NetWork | ZeroBOX

Network Analysis

IP Address Status Action
164.124.101.2 Active Moloch
45.95.11.181 Active Moloch
Name Response Post-Analysis Lookup
burnsbuddyg.com 45.95.11.181
GET 200 http://burnsbuddyg.com/cbfsd/BlDFRsj1bsGvKdLIj/98697/7309/33451/Pg9zYLcfzirZtPtx1Pn64fLoWAIDvNPx4lclw/LaQAZSeiLYPCjjCble334/QdHhD0r/98/RDvuSh/peju4?q=RYaTpLn2leLH6rxKG0pux1CME3RY&sid=UY8SVDRzRqZb&CWpJmycHi=iF0I26&sid=YGrkJjD4n&q=mbdtF5ziKWJczkstBlW0PBT7Ia&time=DEYO7nTt&q=EY7sl24iZtw7zTehznnCVwHt&q=G9FdCrnm6Z6yu
REQUEST
RESPONSE

ICMP traffic

No ICMP traffic performed.

IRC traffic

Command Params Type
USER <SP> <username> <CRLF>\x00TYPE\x00\x00\x00\x00\x00\x00\x00\x00TYPE <SP> <type-code> <CRLF>\x00\x00\x00\x00SYST\x00\x00\x00\x00SYST <CRLF>\x00STRU\x00\x00\x00\x00\x00\x00\x00\x00STRU <SP> <structure-code> <CRLF>\x00\x00\x00STOU\x00\x00\x00\x00\x00\x00\x00\x00STOU <CRLF>\x00STOR\x00\x00\x00\x00\x00\x00\x00\x00STOR <SP> <pathname> <CRLF>\x00STAT\x00\x00\x00\x00\x00\x00\x00\x00STAT [<SP> <pathname>] <CRLF>\x00\x00\x00SMNT\x00\x00\x00\x00SMNT <SP> <pathname> <CRLF>\x00SIZE\x00\x00\x00\x00\x00\x00\x00\x00SIZE <SP> <pathname> <CRLF>\x00SITE\x00\x00\x00\x00\x00\x00\x00\x00SITE <SP> <string> <CRLF>\x00\x00\x00RNTO\x00\x00\x00\x00\x00\x00\x00\x00RNTO <SP> <pathname> <CRLF>\x00RNFR\x00\x00\x00\x00\x00\x00\x00\x00RNFR <SP> <pathname> <CRLF>\x00RMD\x00RMD <SP> <pathname> <CRLF>\x00\x00RETR\x00\x00\x00\x00\x00\x00\x00\x00RETR <SP> <pathname> <CRLF>\x00REST\x00\x00\x00\x00\x00\x00\x00\x00REST <SP> <marker> <CRLF>\x00\x00\x00REIN\x00\x00\x00\x00\x00\x00\x00\x00REIN <CRLF>\x00QUIT\x00\x00\x00\x00\x00\x00\x00\x00QUIT <CRLF>\x00PWD\x00PWD <CRLF>\x00\x00PORT\x00\x00\x00\x00\x00\x00\x00\x00PORT <SP> <host-port> <CRLF>\x00\x00\x00\x00PASV\x00\x00\x00\x00PASV <CRLF>\x00PASS\x00\x00\x00\x00\x00\x00\x00\x00PASS <SP> <password> <CRLF>\x00OPEN\x00\x00\x00\x00\x00\x00\x00\x00OPEN <SP> <string> <CRLF>\x00\x00\x00NOOP\x00\x00\x00\x00\x00\x00\x00\x00NOOP <CRLF>\x00NLST\x00\x00\x00\x00\x00\x00\x00\x00NLST [<SP> <pathname>] <CRLF>\x00\x00\x00MODE\x00\x00\x00\x00MODE <SP> <mode-code> <CRLF>\x00\x00\x00\x00MKD\x00\x00\x00\x00\x00MKD <SP> <pathname> <CRLF>\x00\x00MDTM\x00\x00\x00\x00\x00\x00\x00\x00MDTM <SP> <pathname> <CRLF>\x00LIST\x00\x00\x00\x00\x00\x00\x00\x00LIST [<SP> <pathname>] <CRLF>\x00\x00\x00HELP\x00\x00\x00\x00HELP [<SP> <string>] <CRLF>\x00DELE\x00\x00\x00\x00\x00\x00\x00\x00DELE <SP> <pathname> <CRLF>\x00CWD\x00CWD <SP> <pathname> <CRLF>\x00\x00CDUP\x00\x00\x00\x00\x00\x00\x00\x00CDUP <CRLF>\x00APPE\x00\x00\x00\x00\x00\x00\x00\x00APPE <SP> <pathname> <CRLF>\x00ALLO\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00 client
PASS ********** client
PASS \x00\x00\x00\x00\x00\x00\x00"\x05\x93\x19\x03\x00\x00\x00\x98\xb4\x07\x00\x00\x00\x00\x00\x00\x00\x00\x00\x07\x00\x00\x00\xb0\xb4\x07\x00 \x00\x00\x00\x00\x00\x00\x00\x01\x00\x00\x00< \x00\x00\x00\x00\x00\x00"\x05\x93\x19\x01\x00\x00\x00\x04\xb5\x07\x00\x00\x00\x00\x00\x00\x00\x00\x00\x03\x00\x00\x00\x0c\xb5\x07\x008\x00\x00\x00\x00\x00\x00\x00\x01\x00\x00\x00%s ==> Datei "%s" (%d)\x00\x00"\x05\x93\x19\x01\x00\x00\x00\\xb5\x07\x00\x00\x00\x00\x00\x00\x00\x00\x00\x03\x00\x00\x004\xb5\x07\x00 \x00\x00\x00\x00\x00\x00\x00\x01\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x000+\x07\x80\x01\x00\x00\x00\x1c\x0c\x04\x80\x01\x00\x00\x00 \x81\x01\x80\x01\x00\x00\x00\xb0\x19\x04\x80\x01\x00\x00\x00\xc0x\x03\x80\x01\x00\x00\x000\x0f\x03\x80\x01\x00\x00\x00\xe4\xa4\x04\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00Dz\x03\x80\x01\x00\x00\x00\xf4T\x01\x80\x01\x00\x00\x00\xb4z\x03\x80\x01\x00\x00\x00Lz\x03\x80\x01\x00\x00\x00\xacz\x03\x80\x01\x00\x00\x00\xdc\x11\x03\x80\x01\x00\x00\x00Tz\x03\x80\x01\x00\x00\x00\xe4\xa4\x04\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00\xb0\x19\x04\x80\x01\x00\x00\x00t\x1d\x03\x80\x01\x00\x00\x00\xb0\x1c\x03\x80\x01\x00\x00\x00\xb0Z\x03\x80\x01\x00\x00\x00<:\x03\x80\x01\x00\x00\x00dv\x03\x80\x01\x00\x00\x00\x80\x11\x03\x80\x01\x00\x00\x00\x14\x0f\x03\x80\x01\x00\x00\x00\x94\x1c\x03\x80\x01\x00\x00\x00\x1c\x10\x03\x80\x01\x00\x00\x00\xf8\xa3\x04\x80\x01\x00\x00\x00Pm\x03\x80\x01\x00\x00\x00\xf4m\x03\x80\x01\x00\x00\x00\xa8\x1f\x03\x80\x01\x00\x00\x00D\x16\x03\x80\x01\x00\x00\x00\xd82\x03\x80\x01\x00\x00\x00@\x12\x03\x80\x01\x00\x00\x00p\x12\x03\x80\x01\x00\x00\x00|\x12\x03\x80\x01\x00\x00\x00\x88\x12\x03\x80\x01\x00\x00\x00\xbc\x12\x03\x80\x01\x00\x00\x00\xf0\x12\x03\x80\x01\x00\x00\x00$\x13\x03\x80\x01\x00\x00\x00X\x13\x03\x80\x01\x00\x00\x00\x8c\x13\x03\x80\x01\x00\x00\x00\xc0\x13\x03\x80\x01\x00\x00\x00\xf4\x13\x03\x80\x01\x00\x00\x00,\x14\x03\x80\x01\x00\x00\x00d\x14\x03\x80\x01\x00\x00\x00t\x14\x03\x80\x01\x00\x00\x00\x84\x14\x03\x80\x01\x00\x00\x00 client

Suricata Alerts

Flow SID Signature Category
TCP 45.95.11.181:80 -> 192.168.56.103:49172 2018959 ET POLICY PE EXE or DLL Windows file download HTTP Potential Corporate Privacy Violation
TCP 45.95.11.181:80 -> 192.168.56.103:49172 2022053 ET MALWARE Likely Evil EXE download from MSXMLHTTP non-exe extension M2 A Network Trojan was detected
TCP 45.95.11.181:80 -> 192.168.56.103:49172 2014520 ET INFO EXE - Served Attached HTTP Misc activity

Suricata TLS

No Suricata TLS

Snort Alerts

No Snort Alerts