| Architecture |
IMAGE_FILE_MACHINE_AMD64
|
|---|---|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date | 2062-Jul-25 12:18:00 |
| Detected languages |
English - United States
German - Germany Polish - Poland |
| Debug artifacts |
wextract.pdb
|
| CompanyName | Microsoft Corporation |
| FileDescription | SamorozpakowujÄ cy siÄ plik typu .cab Win32 |
| FileVersion | 11.00.19041.3570 (WinBuild.160101.0800) |
| InternalName | Wextract |
| LegalCopyright | © Microsoft Corporation. Wszelkie prawa zastrzeżone. |
| OriginalFilename | WEXTRACT.EXE .MUI |
| ProductName | Internet Explorer |
| ProductVersion | 11.00.19041.3570 |
| Suspicious | Strings found in the binary may indicate undesirable behavior: |
Contains references to system / monitoring tools:
|
| Malicious | The PE contains functions mostly used by malware. |
[!] The program may be hiding some of its imports:
|
| Malicious | The PE header may have been manually modified. |
Resource CABINET detected as a CAB Installer file.
The resource timestamps differ from the PE header:
|
| Malicious | VirusTotal score: 8/70 (Scanned on 2026-01-11 08:22:16) |
APEX:
Malicious
CrowdStrike: win/malicious_confidence_60% (W) Cylance: Unsafe Google: Detected McAfeeD: ti!52F54B8E1B6D Skyhigh: BehavesLike.Win64.Generic.ch Varist: W64/Agent.GIK.gen!Eldorado Webroot: W32.Malware.Gen |
| e_magic | MZ |
|---|---|
| e_cblp | 0x90 |
| e_cp | 0x3 |
| e_crlc | 0 |
| e_cparhdr | 0x4 |
| e_minalloc | 0 |
| e_maxalloc | 0xffff |
| e_ss | 0 |
| e_sp | 0xb8 |
| e_csum | 0 |
| e_ip | 0 |
| e_cs | 0 |
| e_ovno | 0 |
| e_oemid | 0 |
| e_oeminfo | 0 |
| e_lfanew | 0xe8 |
| Signature | PE |
|---|---|
| Machine |
IMAGE_FILE_MACHINE_AMD64
|
| NumberofSections | 6 |
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| PointerToSymbolTable | 0 |
| NumberOfSymbols | 0 |
| SizeOfOptionalHeader | 0xf0 |
| Characteristics |
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
|
| Magic | PE32+ |
|---|---|
| LinkerVersion | 14.0 |
| SizeOfCode | 0x7c00 |
| SizeOfInitializedData | 0x22400 |
| SizeOfUninitializedData | 0 |
| AddressOfEntryPoint | 0x0000000000008200 (Section: .text) |
| BaseOfCode | 0x1000 |
| ImageBase | 0x140000000 |
| SectionAlignment | 0x1000 |
| FileAlignment | 0x200 |
| OperatingSystemVersion | A.0 |
| ImageVersion | A.0 |
| SubsystemVersion | 6.0 |
| Win32VersionValue | 0 |
| SizeOfImage | 0x30000 |
| SizeOfHeaders | 0x400 |
| Checksum | 0x2d420 |
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_GUARD_CF
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
| SizeofStackReserve | 0x80000 |
| SizeofStackCommit | 0x2000 |
| SizeofHeapReserve | 0x100000 |
| SizeofHeapCommit | 0x1000 |
| LoaderFlags | 0 |
| NumberOfRvaAndSizes | 16 |
| ADVAPI32.dll |
GetTokenInformation
RegDeleteValueA RegOpenKeyExA RegQueryInfoKeyA FreeSid OpenProcessToken RegSetValueExA RegCreateKeyExA LookupPrivilegeValueA AllocateAndInitializeSid RegQueryValueExA EqualSid RegCloseKey AdjustTokenPrivileges |
|---|---|
| KERNEL32.dll |
_lopen
_llseek CompareStringA GetLastError GetFileAttributesA GetSystemDirectoryA LoadLibraryA DeleteFileA GlobalAlloc GlobalFree CloseHandle WritePrivateProfileStringA IsDBCSLeadByte GetWindowsDirectoryA SetFileAttributesA GetProcAddress GlobalLock LocalFree RemoveDirectoryA FreeLibrary _lclose CreateDirectoryA GetPrivateProfileIntA GetPrivateProfileStringA GlobalUnlock ReadFile SizeofResource WriteFile GetDriveTypeA LoadLibraryExA SetFileTime SetFilePointer FindResourceA CreateMutexA GetVolumeInformationA WaitForSingleObject GetCurrentDirectoryA FreeResource GetVersion SetCurrentDirectoryA GetTempPathA LocalFileTimeToFileTime CreateFileA SetEvent TerminateThread GetVersionExA LockResource GetSystemInfo CreateThread ResetEvent LoadResource ExitProcess GetModuleHandleW CreateProcessA FormatMessageA GetTempFileNameA DosDateTimeToFileTime CreateEventA GetExitCodeProcess ExpandEnvironmentStringsA LocalAlloc lstrcmpA FindNextFileA GetCurrentProcess FindFirstFileA GetModuleFileNameA GetShortPathNameA Sleep GetStartupInfoW RtlCaptureContext RtlLookupFunctionEntry RtlVirtualUnwind UnhandledExceptionFilter SetUnhandledExceptionFilter TerminateProcess QueryPerformanceCounter GetCurrentProcessId GetCurrentThreadId GetSystemTimeAsFileTime GetTickCount EnumResourceLanguagesA GetDiskFreeSpaceA MulDiv FindClose |
| GDI32.dll |
GetDeviceCaps
|
| USER32.dll |
ShowWindow
MsgWaitForMultipleObjects SetWindowPos GetDC GetWindowRect DispatchMessageA GetSystemMetrics CallWindowProcA SetWindowTextA MessageBoxA SendDlgItemMessageA SendMessageA GetDlgItem DialogBoxIndirectParamA GetWindowLongPtrA SetWindowLongPtrA SetForegroundWindow ReleaseDC EnableWindow CharNextA LoadStringA CharPrevA EndDialog MessageBeep ExitWindowsEx SetDlgItemTextA CharUpperA GetDesktopWindow PeekMessageA GetDlgItemTextA |
| msvcrt.dll |
?terminate@@YAXXZ
_commode _fmode _acmdln __C_specific_handler memset __setusermatherr _ismbblead _cexit _exit exit __set_app_type __getmainargs _amsg_exit _XcptFilter memcpy_s _vsnprintf _initterm memcpy |
| COMCTL32.dll |
#17
|
| Cabinet.dll |
#20
#21 #23 #22 |
| VERSION.dll |
VerQueryValueA
GetFileVersionInfoSizeA GetFileVersionInfoA |
| Wählen Sie einen Ordner, in dem die dekomprimierten Dateien gespeichert werden sollen. |
| %s |
| Wybierz folder do zachowywania wyodrębnionych plików. |
| %s |
| Die Speicherplatzinformationen von %s konnten nicht gelesen werden. |
| Systemmeldung: %s. |
| Eine erforderliche Ressource wurde nicht gefunden. |
| Möchten Sie den Vorgang wirklich abbrechen? |
| Versionsinformationen des Betriebssystems wurden nicht gefunden. |
| Es konnte kein Speicher reserviert werden. |
| Der Thread für die Dekomprimierung konnte nicht erstellt werden. |
| .CAB-Datei ist ungültig. |
| Die Dateitabelle ist voll. |
| Wechsel in den Zielordner nicht möglich. |
| Es wurde kein Laufwerk mit %s KB freiem Speicherplatz für die Installation des Programms gefunden. Geben Sie zusätzlichen Speicherplatz frei, und klicken Sie auf "Wiederholen". Um Setup zu beenden, klicken Sie auf "Abbrechen". |
| Der Ordner ist ungültig. Stellen Sie sicher, dass der Ordner vorhanden und nicht schreibgeschützt ist. |
| Geben Sie den vollständigen Pfadnamen eines Ordners an, oder klicken Sie auf "Abbrechen". |
| Nie można uzyskać informacji o ilości miejsca na dysku z: %s. |
| Komunikat systemowy: %s. |
| Nie można zlokalizować żądanego zasobu. |
| Czy na pewno chcesz anulować operację? |
| Nie można uzyskać informacji o wersji systemu operacyjnego. |
| Nie można przydzielić żądanej pamięci. |
| Nie można utworzyć wątku wyodrębniania. |
| Plik typu cab jest nieprawidłowy. |
| Tablica plików jest pełna. |
| Nie można zmienić na folder docelowy. |
| Instalator nie mógł odnaleźć dysku, który miałby %s KB do zainstalowania programu. Zwolnij najpierw więcej miejsca i naciśnij przycisk PONÓW lub przycisk ANULUJ, aby zakończyć instalację. |
| Ten folder jest nieprawidłowy. Upewnij się, że folder istnieje i że można w nim zapisywać. |
| Musisz podać folder z w pełni określoną ścieżką lub wybierz przycisk Anuluj. |
| Das Ordnerfeld konnte nicht aktualisiert werden. |
| Die für das Browserdialogfeld erforderlichen Funktionen konnten nicht geladen werden. |
| Die für das Browserdialogfeld erforderliche Datei SHELL32.DLL konnte nicht geladen werden. |
| Fehler beim Erstellen des Prozesses <%s>. Ursache: %s |
| Die Größe der Zuordnungseinheiten dieses Systems wird nicht unterstützt. |
| Eine angeforderte Ressource ist offenbar beschädigt. |
| Die Installation erfordert Windows 95 oder Windows NT 4.0 Beta 2 oder höher. |
| Fehler beim Laden von %s |
| GetProcAddress()-Fehler bei der Funktion '%s'. Mögliche Ursache: Falsche Version der verwendeten Datei ADVPACK.DLL. |
| Für die Installation ist Windows 95 oder Windows NT erforderlich. |
| Der Ordner "%s" konnte nicht erstellt werden. |
| Für die Installation des Programms sind %s KB Speicherplatz auf Laufwerk %s: erforderlich. Geben Sie möglichst vor der Installation den erforderlichen Speicherplatz frei. |
| Möchten Sie die Installation fortsetzen? |
| Nie można aktualizować pola edycji folderu. |
| Nie można załadować funkcji wymaganych do okna dialogowego przeglądarki. |
| Nie można załadować pliku Shell32.dll wymaganego do okna dialogowego przeglądarki. |
| Błąd podczas tworzenia projektu <%s>. Przyczyna: %s |
| Rozmiar klastra w tym systemie nie jest obsługiwany. |
| Wymagany zasób jest uszkodzony. |
| Dla tej instalacji wymagany jest system Windows 95 lub Windows NT 4.0 Beta 2 lub nowszy. |
| Błąd podczas ładowania %s |
| Operacja GetProcAddress() nie powiodła się dla funkcji „%s”. Możliwa przyczyna: została użyta nieprawidłowa wersja pliku advpack.dll. |
| Do instalacji jest wymagany system Windows 95 lub Windows NT |
| Nie można utworzyć folderu „%s” |
| Aby zainstalować ten program, potrzebujesz %s KB wolnego miejsca na dysku %s. Zaleca się zwolnienie wymaganego miejsca na dysku przed kontynuacją. |
| Czy chcesz nadal kontynuować? |
| Fehler beim Lesen des Windows-Ordners |
| Fehler beim Herunterfahren von Windows NT: OpenProcessToken-Fehler. |
| Fehler beim Herunterfahren von Windows NT: AdjustTokenPrivileges-Fehler. |
| Fehler beim Herunterfahren von Windows NT: ExitWindowsEx-Fehler. |
| Die Datei konnte nicht dekomprimiert werden. Wahrscheinlich ist nicht genügend Arbeitsspeicher (nicht ausreichend Speicherplatz auf der Festplatte für die Auslagerungsdatei) vorhanden, oder die .CAB-Datei ist beschädigt. |
| Es wurden keine Volumeinformationen für %s gefunden. |
| Systemmeldung: %s. |
| Es wurde kein Laufwerk mit %s KB freiem Speicherplatz für die Installation des Programms gefunden. Geben Sie zusätzlichen Speicherplatz frei, und wiederholen Sie den Vorgang. |
| Das Installationsprogramm scheint beschädigt zu sein. Wenden Sie sich an den Hersteller dieser Anwendung. |
| Błąd pobierania folderu Windows |
| Zamknięcie systemu NT: Błąd OpenProcessToken. |
| Zamknięcie systemu NT: Błąd AdjustTokenPrivileges. |
| Zamknięcie systemu NT: Błąd ExitWindowsEx. |
| Rozpakowanie pliku nie udało się. Prawdopodobnie jest to spowodowane przez brak pamięci (brak miejsca na dysku na plik wymiany) lub uszkodzenie pliku CAB. |
| Instalator nie mógł pobrać informacji o woluminie dla dysku (%s) . |
| Komunikat systemowy: %s. |
| Instalator nie może znaleźć dysku z %s KB wolnego miejsca do zainstalowania programu. Zwolnij trochę miejsca i spróbuj ponownie. |
| Program instalacyjny może być zniszczony lub uszkodzony. Skontaktuj się z producentem tej aplikacji. |
| Syntaxfehler bei Befehlszeilenoption. Hilfe erhalten Sie mit "Befehl /?". |
| Befehlsoptionen: |
| /Q -- Vollautomatischer Modus für Pakete. |
| /T:<Vollständiger Pfad> -- Gibt den temporären Arbeitsordner an. |
| /C:Dekomprimierte Dateien nur in den Ordner schreiben, wenn zusammen mit /T verwendet. |
| /C:<Cmd>: Ersetzen des durch den Autor festgelegten Installationsbefehls |
| Der Computer muss neu gestartet werden, bevor die neuen Einstellungen wirksam werden. |
| Möchten Sie den Computer jetzt neu starten? |
| Das Paket "%s" wurde bereits gestartet. Möchten Sie eine neue Kopie starten? |
| Datei nicht gefunden: %s. |
| Błąd składni opcji wiersza polecenia. Wpisz polecenie /?, aby uzyskać Pomoc . |
| Opcje polecenia: |
| /Q -- Ciche tryby pakietu, |
| /T:<pełna ścieżka> -- Określa tymczasowy folder roboczy, |
| /C -- Rozpakowuje pliki tylko do folderu, gdy używana z opcją /T. |
| /C:<Cmd> -- Zastępuje polecenie instalacji zdefiniowane przez autora. |
| Musisz ponownie uruchomić komputer, aby nowe ustawienia zostały wprowadzone. |
| Czy chcesz teraz ponownie uruchomić komputer? |
| Inna kopia pakietu „%s” już działa w tym systemie. Czy chcesz uruchomić inną kopię? |
| Nie można odnaleźć pliku: %s. |
| Ihnen fehlen die Administratorrechte für diesen Computer. Gegebenenfalls können Fehler bei Installationsvorgängen auftreten, sofern diese nicht von einem Administrator ausgeführt werden. |
| Der Ordner "%s" ist nicht vorhanden. Soll er erstellt werden? |
| Das Paket "%s" ist bereits auf dem Computer installiert. Sie können nur ein Paket zu einem Zeitpunkt starten. |
| Das Paket "%s" ist mit der installierten Version von Windows nicht kompatibel. |
| Das Paket "%s" ist mit der installierten Version der Datei "%s" nicht kompatibel. |
| Nie masz uprawnień administratora na tym komputerze. Nie można ukończyć części instalacji, dopóki nie zostanie uruchomiona przez administratora. |
| Folder „%s” nie istnieje. Czy chcesz go utworzyć? |
| Inna kopia pakietu „%s” działa już w systemie. Możesz uruchamiać tylko po jednej kopii. |
| Pakiet „%s” nie jest zgodny z uruchomioną wersją systemu Windows. |
| Pakiet „%s” nie jest zgodny z wersją pliku: %s w systemie. |
| Signature | 0xfeef04bd |
|---|---|
| StructVersion | 0x10000 |
| FileVersion | 11.0.19041.3570 |
| ProductVersion | 11.0.19041.3570 |
| FileFlags | (EMPTY) |
| FileOs |
VOS_DOS_WINDOWS32
VOS_NT
VOS_NT_WINDOWS32
VOS_WINCE
VOS__WINDOWS32
|
| FileType |
VFT_APP
|
| Language | Polish - Poland |
| CompanyName | Microsoft Corporation |
| FileDescription | SamorozpakowujÄ cy siÄ plik typu .cab Win32 |
| FileVersion (#2) | 11.00.19041.3570 (WinBuild.160101.0800) |
| InternalName | Wextract |
| LegalCopyright | © Microsoft Corporation. Wszelkie prawa zastrzeżone. |
| OriginalFilename | WEXTRACT.EXE .MUI |
| ProductName | Internet Explorer |
| ProductVersion (#2) | 11.00.19041.3570 |
| Resource LangID | Polish - Poland |
|---|
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| Version | 0.0 |
| SizeofData | 37 |
| AddressOfRawData | 0x9a64 |
| PointerToRawData | 0x8a64 |
| Referenced File | wextract.pdb |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| Version | 0.0 |
| SizeofData | 496 |
| AddressOfRawData | 0x9a8c |
| PointerToRawData | 0x8a8c |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2062-Jul-25 12:18:00 |
| Version | 0.0 |
| SizeofData | 36 |
| AddressOfRawData | 0x9c7c |
| PointerToRawData | 0x8c7c |
| Size | 0x118 |
|---|---|
| TimeDateStamp | 1970-Jan-01 00:00:00 |
| Version | 0.0 |
| GlobalFlagsClear | (EMPTY) |
| GlobalFlagsSet | (EMPTY) |
| CriticalSectionDefaultTimeout | 0 |
| DeCommitFreeBlockThreshold | 0 |
| DeCommitTotalFreeThreshold | 0 |
| LockPrefixTable | 0 |
| MaximumAllocationSize | 0 |
| VirtualMemoryThreshold | 0 |
| ProcessAffinityMask | 0 |
| ProcessHeapFlags | (EMPTY) |
| CSDVersion | 0 |
| Reserved1 | 0 |
| EditList | 0 |
| SecurityCookie | 0x14000c008 |
| GuardCFCheckFunctionPointer | 5368747592 |
| GuardCFDispatchFunctionPointer | 0 |
| GuardCFFunctionTable | 0 |
| GuardCFFunctionCount | 0 |
| GuardFlags | (EMPTY) |
| CodeIntegrity.Flags | 0 |
| CodeIntegrity.Catalog | 0 |
| CodeIntegrity.CatalogOffset | 0 |
| CodeIntegrity.Reserved | 0 |
| GuardAddressTakenIatEntryTable | 0 |
| GuardAddressTakenIatEntryCount | 0 |
| GuardLongJumpTargetTable | 0 |
| GuardLongJumpTargetCount | 0 |
| XOR Key | 0x3690b900 |
|---|---|
| Unmarked objects | 0 |
| C++ objects (27412) | 1 |
| ASM objects (27412) | 2 |
| C objects (27412) | 18 |
| Imports (27412) | 17 |
| Total imports | 160 |
| C objects (LTCG) (27412) | 10 |
| Resource objects (27412) | 1 |
| Linker (27412) | 1 |
No comments yet.