 1f 35 52 9e a6 e2 56 0e 8b b0 03 b5 0f d2 85 e4 9b c1 9f 84 36 8b ce c5 50 dd c7 34 27 0d 20 4b 49 ab ae ac a9 44 ae 2e 76 0b a4 f5 9a e6 51 85 99 a9 9d f2 13 0a eb ef 64 11 6b 4b 87 6d e4 72 7e c4 59 f8 bf bf a9 f2 0c 35 55 ae 91 b5 f3 91 fa e3 b0 3a 63 65 54 6f a4 ec b2 68 46 ca b1 16 6a 84 5c de 27 87 6a 8e 4a 69 ef 73 cf 2f c0 f3 6a ee b9 0e 9e 5f e7 9e 67 c3 f3 8b dc f3 cb f0 1c 46 70 2a 88 9d 12 92 82 2b 88 9d f2 d3 87 55 33 e5 83 16 0b aa fa aa 99 f2 27 f0 7c 76 9d a4 da 29 Data Ascii: y-EK~MEO9nNJH.Vg\C]44R|R8*OQAF9[R5RV6P4' KID.vQdkKmr~Y5U:ceTohFj\'jJis/j_gFp*+U3'|v)

2022-07-27 17:45:27 UTC 9056 IN Data Raw: 47 20 ef be c7 2d 71 c0 71 cd 6b e0 9a 4e f2 1a 1d 52 3b 41 7a 87 d3 dc 05 03 11 3f 56 2f bd b2 ba b2 5a 2d b5 97 f5 89 04 4d 83 34 55 87 54 13 44 48 d3 18 a4 7b f4 ce a9 f6 2e 29 69 ac 2a ad 2f ef e3 ba 1e 88 bc 2d a5 81 9a 6e e2 a9 19 ac 7a d0 7e 20 de c5 7d bf b5 93 03 d1 d6 10 34 50 ef ca 2c 35 93 41 ba 5b 75 81 18 47 5a 7d 47 14 62 0d ca 2c 99 9f 6a 59 d5 ee 53 5d 8b 10 0a 93 fc 8d 55 55 0d 45 35 05 0d d2 b2 ca 6f 85 c5 31 0d d6 6c 13 47 cd e1 95 13 6d 3c e2 07 1e 77 a1 f8 be 39 9b cf 35 f1 d3 3c c6 4f fd 35 2f ec ef 72 53 76 a1 08 67 90 e6 9b 18 6a 01 ab 61 3f c1 9a 52 d5 a7 5a 1a 36 01 c3 79 7a 9e 0e 68 a1 89 9f 16 e9 fc 04 62 95 f3 53 ef 6a e0 25 7b 43 95 b4 47 9f c9 d7 34 35 48 ef 99 f8 69 b1 de 89 41 82 da 85 c0 3d a6 c0 be 37 84 e0 3d 1a a8 3a Data Ascii: G -qqkNR;Az?V/Z-M4UTDH{.)i*/-nz~ }4P,5A[uGZ}Gb,jYS]UUE5o1lGm<w95<O5/rSvgja?RZ6yzhbSj%{CG45HiA=7=:

2022-07-27 17:45:27 UTC 9072 IN Data Raw: 46 99 01 66 cf b3 58 cc 67 f1 3f 50 f2 de e3 2c 6a 93 31 4d 98 c5 a8 c9 50 f5 c9 48 a0 c9 48 80 c9 98 d7 dd 9d 70 6b 77 b7 b3 bb fb 99 ee ee 79 48 ca 89 e3 79 4c e2 cb 75 86 69 df 63 9e ba e4 de 05 9c 09 da 4f cc a1 73 c9 49 d5 60 3b 77 7f 37 aa 68 df 63 22 63 57 07 8c dd 91 93 aa d1 41 03 10 40 2d b3 b5 66 c3 97 6b ea e0 8d e8 0e b4 a2 36 f4 6b 81 d3 a2 7f 30 bb 5b cb fb cb 0e 23 cb 52 13 b7 de 30 20 33 1d 6d 16 5d 4b 86 58 f2 d7 5b 3d ef f9 d4 a5 50 96 44 65 78 3d e1 cf e7 c2 f3 35 0d 8a e7 64 13 66 12 96 cb 8e 43 59 ef ef 08 d7 91 5c 01 35 f8 fd e7 41 ea 7e 41 c5 80 22 eb 7d 6a 2f 80 ec 3e b5 a2 c8 8a 51 06 d2 6c 38 2b f0 03 dd 19 0b ad d2 61 e9 7a 71 85 0a c7 67 5b 97 92 26 5e 76 0a ad 05 dd 7d f5 5f 39 2c 64 ed 6b 70 72 26 d9 12 2f 26 e8 e9 73 d9 c9 Data Ascii: FfXg?P,j1MPHHpkwyHyLuicOsI`;w7hc"cWA@-fk6k0[#R0 3m]KX[=PDex=5dfCY\5A~A"}j/>Ql8+azqg[&^v}_9,dkpr&/&s

2022-07-27 17:45:27 UTC 9088 IN Data Raw: 5f 8c e9 bc ea f7 b4 10 60 17 18 60 fa ad 80 3b 8c ca 53 38 c4 10 d4 b7 c8 30 b5 70 98 76 99 61 ba c8 95 4a 24 45 4c a4 e3 a1 b6 3e ae 5a 0a 20 fa 90 20 ba c4 51 a5 21 2a a7 b8 b6 d5 d7 dc d0 e8 eb 6f 46 b3 38 87 1f ca 60 7d a8 ab 96 cc 60 5d 8e b3 da 87 4d fd 43 3c 4b e9 c3 cc 52 9a e9 96 9e d6 0d 24 4d 19 ac 4c 7a f9 c3 32 40 87 75 7b 64 33 40 57 19 40 83 e4 20 51 ef cd 48 ee c1 18 c2 d3 ce ec a4 23 3c 3d 87 9c be 6d 5d d1 93 e2 58 ee 33 36 60 bb bc 01 db 75 d7 17 d3 06 bc ce 26 6f a0 e1 32 d2 af 1c ce ba fa fa b2 3a d9 02 fb ff 19 2b a3 93 60 fa 22 4a db 55 51 d3 52 53 5b e2 70 98 b4 89 ff 63 40 d5 29 e3 aa 93 43 f5 81 19 57 5f 92 b5 65 af 02 2d 1d 90 e6 5b 13 df 6a fa 9b 6a 70 5a 45 0d ce 26 66 64 1d 81 33 24 21 81 5c 41 5f 38 8b dd aa 0f 73 5d 42 cc Data Ascii: _``;S80pvaJ$EL>Z Q!*oF8`}`]MC<KR$MLz2@u{d3@W@ QH#<=m]X36`u&o2:+`"JUQRS[pc@)CW_e-[jjpZE&fd3$!\A_8s]B

2022-07-27 17:45:27 UTC 9104 IN Data Raw: 54 eb 68 b6 52 21 cc ba 45 c1 4f a6 7d d7 a6 79 63 9a ba 78 0b 52 1d 29 69 df 4f 65 1c b1 8f ca 04 6e 66 cc 09 2d c6 55 f3 f5 fe 8b 2d 46 2a 37 ec 27 3d 39 98 70 03 16 ea 88 82 dc ca 82 8a d2 44 65 93 9e 1d 74 0a e9 01 aa 49 db 70 82 3f a2 cc c6 96 e6 54 da 6a e9 08 8c 61 2a e5 fb 78 0d 22 cc f0 bd c8 0c 07 e9 a2 12 c7 9b e3 40 9f 89 eb c0 7e fd 42 7a a8 0d ed 1c 22 a3 67 86 e2 1d 08 77 db 65 7a 68 d3 83 17 10 da 61 24 a3 9d 81 32 4b ef a8 40 bc 80 9a 98 47 03 da 07 24 23 e5 5f a9 d4 03 4a 3a 40 a4 e8 27 23 95 5d 99 ad 07 94 75 80 48 39 4f 46 3a b6 f2 96 1e 30 40 07 88 34 e9 64 a4 3e 2b 2e 3d a0 55 07 88 14 e5 64 a4 e6 2a 55 c6 5e 40 1a 20 52 69 93 91 1e ab 14 6f 34 f4 02 d2 00 91 be 9a 8c 14 4f 65 9c 1e 30 58 07 88 54 cd 64 a4 31 2a 25 7a c0 10 1d 20 52 Data Ascii: ThR!EO}ycxR)iOenf-U-F*7'=9pDetIp?Tja*x"@~Bz"gwezha$2K@G$#_J:@'#]uH9OF:0@4d>+.=Ud*U^@ Rio4Oe0XTd1*%z R

2022-07-27 17:45:27 UTC 9120 IN Data Raw: 90 c7 02 ad b9 5f 35 67 b4 99 32 02 5d 8d 05 f2 70 6f 37 67 b4 9b 32 02 0d 8c 85 31 72 ef 30 67 4c 34 32 fe 1188 8d 3d 83 fb 95 c5 8a 65 26 df be 34 72 49 e0 2d 45 8a 18 7c f9 ae 4b c2 00 ed 37 62 13 8c f0 b7 ab 6b 05 11 af 3f 2a a8 87 ce 98 45 7e 18 9d 4d 67 54 2a e3 88 93 4d 9f b5 98 4d 9b 31 d1 d9 74 12 06 a2 9b cf 85 cc 6c 72 98 e5 8a ac f2 e2 8a 8a f2 96 86 0a 71 29 bf 5d 0c 68 76 99 76 60 4d 97 99 33 21 65 c0 23 5a dc 5c 10 49 aa ca 4c 71 c7 0e 19 17 45 5f 96 43 7c 5d d6 fc ff 6b 3b 4d 21 be 16 70 79 d5 08 ad 97 36 b2 be a6 a6 78 79 bc 8b 73 83 be 53 04 cf 2b 1c 9e 5c 23 16 06 0f e4 db 47 29 11 a0 53 1a 40 ed e6 98 63 0b 2f ab 9b 54 51 cc 5c f6 f0 3d 7d 85 a1 3b 4f 20 2d e2 20 3d 1a 27 44 6a cc 9d c0 79 19 ac f3 1a 58 b3 cd 78 5a cc c1 1a 1d 15 92 Data Ascii: _5g2]po7g21r0gL42=e&4rI-E|K7bk?*E~MgT*MM1tlrq)]hvv`M3!e#Z\ILqE_C|]k;M!py6xysS+\#G)S@c/TQ\=};O - ='DjyXxZ

2022-07-27 17:45:27 UTC 9136 IN Data Raw: 63 3f 7d c8 17 ff be 4d 2c b7 dd 18 f0 6b 32 50 d7 34 a0 ce 98 81 9a a3 01 c5 ef 96 e4 f1 b4 2b 4b 5b 5a 6a ca 8a cb 8c 58 93 c7 25 2c 5d 20 a0 5e e4 58 7a cc 20 a7 58 07 0f a2 4c cf 8b 8a 80 5d d0 00 83 ed 83 0c d8 4b da e8 e9 47 ef ce 11 a5 95 0d cd 81 da ca 16 91 79 ff 45 d0 ed 4f 23 b2 7a 99 c3 f5 b8 88 e7 8c e6 16 e6 af 77 96 f7 75 d9 c8 34 99 b0a6 69 84 15 36 e3 6c 2e 07 ed 16 de 40 cc eb 46 4d f4 7e 9e 5b f4 f0 51 fc 31 3f ae 10 c2 86 ab 45 ce 8a e6 ff e7 65 44 9d d7 10 15 34 43 d3 d8 83 5a bb e4 7c 35 2e b3 59 35 1d cf 83 db 7c 25 44 9b 33 db 9b 9e ed 5d af 64 c3 9e 0b ff 26 7c 70 93 f1 af 68 0b dd e9 d8 23 2a 90 9a 70 2d 49 ee 7f ab 59 63 bf ad b5 41 e2 27 79 1a 59 92 f2 a8 86 94 47 0b 7a 48 c9 f0 af 7c 1f 2c b1 a3 cc 17 24 f9 b7 5b 2b 9d 7f 55 Data Ascii: c?}M,k2P4+K[ZjX%,] ^Xz XL]KGyEO#zwu4i6l.@FM~[Q1?EeD4CZ|5.Y5|%D3]d&|ph#*p-IYcA'yYGzH|,$[+U

2022-07-27 17:45:27 UTC 9152 IN Data Raw: 8a e6 85 fe 4c 4f 36 90 85 54 0f 74 67 b4 0e f2 c3 15 5b 8f 72 85 87 b9 63 1d 94 9c 03 57 2d 6f 1f 05 8a 92 81 0b 53 72 9f fd 6f 96 7e 35 1a 11 45 d0 88 a8 99 db 10 e1 1c bf a8 85 51 0f bc 3a 2d e5 1e 6d 8f f6 81 76 58 23 63 a1 94 08 74 94 94 ca 54 0c b3 62 63 58 bd 03 68 36 54 9b 6a 6b eb 64 57 a4 d9 1d fb fa 48 7f 81 19 55 95 f5 15 75 45 d5 41 33 cf a5 ba d6 21 5d e1 b2 da d4 f1 a9 f4 db c7 33 05 d9 1d f8 89 20 04 77 34 2d 27 9a 66 2b 8b a6 35 45 46 e4 4d 8a 6a 11 57 e3 71 d8 8f c3 df 41 f8 fb f0 0c 5c e1 ef 5d f8 db 07 7f ef c1 df 5e f8 7b 07 fe f6 c3 df db f0 57 0b 7f db e0 ef ad 33 da b8 41 79 01 04 11 3a ae 8d d3 f2 de 58 63 2c 37 df 17 eb 5a 4d 8b b1 64 6d 89 c2 34 0d f3 56 0d 4d e1 9b 5a 35 d3 82 a7 66 93 19 d6 8d 1e cc 95 5b 87 ec 62 30 02 70 34 Data Ascii: LO6Ttg[rcW-oSro~5EQ:-mvX#ctTbcXh6TjkdWHUuEA3!]3 w4-'f+5EFMjWqA\]^{W3Ay:Xc,7ZMdm4VMZ5f[b0p4

2022-07-27 17:45:27 UTC 9168 IN Data Raw: c7 eb 8b ef 49 88 be 14 11 7b 99 23 b6 ca dc 5c 57 11 31 a5 8f 57 d6 de ca d2 ed f1 ae cf 7a 29 76 9f 5c 23 ee 93 df c5 7d f2 17 d7 44 5f 07 d7 a0 52 0a 3a 0b cf 32 73 d2 71 cd ab 81 93 0a 85 72 e6 01 4b e1 7f 05 ea 93 e5 9f 03 bf 3e 48 72 9d 81 d9 17 f5 70 d5 50 42 f4 1a b9 e4 f6 eb 93 37 d3 82 58 f8 84 ce 04 48 18 4d 9c 12 be b9 c9 e8 75 9f a7 e9 ea 39 9d 12 53 1e e9 28 a4 23 3e a8 32 1c 25 03 cf 3f 92 34 84 6d fc 83 c5 2d 2d 35 a5 26 9b f1 ef 0a 73 33 9c 7e c3 40 d8 f7 b3 02 5a 93 95 90 a7 09 2a 88 3c 4d ef 78 78 66 5d 24 bf 50 a3 a3 e4 d8 f3 07 86 73 6a b3 9e 3a d5 b3 d3 90 c0 00 84 30 e9 2f 40 22 52 10 4c 06 20 81 28 59 80 de 61 b2 ce 9b ff d8 b4 78 d4 6a 0e 8d cc ea a8 aa 40 85 b5 2e 1d 23 dd d5 44 c9 f1 40 8e b1 3f 54 d3 eb 1b 5a 8b 9a 4b 5d f1 e5 Data Ascii: I{#\W1Wz)v\#}D_R:2sqrK>HrpPB7XHMu9S(#>2%?4m--5&s3~@Z*<Mxxf]$Psj:0/@"RL (Yaxj@.#D@?TZK]

TimestampkBytestransferred

Direction Data

Copyright Joe Security LLC 2022 Page 91 of 114

Page 92: Automated Malware Analysis Report for client.exe - Generated by ...

2022-07-27 17:45:27 UTC 9184 IN Data Raw: d3 11 f9 d4 d4 db d5 50 38 4b e4 da e2 ad 54 05 2b 69 a1 7c 89 2d 94 f7 a8 79 6f 74 eb fe 27 35 b5 00 cb ed 39 0c 27 ef 1b 2f 2a 39 6f 30 29 e7 cb ac d8 e1 3c 92 88 56 aa 77 55 b7 12 df ab 2a d9 e8 cd 40 1e 28 35 d5 a5 42 a5 7d af 11 31 9f 89 5d 87 c0 bc ab bb 95 b0 ac 58 31 e6 d4 59 b1 69 46 eb 3e 16 09 d8 2b 8c 97 c8 11 65 83 bf fe da 92 78 22 47 ac 41 c5 50 d4 3f 1a 82 15 aa 10 a2 b9 0e 1b 56 0e 98 34 31 4c ee 22 4c 64 87 02 ee ea 77 e2 6c 78 c3 2c 0c ec 2c 86 0b 34 69 b2 f4 a1 fd e5 7f 88 35 e8 af 7b 23 86 fa af 02 12 9f 0c fb d1 e5 50 f6 6c d6 a4 6e 55 0f b4 85 9b 6c ef c2 6e c5 52 60 12 2e a8 43 8d 94 39 7c 50 69 e0 44 af 41 16 7c d9 f5 99 3c ce e5 bd cb 07 06 24 02 15 43 04 5c 62 38 a8 30 d3 bf 7f 15 37 3b a9 fd df a0 f8 83 b4 9e 5b 07 4f 3f a7 6b Data Ascii: P8KT+i|-yot'59'/*9o0)<VwU*@(5B}1]X1YiF>+ex"GAP?V41L"Ldwlx,,4i5{#PlnUlnR`.C9|PiDA|<$C\b807;[O?k

2022-07-27 17:45:27 UTC 9200 IN Data Raw: e8 a9 6e b2 7f 88 86 ea 21 a1 84 ea e0 1a 09 c2 d5 d7 2e 07 8f c4 a5 fc bd ff 85 c9 9a d0 33 dd e4 d8 1b 26 e3 2a 2f 1d e9 aa 83 ca f3 ad 5f 27 85 94 27 dc 87 41 57 bb a5 31 90 90 2a e1 d2 ae c0 dc 73 57 9d 06 32 07 05 06 9f ab 93 82 e1 a7 25 9a 81 91 e0 a4 6e a9 a0 ba 8f 74 eb ab 58 3d 13 d1 80 d2 4a 0c 6b ee c8 e4 83 01 83 08 5d c0 03 1d 59 b8 a9 21 c3 90 62 60 af f8 7c e4 4d 80 4d 27 f9 0a b2 8d 88 59 f8 04 6c ca d4 5e b9 a0 11 58 35 24 2c 18 b3 ba d3 e1 eb 74 04 cf c2 f2 d8 e9 90 d4 85 70 75 98 ec f4 dc cc 31 97 11 c0 7e f4 ef a8 66 b1 ad a8 5f ad 09 9b ed 99 56 db fb 66 da 26 40 96 d3 d5 5a 22 86 b9 ae d6 a6 94 ab 72 9a 13 55 6f 4f f5 49 aa ee 2d db 54 8a aa 37 c8 06 fe d3 0c dc 67 b8 30 0d 7f 48 87 44 06 b0 54 03 94 fc f5 75 12 73 ab ef cc b4 48 26 Data Ascii: n!.3&*/_''AW1*sW2%ntX=Jk]Y!b`|MM'Yl^X5$,tpu1~f_Vf&@Z"rUoOI-T7g0HDTusH&

2022-07-27 17:45:27 UTC 9216 IN Data Raw: 53 4a 66 9b 82 3d 18 f2 83 b1 93 d5 ce e0 ac 25 f2 68 4a cc d6 12 cd 5a 62 1a 24 50 93 ac 74 60 cc 26 4d b5 30 0a d0 65 ef db ea a3 84 4e 02 ee f3 bb d5 47 59 57 3c 98 49 f1 60 76 c8 57 af 8a c7 cd 2f c5 e3 73 e3 f1 25 f1 38 3c 98 4c 87 18 30 de 92 0c 12 a4 c9 18 c2 02 9e c5 bb 54 42 27 60 8a 51 3f 54 65 6b 16 2a 5b f5 7e 49 ac 5f 8a fb c9 03 92 f0 06 3e f3 3d 57 30 d2 bb f0 06 3e f3 6f f8 62 0f ab 90 59 c4 16 68 35 03 2d 86 b3 58 a0 4c c4 b4 c3 b5 14 d5 e5 73 e9 ff e3 ed 4d 00 a3 2a 92 06 e0 f7 de 1c c9 04 08 87 2c ae eb b1 61 37 26 80 a3 26 40 38 5c 8f 78 45 64 d5 28 0a ba 47 c2 4c 42 c6 61 0d 90 3b fa b9 fb fd 21 10 21 17 24 44 13 15 c1 00 22 f7 25 87 80 1c 09 46 f1 42 66 12 b9 f1 e2 16 50 10 01 41 09 f9 ab aa df d1 fd 66 26 c2 f7 7d ff bf 2b 79 ef f5 Data Ascii: SJf=%hJZb$Pt`&M0eNGYW<I`vW/s%8<L0TB'`Q?Tek*[~I_>=W0>obYh5-XLsM*,a7&&@8\xEd(GLBa;!!$D"%FBfPAf&}+y

2022-07-27 17:45:27 UTC 9232 IN Data Raw: 99 76 a3 55 9f 69 69 aa ad 80 53 36 56 c9 49 f0 4f 42 11 19 ad 8b 48 00 d6 e2 aa a9 96 57 76 03 b1 99 02 2f 2d 49 f0 47 6e 4e 7e 19 fe a2 d8 dc c1 c4 a6 bf 59 5f e3 6e 05 62 01 d6 8d 32 6f 8f ed 28 cc af 51 1a 4a 42 59 c5 a3 00 df 69 ac 73 61 4d e7 67 e2 da da e5 39 b6 a6 43 69 bd 13 4d 3f 60 d6 f2 b6 c2 84 f5 24 7b fd 05 5e 87 20 c0 fb 61 ee f2 bc bb 43 49 b7 39 4f 9d 90 d3 6c ea b4 75 83 24 39 37 8c d7 be 65 7d 1a 53 68 1a 53 c2 6d d7 7f d8 d6 a6 2c 6f 6b 7b af ad 0d de 70 55 38 85 ad 0a b1 2d 1f 31 7e 19 24 76 c0 b5 85 97 43 4c be 3a 71 fd 44 0e 60 9d 8f 99 da f2 94 16 f8 82 8b 8d ea 0b 71 c2 e8 81 36 15 f4 c1 cc bd e9 dd b3 69 87 52 d0 2d 12 67 1a f5 cb 73 7c a7 32 04 57 ad 9f 54 58 1c 80 df 5f 75 03 65 2d 78 13 c7 1f f7 69 fc 71 18 65 04 ce 68 3a 96 Data Ascii: vUiiS6VIOBHWv/-IGnN~Y_nb2o(QJBYisaMg9CiM?`${^ aCI9Olu$97e}ShSm,ok{pU8-1~$vCL:qD`q6iR-gs|2WTX_ue-xiqeh:

2022-07-27 17:45:27 UTC 9248 IN Data Raw: 1a 83 d4 33 0f 77 9d f9 71 cd 05 ac 5d df 47 05 87 82 61 87 05 00 dc b9 da 43 e3 6e ad d1 8f 82 0c 73 25 ca 3b e5 af c2 05 6e 6b 2e 9a 9d 36 97 ef 6b d3 c6 1b c0 2e 1b 41 70 1c 77 ce b6 49 ba b0 8f a5 d2 ea c8 79 6c 93 3b 3a 29 56 3a dc 87 dd b5 0e 50 b9 43 38 6d 72 e1 a1 02 f0 a8 6f 22 ec 39 1b 6e a0 18 bb 79 be 14 dc 17 b0 d7 66 61 10 b4 e8 c3 74 81 0d 06 be 7b d4 82 92 c8 21 61 5f 85 01 4b 16 6f c4 59 04 b7 9c b9 fe 4d 03 ff 4c 06 92 a8 40 3d b8 d5 6c 3a 98 90 e3 72 31 d4 71 04 2a 59 8a 4a b9 3d 46 95 b4 ac 8c a0 6e f5 f4 18 31 dd 4d f3 9e 57 9a ec 0d 73 b6 03 d7 65 8c 73 c5 e0 6e e5 32 50 3b 8b a2 e4 8b 63 56 85 8f 70 61 f1 13 e3 92 ea 5d 44 9b 61 7c cf fb 6b 5c ad e0 40 8d ab 7d 38 58 e3 6a 09 87 6a 5c ed c2 e1 1a 57 7b 70 f7 1a 57 3b 70 a4 c6 d5 02 Data Ascii: 3wq]GaCns%;nk.6k.ApwIyl;:)V:PC8mro"9nyfat{!a_KoYML@=l:r1q*YJ=Fn1MWsesn2P;cVpa]Da|k\@}8Xjj\W{pW;p

TimestampkBytestransferred

Direction Data

⊘ No statistics

Target ID: 2

Start time: 19:45:14

Start date: 27/07/2022

Path: C:\Users\user\Desktop\client.exe

Wow64 process (32bit): true

Commandline: "C:\Users\user\Desktop\client.exe"

Imagebase: 0xec0000

File size: 17093120 bytes

MD5 hash: 08FF93F2999E7BDCCFA7D1663E778C4E

Has elevated privileges: true

Has administrator privileges:

true

Statistics

System Behavior

Analysis Process: client.exe PID: 5088, Parent PID: 1544

General

Copyright Joe Security LLC 2022 Page 92 of 114

Page 93: Automated Malware Analysis Report for client.exe - Generated by ...

Programmed in: .Net C# or VB.NET

Reputation: low

File Path Access Attributes Options Completion Count Source Address Symbol

C:\Users\user read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

object name collision 1 6E593263 unknown

C:\Users\user\AppData\Roaming read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

object name collision 1 6E593263 unknown

C:\Users\user\AppData\Local\Temp\tso_portable read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Adobe AIR.vch

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\adobecp.vch

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\CaptiveAppEntry.exe

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

File Activities

File Created

Copyright Joe Security LLC 2022 Page 93 of 114

Page 94: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-LGPL-2.1

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-MPL-1.1

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pcre2

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pcre2\COPYING

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pixman

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pixman\COPYING

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF32.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF64.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\LGPL License.txt

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\Notice WebKit.txt

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-convert-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-locale-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-math-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-runtime-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

File Path Access Attributes Options Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 94 of 114

Page 95: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-stdio-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-string-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-time-l1-1-0.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\client.exe read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR

read data or list directory | synchronize

device directory file | synchronous io non alert | open for backup ident | open reparse point

success or wait 1 6D500794 CreateDirectoryW

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\application.xml

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\hash

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\license.txt

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\signatures.xml

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\mimetype

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\ucrtbase.dll

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\jquery.min.js

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\index.html

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.js

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.css

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\AIRAliases.js

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\jquery-ui.min.js

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

File Path Access Attributes Options Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 95 of 114

Page 96: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\library.swf

read attributes | synchronize | generic read | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

C:\Users\user\AppData\Local\Temp\tso_portable\client.swf read attributes | synchronize | generic write

device synchronous io non alert | non directory file | open no recall

success or wait 1 6D4F8792 CreateFileW

File Path Access Attributes Options Completion Count Source Address Symbol

File Path Offset Length Value Ascii Completion Count Source Address Symbol

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 60 01 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 fd 0c fd fd fd 6d fd fd fd 6d fd fd fd 6d fd fd 5a fd 6b fd fd 6d fd fd 5a fd 69 fd 2f 6d fd fd 5a fd 68 fd fd 6d fd fd fd 33 fd fd fd 6d fd fd fd 33 fd fd fd 6d fd fd 0b 34 fd fd fd 6d fd fd fd 33 fd fd fd 6d fd fd 47 33 fd fd fd 6d fd fd 7c 33 fd fd fd 6d fd fd 47 33 fd fd 21 6f fd fd 70 fd 5d fd fd 6d fd fd 33 fd 55 fd fd 6d fd fd 33 fd 54 fd fd 6d fd fd 33 fd 4a fd fd 6d fd

MZ@`!L!This program cannot be run in DOS mode.$mmmZkmZi/mZhm3m3m4m3mG3m|3mG3!op]m3Um3Tm3Jm

success or wait 1272 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Adobe AIR.dll

20840448

40 15 fd 3d 6e 56 fd fd 6c fd 76 fd 66 3e 3d fd 53 5e fd 23 fd 15 fd 43 fd fd 40 fd 5a 4f fd 3a fd 00 00 00 00 00

=nVlvf>=S^#C@ZO: success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Adobe AIR.vch

0 16384 30 fd 05 73 fd 06 09 2a fd 48 fd fd 0d 01 07 02 fd fd 05 73 fd 30 fd 05 73 fd 02 01 01 31 0f 30 0d 06 09 60 fd 48 01 65 03 04 02 01 05 00 30 fd 05 5e fd 06 09 2a fd 48 fd fd 0d 01 07 01 fd fd 05 5e fd 04 fd 05 5e fd 70 66 69 76 78 56 34 12 01 00 00 00 fd 34 fd 54 41 1d 26 fd 0e 0e 0e 0e 0e 0e 0e 0e 0d 0e 0e 0e 09 0e 4d 32 2b 30 31 fd 4d 45 40 fd 32 2a 2a 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0d 0e 0e 0e 0d 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e 0e fd 0e 0e 0e 0e 0e 0e 7f 41 0d 0e 0b 0e 0e 0e 1f fd 0e 0e fd 09 0d 0e 85 0d 0e 10 fd 0f 0e 10 fd 0f 0e 10 fd 0f 0e 10 4e 0f 0e 10 45 0f 0e 0e 3d 0f 0e 07 3d 11 0e 75 76 11 0e 38 fd 14 0e 0e fd 13 0e 0e fd 05 0e fd fd 07 0e 0e 35 09 0e 0e 35 0b 0e fd 35 fd 0e 0e fd fd 0e 0e fd fd 0e 22 fd 01 0e

0s*Hs0s10`He0^*H^^pfivxV44TA&M2+01ME@2**ANE==uv8555"

success or wait 22 6D4F9B71 WriteFile

File Written

Copyright Joe Security LLC 2022 Page 96 of 114

Page 97: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\CaptiveAppEntry.exe

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 08 01 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 4e fd fd fd 0a fd fd fd 0a fd fd fd 0a fd fd fd fd 3a 55 fd 0f fd fd fd fd 3a 57 fd 77 fd fd fd fd 3a 56 fd 04 fd fd fd fd fd fd fd 08 fd fd fd 31 fd fd fd 0d fd fd fd 31 fd fd fd 16 fd fd fd 31 fd fd fd 18 fd fd fd fd 59 6f fd 05 fd fd fd 0a fd fd fd fd fd fd fd fd fd fd fd 0b fd fd fd fd fd fd fd 0b fd fd fd fd fd 5b fd 0b fd fd fd fd fd fd fd 0b fd fd fd 52 69 63 68 0a fd fd

MZ@!L!This program cannot be run in DOS mode.$N:U:Ww:V111Yo[Rich

success or wait 6 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING

0 1609 43 61 69 72 6f 20 69 73 20 66 72 65 65 20 73 6f 66 74 77 61 72 65 2e 0d 0a 0d 0a 45 76 65 72 79 20 73 6f 75 72 63 65 20 66 69 6c 65 20 69 6e 20 74 68 65 20 69 6d 70 6c 65 6d 65 6e 74 61 74 69 6f 6e 5b 2a 5d 20 6f 66 20 63 61 69 72 6f 20 69 73 20 61 76 61 69 6c 61 62 6c 65 20 74 6f 20 62 65 0d 0a 72 65 64 69 73 74 72 69 62 75 74 65 64 20 61 6e 64 2f 6f 72 20 6d 6f 64 69 66 69 65 64 20 75 6e 64 65 72 20 74 68 65 20 74 65 72 6d 73 20 6f 66 20 65 69 74 68 65 72 20 74 68 65 20 47 4e 55 20 4c 65 73 73 65 72 0d 0a 47 65 6e 65 72 61 6c 20 50 75 62 6c 69 63 20 4c 69 63 65 6e 73 65 20 28 4c 47 50 4c 29 20 76 65 72 73 69 6f 6e 20 32 2e 31 20 6f 72 20 74 68 65 20 4d 6f 7a 69 6c 6c 61 20 50 75 62 6c 69 63 0d 0a 4c 69 63 65 6e 73 65 20 28 4d 50 4c 29 20 76 65 72 73 69

Cairo is free software.Every source file in the implementation[*] of cairo is available to beredistributed and/or modified under the terms of either the GNU LesserGeneral Public License (LGPL) version 2.1 or the Mozilla PublicLicense (MPL) versi

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 97 of 114

Page 98: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-LGPL-2.1

0 16384 0d 0a 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 47 4e 55 20 4c 45 53 53 45 52 20 47 45 4e 45 52 41 4c 20 50 55 42 4c 49 43 20 4c 49 43 45 4e 53 45 0d 0a 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 56 65 72 73 69 6f 6e 20 32 2e 31 2c 20 46 65 62 72 75 61 72 79 20 31 39 39 39 0d 0a 0d 0a 20 43 6f 70 79 72 69 67 68 74 20 28 43 29 20 31 39 39 31 2c 20 31 39 39 39 20 46 72 65 65 20 53 6f 66 74 77 61 72 65 20 46 6f 75 6e 64 61 74 69 6f 6e 2c 20 49 6e 63 2e 0d 0a 20 20 20 20 20 35 31 20 46 72 61 6e 6b 6c 69 6e 20 53 74 72 65 65 74 2c 20 53 75 69 74 65 20 35 30 30 2c 20 42 6f 73 74 6f 6e 2c 20 4d 41 20 30 32 31 31 30 2d 31 33 33 35 2c 20 55 53 41 0d 0a 20 45 76 65 72 79 6f 6e 65 20 69 73 20 70 65 72 6d 69 74 74 65 64 20 74 6f

GNU LESSER GENERAL PUBLIC LICENSE Version 2.1, February 1999 Copyright (C) 1991, 1999 Free Software Foundation, Inc. 51 Franklin Street, Suite 500, Boston, MA 02110-1335, USA Everyone is permitted to

success or wait 2 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\cairo\COPYING-MPL-1.1

0 16384 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 4d 4f 5a 49 4c 4c 41 20 50 55 42 4c 49 43 20 4c 49 43 45 4e 53 45 0d 0a 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 56 65 72 73 69 6f 6e 20 31 2e 31 0d 0a 0d 0a 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 20 2d 2d 2d 2d 2d 2d 2d 2d 2d 2d 2d 2d 2d 2d 2d 0d 0a 0d 0a 31 2e 20 44 65 66 69 6e 69 74 69 6f 6e 73 2e 0d 0a 0d 0a 20 20 20 20 20 31 2e 30 2e 31 2e 20 22 43 6f 6d 6d 65 72 63 69 61 6c 20 55 73 65 22 20 6d 65 61 6e 73 20 64 69 73 74 72 69 62 75 74 69 6f 6e 20 6f 72 20 6f 74 68 65 72 77 69 73 65 20 6d 61 6b 69 6e 67 20 74 68 65 0d 0a 20 20 20 20 20 43 6f 76 65 72 65 64 20 43 6f 64 65

MOZILLA PUBLIC LICENSE Version 1.1 ---------------1. Definitions. 1.0.1. "Commercial Use" means distribution or otherwise making the Covered Code

success or wait 2 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pcre2\COPYING

0 102 50 43 52 45 32 20 4c 49 43 45 4e 43 45 0d 0a 0d 0a 50 6c 65 61 73 65 20 73 65 65 20 74 68 65 20 66 69 6c 65 20 4c 49 43 45 4e 43 45 20 69 6e 20 74 68 65 20 50 43 52 45 32 20 64 69 73 74 72 69 62 75 74 69 6f 6e 20 66 6f 72 20 6c 69 63 65 6e 73 69 6e 67 20 64 65 74 61 69 6c 73 2e 0d 0a 0d 0a 45 6e 64 0d 0a

PCRE2 LICENCEPlease see the file LICENCE in the PCRE2 distribution for licensing details.End

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 98 of 114

Page 99: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\Licenses\pixman\COPYING

0 2129 54 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 69 73 20 74 68 65 20 4d 49 54 20 6c 69 63 65 6e 73 65 2c 20 61 67 72 65 65 64 20 75 70 6f 6e 20 62 79 20 6d 6f 73 74 20 63 6f 6e 74 72 69 62 75 74 6f 72 73 2e 0d 0a 43 6f 70 79 72 69 67 68 74 20 68 6f 6c 64 65 72 73 20 6f 66 20 6e 65 77 20 63 6f 64 65 20 73 68 6f 75 6c 64 20 75 73 65 20 74 68 69 73 20 6c 69 63 65 6e 73 65 20 73 74 61 74 65 6d 65 6e 74 20 77 68 65 72 65 0d 0a 70 6f 73 73 69 62 6c 65 2e 20 54 68 65 79 20 6d 61 79 20 61 6c 73 6f 20 61 64 64 20 74 68 65 6d 73 65 6c 76 65 73 20 74 6f 20 74 68 65 20 6c 69 73 74 20 62 65 6c 6f 77 2e 0d 0a 0d 0a 2f 2a 0d 0a 20 2a 20 43 6f 70 79 72 69 67 68 74 20 31 39 38 37 2c 20 31 39 38 38 2c 20 31 39 38 39 2c 20 31 39 39 38 20 20 54 68 65 20 4f 70 65 6e 20 47 72 6f 75

The following is the MIT license, agreed upon by most contributors.Copyright holders of new code should use this license statement wherepossible. They may also add themselves to the list below./* * Copyright 1987, 1988, 1989, 1998 The Open Grou

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF32.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 01 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 fd fd fd fd fd fd fd fd fd fd fd fd fd fd fd fd fd fd 7f fd fd fd fd fd fd fd 79 fd fd fd fd fd fd fd 6f fd fd fd fd fd fd fd 68 fd fd fd fd fd fd 01 fd fd fd fd fd fd fd fd fd fd fd fd fd fd fd fd 66 fd fd fd fd fd fd fd 7e fd fd fd fd fd fd 78 fd fd fd fd fd fd fd 7d fd fd fd fd fd 52 69 63 68 fd fd fd fd 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00

MZ@!L!This program cannot be run in DOS mode.$yohf~x}Rich

success or wait 3 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 99 of 114

Page 100: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\NPSWF64.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 01 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 fd fd fd fd fd fd d7 fd fd d7 fd fd d7 fd 58 fd fd fd d7 fd 5e fd fd fd d7 fd 48 fd fd fd d7 fd 4f fd fd fd d7 fd 0d fd fd fd fd d7 fd fd 97 fd fd d7 fd 41 fd fd fd d7 fd 59 fd fd fd d7 fd 5f fd fd fd d7 fd 5a fd fd fd d7 52 69 63 68 fd fd d7 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00

MZ@!L!This program cannot be run in DOS mode.$X^HOAY_ZRich

success or wait 3 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 30 01 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 fd fd 2b fd fd fd 45 fd fd fd 45 fd fd fd 45 fd 5f 6d fd fd fd fd 45 fd 5f 6d fd fd 42 fd 45 fd 5f 6d fd fd fd fd 45 fd 2f 46 fd fd fd 45 fd 2f 41 fd fd fd 45 fd 2f 40 fd fd fd 45 fd 42 fd 41 fd 3e fd 45 fd 36 0e fd fd fd fd 45 fd 75 51 fd fd fd fd 45 fd 36 0e fd fd fd fd 45 fd fd fd 44 fd 02 fd 45 fd 42 fd 40 fd 6b fd 45 fd 42 fd 45 fd fd fd 45 fd 79 fd fd fd fd fd 45

MZ@0!L!This program cannot be run in DOS mode.$+EEE_mE_mBE_mEFEAE@EBA>E6EuQE6EDEB@kEBEEyE

success or wait 465 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 100 of 114

Page 101: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\LGPL License.txt

0 16384 47 4e 55 20 4c 49 42 52 41 52 59 20 47 45 4e 45 52 41 4c 20 50 55 42 4c 49 43 20 4c 49 43 45 4e 53 45 0d 0a 0d 0a 56 65 72 73 69 6f 6e 20 32 2c 20 4a 75 6e 65 20 31 39 39 31 0d 0a 0d 0a 43 6f 70 79 72 69 67 68 74 20 28 43 29 20 31 39 39 31 20 46 72 65 65 20 53 6f 66 74 77 61 72 65 20 46 6f 75 6e 64 61 74 69 6f 6e 2c 20 49 6e 63 2e 0d 0a 35 31 20 46 72 61 6e 6b 6c 69 6e 20 53 74 2c 20 46 69 66 74 68 20 46 6c 6f 6f 72 2c 20 42 6f 73 74 6f 6e 2c 20 4d 41 20 20 30 32 31 31 30 2d 31 33 30 31 2c 20 55 53 41 0d 0a 45 76 65 72 79 6f 6e 65 20 69 73 20 70 65 72 6d 69 74 74 65 64 20 74 6f 20 63 6f 70 79 20 61 6e 64 20 64 69 73 74 72 69 62 75 74 65 20 76 65 72 62 61 74 69 6d 20 63 6f 70 69 65 73 0d 0a 6f 66 20 74 68 69 73 20 6c 69 63 65 6e 73 65 20 64 6f 63 75 6d 65

GNU LIBRARY GENERAL PUBLIC LICENSEVersion 2, June 1991Copyright (C) 1991 Free Software Foundation, Inc.51 Franklin St, Fifth Floor, Boston, MA 02110-1301, USAEveryone is permitted to copy and distribute verbatim copiesof this license docume

success or wait 2 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\Adobe AIR\Versions\1.0\Resources\WebKit\Notice WebKit.txt

0 771 55 6e 64 65 72 20 74 68 65 20 74 65 72 6d 73 20 6f 66 20 74 68 65 20 47 4e 55 20 4c 69 62 72 61 72 79 20 47 65 6e 65 72 61 6c 20 50 75 62 6c 69 63 20 4c 69 63 65 6e 73 65 2c 20 79 6f 75 20 61 72 65 20 70 65 72 6d 69 74 74 65 64 20 74 6f 20 6d 61 6b 65 20 63 68 61 6e 67 65 73 20 74 6f 20 74 68 65 20 57 65 62 6b 69 74 20 6c 69 62 72 61 72 79 20 66 6f 72 20 79 6f 75 72 20 6f 77 6e 20 75 73 65 2c 20 61 6e 64 20 41 64 6f 62 65 20 64 65 6c 69 76 65 72 73 20 77 69 74 68 20 74 68 65 20 69 6e 73 74 61 6c 6c 65 64 20 41 64 6f 62 65 20 73 6f 66 74 77 61 72 65 20 74 68 65 20 6f 62 6a 65 63 74 20 63 6f 64 65 20 74 68 61 74 20 6c 69 6e 6b 73 20 77 69 74 68 20 74 68 65 20 57 65 62 6b 69 74 20 6c 69 62 72 61 72 79 2c 20 61 73 20 72 65 71 75 69 72 65 64 20 62 79 20 74 68

Under the terms of the GNU Library General Public License, you are permitted to make changes to the Webkit library for your own use, and Adobe delivers with the installed Adobe software the object code that links with the Webkit library, as required by th

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 101 of 114

Page 102: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-convert-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd 46 26 fd 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 14 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 30 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePELF&!0

success or wait 2 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd 0b 45 02 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 0c 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 20 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePELE!

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 102 of 114

Page 103: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-filesystem-l1-1-0.dll

16384 3848 02 04 0c 1e 0a 00 53 00 75 00 62 00 43 00 41 30 0b 06 03 55 1d 0f 04 04 03 02 01 fd 30 0f 06 03 55 1d 13 01 01 fd 04 05 30 03 01 01 fd 30 1f 06 03 55 1d 23 04 18 30 16 fd 14 fd fd 56 cf fd 5c 62 68 fd 3d fd fd 5b fd 9a 18 fd 30 56 06 03 55 1d 1f 04 4f 30 4d 30 4b fd 49 fd 47 fd 45 68 74 74 70 3a 2f 2f 63 72 6c 2e 6d 69 63 72 6f 73 6f 66 74 2e 63 6f 6d 2f 70 6b 69 2f 63 72 6c 2f 70 72 6f 64 75 63 74 73 2f 4d 69 63 52 6f 6f 43 65 72 41 75 74 5f 32 30 31 30 2d 30 36 2d 32 33 2e 63 72 6c 30 5a 06 08 2b 06 01 05 05 07 01 01 04 4e 30 4c 30 4a 06 08 2b 06 01 05 05 07 30 02 fd 3e 68 74 74 70 3a 2f 2f 77 77 77 2e 6d 69 63 72 6f 73 6f 66 74 2e 63 6f 6d 2f 70 6b 69 2f 63 65 72 74 73 2f 4d 69 63 52 6f 6f 43 65 72 41 75 74 5f 32 30 31 30 2d 30 36 2d 32 33 2e

SubCA0U0U00U#0V\bh=[0VUO0M0KIGEhttp://crl.microsoft.com/pki/crl/products/MicRooCerAut_2010-06-23.crl0Z+N0L0J+0>http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 28 fd fd fd 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 08 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 20 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePEL(!

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 103 of 114

Page 104: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-heap-l1-1-0.dll

16384 2824 08 13 0a 57 61 73 68 69 6e 67 74 6f 6e 31 10 30 0e 06 03 55 04 07 13 07 52 65 64 6d 6f 6e 64 31 1e 30 1c 06 03 55 04 0a 13 15 4d 69 63 72 6f 73 6f 66 74 20 43 6f 72 70 6f 72 61 74 69 6f 6e 31 26 30 24 06 03 55 04 03 13 1d 4d 69 63 72 6f 73 6f 66 74 20 54 69 6d 65 2d 53 74 61 6d 70 20 50 43 41 20 32 30 31 30 30 1e 17 0d 31 36 30 39 30 37 31 37 35 36 35 34 5a 17 0d 31 38 30 39 30 37 31 37 35 36 35 34 5a 30 fd fd 31 0b 30 09 06 03 55 04 06 13 02 55 53 31 13 30 11 06 03 55 04 08 13 0a 57 61 73 68 69 6e 67 74 6f 6e 31 10 30 0e 06 03 55 04 07 13 07 52 65 64 6d 6f 6e 64 31 1e 30 1c 06 03 55 04 0a 13 15 4d 69 63 72 6f 73 6f 66 74 20 43 6f 72 70 6f 72 61 74 69 6f 6e 31 0c 30 0a 06 03 55 04 0b 13 03 41 4f 43 31 27 30 25 06 03 55 04 0b 13 1e 6e 43 69 70 68 65 72 20

Washington10URedmond10UMicrosoft Corporation1&0$UMicrosoft Time-Stamp PCA 20100160907175654Z180907175654Z010UUS10UWashington10URedmond10UMicrosoft Corporation10UAOC1'0%UnCipher

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-locale-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd 1d 51 fd 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 06 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 20 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePELQ!

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 104 of 114

Page 105: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-locale-l1-1-0.dll

16384 2312 fd fd 73 6d fd fd fd fd 67 49 6b 07 7c 79 fd fd 66 36 fd 31 27 38 14 fd 35 1f fd 27 5d 78 fd fd 2a 32 6b 67 fd 46 53 05 fd 7b 43 35 6a 44 30 fd 21 fd 37 49 7f fd 44 09 fd fd 59 fd 2b 3e fd fd 0e fd 26 4b 17 fd fd 08 fd 54 fd 0b fd fd fd 52 fd fd 79 fd 4f 66 06 32 fd fd 2a fd 02 03 01 00 01 fd fd 01 1b 30 fd 01 17 30 1d 06 03 55 1d 0e 04 16 04 14 7c 0d 4a 0b 7d fd 4f fd 5e 10 2c 3d 79 6f 20 4d 42 50 fd 5d 30 1f 06 03 55 1d 23 04 18 30 16 fd 14 fd 63 3a 5c fd 31 fd fd 43 7b 7c 46 1b fd 33 68 5a fd 6d 55 30 56 06 03 55 1d 1f 04 4f 30 4d 30 4b fd 49 fd 47 fd 45 68 74 74 70 3a 2f 2f 63 72 6c 2e 6d 69 63 72 6f 73 6f 66 74 2e 63 6f 6d 2f 70 6b 69 2f 63 72 6c 2f 70 72 6f 64 75 63 74 73 2f 4d 69 63 54 69 6d 53 74 61 50 43 41 5f 32 30 31 30 2d 30 37 2d 30 31

smgIk|yf61'85']x*2kgFS{C5jD0!7IDY+>&KTRyOf2*00U|J}O^,=yo MBP]0U#0c:\1C{|F3hZmU0VUO0M0KIGEhttp://crl.microsoft.com/pki/crl/products/MicTimStaPCA_2010-07-01

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-math-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd fd fd 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 2e 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 40 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePEL!.@

success or wait 2 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 105 of 114

Page 106: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-runtime-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd fd fd fd 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 16 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 30 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePEL!0

success or wait 2 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-stdio-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd 1b fd 47 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 1c 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 30 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePELG!0

success or wait 2 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 106 of 114

Page 107: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-string-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 62 fd 4d 47 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 1c 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 30 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePELbMG!0

success or wait 2 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\api-ms-win-crt-time-l1-1-0.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 33 41 0b fd 77 20 65 fd 77 20 65 fd 77 20 65 fd 18 44 65 fd 76 20 65 fd 18 44 61 fd 75 20 65 fd 18 44 fd fd 76 20 65 fd 18 44 67 fd 76 20 65 fd 52 69 63 68 77 20 65 fd 50 45 00 00 4c 01 02 00 fd 23 11 fd 00 00 00 00 00 00 00 00 fd 00 02 21 0b 01 0e 0c 00 0e 00 00 00 04 00 00 00 00 00 00 00 00 00 00 00 10 00 00 00 20 00 00 00 00 00 10 00 10 00 00 00 02 00 00 0a 00 00 00 0a 00 00

MZ@!L!This program cannot be run in DOS mode.$3Aw ew ew eDev eDau eDv eDgv eRichw ePEL#!

success or wait 2 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 107 of 114

Page 108: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\client.exe

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 08 01 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 4e fd fd fd 0a fd fd fd 0a fd fd fd 0a fd fd fd fd 3a 55 fd 0f fd fd fd fd 3a 57 fd 77 fd fd fd fd 3a 56 fd 04 fd fd fd fd fd fd fd 08 fd fd fd 31 fd fd fd 0d fd fd fd 31 fd fd fd 16 fd fd fd 31 fd fd fd 18 fd fd fd fd 59 6f fd 05 fd fd fd 0a fd fd fd fd fd fd fd fd fd fd fd 0b fd fd fd fd fd fd fd 0b fd fd fd fd fd 5b fd 0b fd fd fd fd fd fd fd 0b fd fd fd 52 69 63 68 0a fd fd

MZ@!L!This program cannot be run in DOS mode.$N:U:Ww:V111Yo[Rich

success or wait 11 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\application.xml

0 1739 ff 3c 3f 78 6d 6c 20 76 65 72 73 69 6f 6e 3d 22 31 2e 30 22 20 65 6e 63 6f 64 69 6e 67 3d 22 75 74 66 2d 38 22 20 73 74 61 6e 64 61 6c 6f 6e 65 3d 22 79 65 73 22 3f 3e 0d 0a 3c 61 70 70 6c 69 63 61 74 69 6f 6e 20 78 6d 6c 6e 73 3d 22 68 74 74 70 3a 2f 2f 6e 73 2e 61 64 6f 62 65 2e 63 6f 6d 2f 61 69 72 2f 61 70 70 6c 69 63 61 74 69 6f 6e 2f 31 35 2e 30 22 3e 0d 0a 20 20 3c 69 64 3e 54 53 4f 3c 2f 69 64 3e 0d 0a 20 20 3c 76 65 72 73 69 6f 6e 4e 75 6d 62 65 72 3e 31 2e 30 3c 2f 76 65 72 73 69 6f 6e 4e 75 6d 62 65 72 3e 0d 0a 20 20 3c 66 69 6c 65 6e 61 6d 65 3e 63 6c 69 65 6e 74 3c 2f 66 69 6c 65 6e 61 6d 65 3e 0d 0a 20 20 3c 64 65 73 63 72 69 70 74 69 6f 6e 3e 0d 0a 20 20 3c 2f 64 65 73 63 72 69 70 74 69 6f 6e 3e 0d 0a 20 20 3c 21 2d 2d 20 54 6f 20 6c

<?xml version="1.0" encoding="utf-8" standalone="yes"?><application xmlns="http://ns.adobe.com/air/application/15.0"> <id>TSO</id> <versionNumber>1.0</versionNumber> <filename>client</filename> <description> </descr<wbr>iption> To l

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\hash

0 32 fd fd fd 7c 18 28 fd fd 68 23 33 37 fd 53 6a 4b fd fd 66 fd 77 9a 3d 29 fd fd fd 50 38 12

|(h#37SjKfw=)P8 success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\AIR\license.txt

0 128 44 65 76 49 44 3d 31 61 34 64 61 66 64 36 2d 39 36 35 39 2d 34 37 63 66 2d 62 66 32 63 2d 64 31 61 30 38 34 62 31 66 61 35 64 0a 4c 69 63 65 6e 73 65 3d 30 38 33 38 30 38 31 38 33 63 34 31 33 63 65 65 30 63 31 38 31 32 66 31 31 63 31 30 31 34 66 37 34 61 34 64 31 31 32 36 35 31 31 64 34 62 66 35 35 33 32 30 34 64 66 63 32 62 32 37 35 32 30 31 35 64 35 38 32 39 33 38 62 37 63 63 0a

DevID=1a4dafd6-9659-47cf-bf2c-d1a084b1fa5dLicense=083808183c413cee0c1812f11c1014f74a4d1126511d4bf553204dfc2b2752015d582938b7cc

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 108 of 114

Page 109: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\META-INF\signatures.xml

0 9399 3c 73 69 67 6e 61 74 75 72 65 73 3e 0a 20 20 3c 53 69 67 6e 61 74 75 72 65 20 78 6d 6c 6e 73 3d 22 68 74 74 70 3a 2f 2f 77 77 77 2e 77 33 2e 6f 72 67 2f 32 30 30 30 2f 30 39 2f 78 6d 6c 64 73 69 67 23 22 20 49 64 3d 22 50 61 63 6b 61 67 65 53 69 67 6e 61 74 75 72 65 22 3e 0a 20 20 20 20 3c 53 69 67 6e 65 64 49 6e 66 6f 3e 0a 20 20 20 20 20 20 3c 43 61 6e 6f 6e 69 63 61 6c 69 7a 61 74 69 6f 6e 4d 65 74 68 6f 64 20 41 6c 67 6f 72 69 74 68 6d 3d 22 68 74 74 70 3a 2f 2f 77 77 77 2e 77 33 2e 6f 72 67 2f 54 52 2f 32 30 30 31 2f 52 45 43 2d 78 6d 6c 2d 63 31 34 6e 2d 32 30 30 31 30 33 31 35 22 2f 3e 0a 20 20 20 20 20 20 3c 53 69 67 6e 61 74 75 72 65 4d 65 74 68 6f 64 20 41 6c 67 6f 72 69 74 68 6d 3d 22 68 74 74 70 3a 2f 2f 77 77 77 2e 77 33 2e 6f 72 67 2f 54 52

<signatures> <Signature xmlns="http://www.w3.org/2000/09/xmldsig#" Id="PackageSignature"> <SignedInfo> <CanonicalizationMethod Algorithm="http://www.w3.org/TR/2001/REC-xml-c14n-20010315"/> <SignatureMethod Algorithm="http://www.w3.org/TR

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\mimetype

0 59 61 70 70 6c 69 63 61 74 69 6f 6e 2f 76 6e 64 2e 61 64 6f 62 65 2e 61 69 72 2d 61 70 70 6c 69 63 61 74 69 6f 6e 2d 69 6e 73 74 61 6c 6c 65 72 2d 70 61 63 6b 61 67 65 2b 7a 69 70

application/vnd.adobe.air-application-installer-package+zip

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\ucrtbase.dll

0 16384 4d 5a fd 00 03 00 00 00 04 00 00 00 fd fd 00 00 fd 00 00 00 00 00 00 00 40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 fd 00 00 00 0e 1f fd 0e 00 fd 09 fd 21 fd 01 4c fd 21 54 68 69 73 20 70 72 6f 67 72 61 6d 20 63 61 6e 6e 6f 74 20 62 65 20 72 75 6e 20 69 6e 20 44 4f 53 20 6d 6f 64 65 2e 0d 0d 0a 24 00 00 00 00 00 00 00 fd 53 48 13 fd 32 26 40 fd 32 26 40 fd 32 26 40 fd 4a fd 40 fd 32 26 40 fd 32 27 40 33 32 26 40 fd 56 fd 40 fd 32 26 40 fd 56 22 41 fd 32 26 40 fd 56 26 41 fd 32 26 40 fd 56 25 41 fd 32 26 40 fd 56 23 41 fd 32 26 40 fd 56 28 41 fd 30 26 40 fd 56 fd 40 fd 32 26 40 fd 56 24 41 fd 32 26 40 52 69 63 68 fd 32 26 40 00 00 00 00 00 00 00 00 50 45 00 00 4c 01 05 00 fd 23 09 fd 00 00 00

MZ@!L!This program cannot be run in DOS mode.$SH2&@2&@2&@J@2&@2'@32&@V@2&@V"A2&@V&A2&@V%A2&@V#A2&@V(A0&@V@2&@V$A2&@Rich2&@PEL#

success or wait 72 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 109 of 114

Page 110: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\jquery.min.js

0 16384 2f 2a 21 20 6a 51 75 65 72 79 20 76 33 2e 36 2e 30 20 7c 20 28 63 29 20 4f 70 65 6e 4a 53 20 46 6f 75 6e 64 61 74 69 6f 6e 20 61 6e 64 20 6f 74 68 65 72 20 63 6f 6e 74 72 69 62 75 74 6f 72 73 20 7c 20 6a 71 75 65 72 79 2e 6f 72 67 2f 6c 69 63 65 6e 73 65 20 2a 2f 0a 21 66 75 6e 63 74 69 6f 6e 28 65 2c 74 29 7b 22 75 73 65 20 73 74 72 69 63 74 22 3b 22 6f 62 6a 65 63 74 22 3d 3d 74 79 70 65 6f 66 20 6d 6f 64 75 6c 65 26 26 22 6f 62 6a 65 63 74 22 3d 3d 74 79 70 65 6f 66 20 6d 6f 64 75 6c 65 2e 65 78 70 6f 72 74 73 3f 6d 6f 64 75 6c 65 2e 65 78 70 6f 72 74 73 3d 65 2e 64 6f 63 75 6d 65 6e 74 3f 74 28 65 2c 21 30 29 3a 66 75 6e 63 74 69 6f 6e 28 65 29 7b 69 66 28 21 65 2e 64 6f 63 75 6d 65 6e 74 29 74 68 72 6f 77 20 6e 65 77 20 45 72 72 6f 72 28 22 6a 51 75

/*! jQuery v3.6.0 | (c) OpenJS Foundation and other contributors | jquery.org/license */!function(e,t){"use strict";"object"==typeof module&&"object"==typeof module.exports?module.exports=e.document?t(e,!0):function(e){if(!e.document)throw new Error("jQu

success or wait 6 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\index.html

0 16384 3c 68 74 6d 6c 3e 20 0d 3c 68 65 61 64 3e 20 0d 20 20 20 20 3c 74 69 74 6c 65 3e 54 68 65 20 53 65 74 74 6c 65 72 73 20 4f 6e 6c 69 6e 65 3c 2f 74 69 74 6c 65 3e 20 0d 09 3c 73 63 72 69 70 74 20 74 79 70 65 3d 22 74 65 78 74 2f 6a 61 76 61 73 63 72 69 70 74 22 20 73 72 63 3d 22 41 49 52 41 6c 69 61 73 65 73 2e 6a 73 22 3e 3c 2f 73 63 72 69 70 74 3e 3c 21 2d 2d 20 41 49 52 20 2d 2d 3e 0d 20 20 20 20 3c 6c 69 6e 6b 20 72 65 6c 3d 22 73 74 79 6c 65 73 68 65 65 74 22 20 68 72 65 66 3d 22 62 6f 6f 74 73 74 72 61 70 2e 6d 69 6e 2e 63 73 73 22 3e 0d 20 20 20 20 3c 73 63 72 69 70 74 20 20 74 79 70 65 3d 22 74 65 78 74 2f 6a 61 76 61 73 63 72 69 70 74 22 20 73 72 63 3d 22 6a 71 75 65 72 79 2e 6d 69 6e 2e 6a 73 22 3e 3c 2f 73 63 72 69 70 74 3e 0d 20 20 20 20 3c 73

<html> <head> <title>The Settlers Online</title> <script type="text/javascr<wbr>ipt" src="AIRAliases.js"></scr<wbr>ipt> AIR --> <link rel="stylesheet" href="bootstrap.min.css"> <scr<wbr>ipt type="text/javascr<wbr>ipt" src="jquery.min.js"></scr<wbr>ipt> <s

success or wait 2 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 110 of 114

Page 111: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.js

0 16384 2f 2a 21 0a 20 2a 20 42 6f 6f 74 73 74 72 61 70 20 76 33 2e 34 2e 31 20 28 68 74 74 70 73 3a 2f 2f 67 65 74 62 6f 6f 74 73 74 72 61 70 2e 63 6f 6d 2f 29 0a 20 2a 20 43 6f 70 79 72 69 67 68 74 20 32 30 31 31 2d 32 30 31 39 20 54 77 69 74 74 65 72 2c 20 49 6e 63 2e 0a 20 2a 20 4c 69 63 65 6e 73 65 64 20 75 6e 64 65 72 20 74 68 65 20 4d 49 54 20 6c 69 63 65 6e 73 65 0a 20 2a 2f 0a 69 66 28 22 75 6e 64 65 66 69 6e 65 64 22 3d 3d 74 79 70 65 6f 66 20 6a 51 75 65 72 79 29 74 68 72 6f 77 20 6e 65 77 20 45 72 72 6f 72 28 22 42 6f 6f 74 73 74 72 61 70 27 73 20 4a 61 76 61 53 63 72 69 70 74 20 72 65 71 75 69 72 65 73 20 6a 51 75 65 72 79 22 29 3b 21 66 75 6e 63 74 69 6f 6e 28 74 29 7b 22 75 73 65 20 73 74 72 69 63 74 22 3b 76 61 72 20 65 3d 6a 51 75 65 72 79 2e 66

/*! * Bootstrap v3.4.1 (https://getbootstrap.com/) * Copyright 2011-2019 Twitter, Inc. * Licensed under the MIT license */if("undefined"==typeof jQuery)throw new Error("Bootstrap's Javascript requires jQuery");!function(t){"use strict";var e=jQuery.f

success or wait 3 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\bootstrap.min.css

0 16384 2f 2a 21 0a 20 2a 20 42 6f 6f 74 73 74 72 61 70 20 76 33 2e 34 2e 31 20 28 68 74 74 70 73 3a 2f 2f 67 65 74 62 6f 6f 74 73 74 72 61 70 2e 63 6f 6d 2f 29 0a 20 2a 20 43 6f 70 79 72 69 67 68 74 20 32 30 31 31 2d 32 30 31 39 20 54 77 69 74 74 65 72 2c 20 49 6e 63 2e 0a 20 2a 20 4c 69 63 65 6e 73 65 64 20 75 6e 64 65 72 20 4d 49 54 20 28 68 74 74 70 73 3a 2f 2f 67 69 74 68 75 62 2e 63 6f 6d 2f 74 77 62 73 2f 62 6f 6f 74 73 74 72 61 70 2f 62 6c 6f 62 2f 6d 61 73 74 65 72 2f 4c 49 43 45 4e 53 45 29 0a 20 2a 2f 2f 2a 21 20 6e 6f 72 6d 61 6c 69 7a 65 2e 63 73 73 20 76 33 2e 30 2e 33 20 7c 20 4d 49 54 20 4c 69 63 65 6e 73 65 20 7c 20 67 69 74 68 75 62 2e 63 6f 6d 2f 6e 65 63 6f 6c 61 73 2f 6e 6f 72 6d 61 6c 69 7a 65 2e 63 73 73 20 2a 2f 68 74 6d 6c 7b 66 6f 6e 74

/*! * Bootstrap v3.4.1 (https://getbootstrap.com/) * Copyright 2011-2019 Twitter, Inc. * Licensed under MIT (https://github.com/twbs/bootstrap/blob/master/LICENSE) *//*! normalize.css v3.0.3 | MIT License | github.com/necolas/normalize.css */html{font

success or wait 8 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 111 of 114

Page 112: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\AIRAliases.js

0 9900 2f 2a 20 41 49 52 41 6c 69 61 73 65 73 2e 6a 73 20 2d 20 52 65 76 69 73 69 6f 6e 3a 20 31 2e 30 20 2a 2f 0d 0a 0d 0a 2f 2f 20 43 6f 70 79 72 69 67 68 74 20 32 30 30 37 2d 32 30 30 38 20 41 64 6f 62 65 20 53 79 73 74 65 6d 73 20 49 6e 63 6f 72 70 6f 72 61 74 65 64 2e 0d 0a 2f 2f 20 41 6c 6c 20 72 69 67 68 74 73 20 72 65 73 65 72 76 65 64 2e 0d 0a 2f 2f 0d 0a 2f 2f 20 52 65 64 69 73 74 72 69 62 75 74 69 6f 6e 20 61 6e 64 20 75 73 65 20 69 6e 20 73 6f 75 72 63 65 20 61 6e 64 20 62 69 6e 61 72 79 20 66 6f 72 6d 73 2c 20 77 69 74 68 20 6f 72 20 77 69 74 68 6f 75 74 0d 0a 2f 2f 20 6d 6f 64 69 66 69 63 61 74 69 6f 6e 2c 20 61 72 65 20 70 65 72 6d 69 74 74 65 64 20 70 72 6f 76 69 64 65 64 20 74 68 61 74 20 74 68 65 20 66 6f 6c 6c 6f 77 69 6e 67 20 63 6f 6e 64 69

/* AIRAliases.js - Revision: 1.0 */// Copyright 2007-2008 Adobe Systems Incorporated.// All rights reserved.//// Redistribution and use in source and binary forms, with or without// modification, are permitted provided that the following condi

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\jquery-ui.min.js

0 15851 2f 2a 21 20 6a 51 75 65 72 79 20 55 49 20 2d 20 76 31 2e 31 33 2e 31 20 2d 20 32 30 32 32 2d 30 37 2d 30 35 0a 2a 20 68 74 74 70 3a 2f 2f 6a 71 75 65 72 79 75 69 2e 63 6f 6d 0a 2a 20 49 6e 63 6c 75 64 65 73 3a 20 77 69 64 67 65 74 2e 6a 73 2c 20 77 69 64 67 65 74 73 2f 73 65 6c 65 63 74 61 62 6c 65 2e 6a 73 2c 20 77 69 64 67 65 74 73 2f 6d 6f 75 73 65 2e 6a 73 0a 2a 20 43 6f 70 79 72 69 67 68 74 20 6a 51 75 65 72 79 20 46 6f 75 6e 64 61 74 69 6f 6e 20 61 6e 64 20 6f 74 68 65 72 20 63 6f 6e 74 72 69 62 75 74 6f 72 73 3b 20 4c 69 63 65 6e 73 65 64 20 4d 49 54 20 2a 2f 0a 0a 21 66 75 6e 63 74 69 6f 6e 28 65 29 7b 22 75 73 65 20 73 74 72 69 63 74 22 3b 22 66 75 6e 63 74 69 6f 6e 22 3d 3d 74 79 70 65 6f 66 20 64 65 66 69 6e 65 26 26 64 65 66 69 6e 65 2e 61 6d

/*! jQuery UI - v1.13.1 - 2022-07-05* http://jqueryui.com* Includes: widget.js, widgets/selectable.js, widgets/mouse.js* Copyright jQuery Foundation and other contributors; Licensed MIT */!function(e){"use strict";"function"==typeof define&&define.am

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

Copyright Joe Security LLC 2022 Page 112 of 114

Page 113: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Users\user\AppData\Local\Temp\tso_portable\library.swf

0 9435 46 57 53 0f fd 24 00 00 78 00 04 fd 00 00 0e fd 00 00 18 01 00 44 11 19 00 00 00 7f 13 76 01 00 00 3c 3f 78 6d 6c 20 76 65 72 73 69 6f 6e 3d 22 31 2e 30 22 20 3f 3e 0a 3c 72 64 66 3a 52 44 46 20 78 6d 6c 6e 73 3a 72 64 66 3d 22 68 74 74 70 3a 2f 2f 77 77 77 2e 77 33 2e 6f 72 67 2f 31 39 39 39 2f 30 32 2f 32 32 2d 72 64 66 2d 73 79 6e 74 61 78 2d 6e 73 23 22 3e 0a 20 20 20 20 3c 72 64 66 3a 44 65 73 63 72 69 70 74 69 6f 6e 20 78 6d 6c 6e 73 3a 64 63 3d 22 68 74 74 70 3a 2f 2f 70 75 72 6c 2e 6f 72 67 2f 64 63 2f 65 6c 65 6d 65 6e 74 73 2f 31 2e 31 22 20 78 6d 6c 6e 73 3a 61 73 63 3d 22 68 74 74 70 3a 2f 2f 6e 73 2e 61 64 6f 62 65 2e 63 6f 6d 2f 61 73 63 2f 32 30 31 32 22 3e 0a 20 20 20 20 20 20 20 20 3c 64 63 3a 66 6f 72 6d 61 74 3e 61 70 70 6c 69 63 61 74

FWS$xDv<?xml version="1.0" ?><rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"> <rdf:Description xmlns:dc="http://purl.org/dc/elements/1.1" xmlns:asc="http://ns.adobe.com/asc/2012"> <dc:format>applicat

success or wait 1 6D4F9B71 WriteFile

C:\Users\user\AppData\Local\Temp\tso_portable\client.swf

0 9476764

43 57 53 0b fd fd fd 00 78 fd fd 07 58 53 4d fd 28 fd fd fd 08 62 43 44 fd 48 11 44 7a 2f 02 9b fd 74 fd 42 08 3d 09 25 fd 43 fd fd 48 11 10 14 10 50 fd fd 7b 07 15 fd 4d fd 10 fd fd fd fd 02 fd 24 7f fd fd fd fd fd fd fd 7d fd fd fd fd fd 39 fd 7d 07 66 fd 59 65 ac 59 fd 66 fd fd fd fd 03 fd fd 03 00 fd fd 00 40 7f 0c fd 3f 73 02 00 00 fd f3 fd 37 00 fd 63 fd fd 53 fd fd fd 75 0c fd fd 35 fd 21 1e fd 10 0b fd fd 0d fd fd fd 5c fd fd 15 0e fd fd 7f 07 01 24 71 fd 2b 5e 00 fd 1b fd fd fd 1c 50 fd 06 00 15 15 0e fd 38 5e 12 39 fd 40 fd fd 01 fd 0c fd 41 fd 1c fd fd fd fd 65 42 fd 3b 1e fd 49 7e fd fd fd fd fd 1f fd fd 4c fd fd 7c fd 77 fd fd fd fd fd 0e fd 69 7f fd fd fd fd 0f 75 fd 08 fd 01 4c fd 77 11 3e fd fd fd fd fd fd 3e 7c fd

CWSxXSM(bCDHDz/tB=%CHP{M$}9}fYeYf@?s7cSu5!\$q+^P8^9@AeB;I~L|wiuLw>>|

success or wait 1 6D4F9B71 WriteFile

File Path Offset Length Value Ascii Completion Count Source Address Symbol

File Path Offset Length Completion Count Source Address Symbol

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 4095 success or wait 1 6E59099B unknown

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 6135 success or wait 1 6E59099B unknown

C:\Windows\assembly\NativeImages_v4.0.30319_32\mscorlib\e4a1c9189d2b01f018b953e46c80d120\mscorlib.ni.dll.aux

unknown 176 success or wait 1 6E4E62DE ReadFile

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 4095 success or wait 1 6E59D97A ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\Presentatio5ae0f00f#\1a1e3dec403cc725c6e0c5b0da19bc3f\PresentationFramework.ni.dll.aux

unknown 2436 success or wait 1 6E4E62DE ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\WindowsBase\04c1760908b273801e431d64e5922ec3\WindowsBase.ni.dll.aux

unknown 1348 success or wait 1 6E4E62DE ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Core\62fe5fc1b5bafb28a19a2754318abf00\System.Core.ni.dll.aux

unknown 900 success or wait 1 6E4E62DE ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\System\68e52ded8d0e73920808d8880ed14efd\System.ni.dll.aux

unknown 620 success or wait 1 6E4E62DE ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\PresentationCore\14bf817ed0797041299c3facbc0b0c85\PresentationCore.ni.dll.aux

unknown 1832 success or wait 1 6E4E62DE ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xaml\1f50644e100c9349ac2bab8588ed3e06\System.Xaml.ni.dll.aux

unknown 572 success or wait 1 6E4E62DE ReadFile

File Read

Copyright Joe Security LLC 2022 Page 113 of 114

Page 114: Automated Malware Analysis Report for client.exe - Generated by ...

C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Configuration\96b2b7229c43d2712ff1bf4906a723f6\System.Configuration.ni.dll.aux

unknown 864 success or wait 1 6E4E62DE ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xml\5a5dc2f9e9c66b74d361d490c1f4357b\System.Xml.ni.dll.aux

unknown 748 success or wait 1 6E4E62DE ReadFile

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 4095 success or wait 1 6E59099B unknown

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 8171 end of file 1 6E59099B unknown

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 4096 success or wait 1 6D4F9B71 ReadFile

C:\Windows\Microsoft.NET\Framework\v4.0.30319\Config\machine.config unknown 4096 end of file 1 6D4F9B71 ReadFile

C:\Windows\assembly\NativeImages_v4.0.30319_32\Presentatioaec034ca#\18690e4fa4b5f19f8248ca2dfb849716\PresentationFramework.Aero2.ni.dll.aux

unknown 1252 success or wait 1 6E4E62DE ReadFile

File Path Offset Length Completion Count Source Address Symbol

Key Path Completion Count Source Address Symbol

HKEY_LOCAL_MACHINE\Software\WOW6432Node\Microsoft\Tracing\client_RASMANCS success or wait 1 6C81FDB8 unknown

Key Path Name Type Data Completion Count Source Address Symbol

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

EnableFileTracing

dword 0 success or wait 1 6C81FDB8 unknown

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

EnableAutoFileTracing

dword 0 success or wait 1 6C81FDB8 unknown

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

EnableConsoleTracing

dword 0 success or wait 1 6C81FDB8 unknown

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

FileTracingMask dword -65536 success or wait 1 6C81FDB8 unknown

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

ConsoleTracingMask

dword -65536 success or wait 1 6C81FDB8 unknown

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

MaxFileSize dword 1048576 success or wait 1 6C81FDB8 unknown

HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Tracing\client_RASMANCS

FileDirectory expand unicode %windir%\tracing success or wait 1 6C81FDB8 unknown

⊘ No disassembly

Registry Activities

Key Created

Key Value Created

Disassembly

Copyright Joe Security LLC 2022 Page 114 of 114