| Architecture |
IMAGE_FILE_MACHINE_AMD64
|
|---|---|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date | 2051-May-03 12:54:45 |
| Detected languages |
English - United States
French - France |
| Debug artifacts |
wextract.pdb
|
| CompanyName | Microsoft Corporation |
| FileDescription | Auto-extracteur de fichier CAB Win32 |
| FileVersion | 11.00.26100.8457 (WinBuild.160101.0800) |
| InternalName | Wextract |
| LegalCopyright | © Microsoft Corporation. Tous droits réservés. |
| OriginalFilename | WEXTRACT.EXE .MUI |
| ProductName | Internet Explorer |
| ProductVersion | 11.00.26100.8457 |
| Suspicious | Strings found in the binary may indicate undesirable behavior: |
Contains references to system / monitoring tools:
|
| Suspicious | The PE is possibly packed. | Unusual section name found: fothk |
| Malicious | The PE contains functions mostly used by malware. |
[!] The program may be hiding some of its imports:
|
| Malicious | The PE header may have been manually modified. |
Resource CABINET detected as a CAB Installer file.
The resource timestamps differ from the PE header:
|
| Suspicious | VirusTotal score: 2/69 (Scanned on 2026-06-13 08:37:44) |
CrowdStrike:
win/malicious_confidence_60% (D)
huorong: HEUR:TrojanDownloader/PS.NetLoader.av |
| e_magic | MZ |
|---|---|
| e_cblp | 0x90 |
| e_cp | 0x3 |
| e_crlc | 0 |
| e_cparhdr | 0x4 |
| e_minalloc | 0 |
| e_maxalloc | 0xffff |
| e_ss | 0 |
| e_sp | 0xb8 |
| e_csum | 0 |
| e_ip | 0 |
| e_cs | 0 |
| e_ovno | 0 |
| e_oemid | 0 |
| e_oeminfo | 0 |
| e_lfanew | 0xf8 |
| Signature | PE |
|---|---|
| Machine |
IMAGE_FILE_MACHINE_AMD64
|
| NumberofSections | 7 |
| TimeDateStamp | 2051-May-03 12:54:45 |
| PointerToSymbolTable | 0 |
| NumberOfSymbols | 0 |
| SizeOfOptionalHeader | 0xf0 |
| Characteristics |
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
|
| Magic | PE32+ |
|---|---|
| LinkerVersion | 14.0 |
| SizeOfCode | 0xa000 |
| SizeOfInitializedData | 0x23000 |
| SizeOfUninitializedData | 0 |
| AddressOfEntryPoint | 0x0000000000001300 (Section: .text) |
| BaseOfCode | 0x1000 |
| ImageBase | 0x140000000 |
| SectionAlignment | 0x1000 |
| FileAlignment | 0x1000 |
| OperatingSystemVersion | A.0 |
| ImageVersion | A.0 |
| SubsystemVersion | 6.0 |
| Win32VersionValue | 0 |
| SizeOfImage | 0x2f000 |
| SizeOfHeaders | 0x1000 |
| Checksum | 0x32b39 |
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_GUARD_CF
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
| SizeofStackReserve | 0x80000 |
| SizeofStackCommit | 0x2000 |
| SizeofHeapReserve | 0x100000 |
| SizeofHeapCommit | 0x1000 |
| LoaderFlags | 0 |
| NumberOfRvaAndSizes | 16 |
| ADVAPI32.dll |
GetTokenInformation
RegDeleteValueA RegOpenKeyExA RegQueryInfoKeyA FreeSid OpenProcessToken RegSetValueExA RegCreateKeyExA LookupPrivilegeValueA AllocateAndInitializeSid RegQueryValueExA EqualSid RegCloseKey AdjustTokenPrivileges EventUnregister EventRegister EventWriteTransfer |
|---|---|
| KERNEL32.dll |
_lopen
_llseek CompareStringA GetLastError GetFileAttributesA GetSystemDirectoryA LoadLibraryA DeleteFileA GlobalAlloc GlobalFree CloseHandle WritePrivateProfileStringA IsDBCSLeadByte GetWindowsDirectoryA SetFileAttributesA GetProcAddress GlobalLock LocalFree RemoveDirectoryA FreeLibrary _lclose CreateDirectoryA GetPrivateProfileIntA GetPrivateProfileStringA GlobalUnlock ReadFile SizeofResource WriteFile GetModuleHandleExW GetDriveTypeA GetShortPathNameA lstrcmpA SetFilePointer FindResourceA CreateMutexA GetVolumeInformationA WaitForSingleObject GetCurrentDirectoryA FreeResource ExpandEnvironmentStringsA SetCurrentDirectoryA GetTempPathA LocalFileTimeToFileTime CreateFileA SetEvent TerminateThread GetVersionExA LockResource GetSystemInfo CreateThread ResetEvent LoadResource ExitProcess GetModuleHandleW CreateProcessA FormatMessageA GetTempFileNameA DosDateTimeToFileTime CreateEventA LoadLibraryExW GetExitCodeProcess MulDiv LocalAlloc SetFileTime GetDiskFreeSpaceA EnumResourceLanguagesA GetTickCount GetSystemTimeAsFileTime GetCurrentThreadId GetCurrentProcessId QueryPerformanceCounter TerminateProcess SetUnhandledExceptionFilter UnhandledExceptionFilter RtlVirtualUnwind RtlLookupFunctionEntry RtlCaptureContext GetStartupInfoW Sleep FindClose FindNextFileA GetCurrentProcess FindFirstFileA GetVersion GetModuleFileNameA LoadLibraryExA |
| GDI32.dll |
GetDeviceCaps
|
| USER32.dll |
MsgWaitForMultipleObjects
SetWindowPos GetDC GetWindowRect DispatchMessageA ShowWindow DialogBoxIndirectParamA GetDesktopWindow CharUpperA SetDlgItemTextA ExitWindowsEx MessageBeep EndDialog CharPrevA LoadStringA CharNextA EnableWindow ReleaseDC SetForegroundWindow SetWindowLongPtrA GetWindowLongPtrA PeekMessageA GetDlgItem SendMessageA SendDlgItemMessageA MessageBoxA SetWindowTextA CallWindowProcA GetSystemMetrics GetDlgItemTextA |
| msvcrt.dll |
_fmode
_commode ?terminate@@YAXXZ _acmdln memset __C_specific_handler _initterm __setusermatherr _ismbblead _cexit _exit exit __set_app_type __getmainargs _amsg_exit _XcptFilter memcpy_s _vsnprintf memcpy |
| COMCTL32.dll |
#17
|
| Cabinet.dll |
#20
#23 #22 #21 |
| VERSION.dll |
VerQueryValueA
GetFileVersionInfoSizeA GetFileVersionInfoA |
| Sélectionnez un dossier pour stocker les fichiers extraits. |
| %s |
| Impossible d'obtenir les informations d'espace disque de : %s. |
| Message système : %s. |
| Une ressource requise est introuvable. |
| Voulez-vous vraiment annuler ? |
| Impossible d'extraire les informations sur la version du système d'exploitation. |
| Échec de la demande d'allocation de mémoire. |
| Impossible de créer le thread d'extraction. |
| Le fichier .cab n'est pas valide. |
| La table de fichiers est pleine. |
| Impossible de se placer dans le dossier de destination. |
| Le programme d'installation n'a trouvé aucun disque disposant de %s Ko d'espace libre pour l'installation. Libérez de l'espace, puis cliquez sur Recommencer ou sur Annuler pour quitter le programme d'installation. |
| Dossier non valide. Assurez-vous que ce dossier existe et qu'il est accessible en écriture. |
| Vous devez spécifier un dossier avec un chemin correct ou choisir Annuler. |
| Impossible de mettre à jour la zone d'édition du dossier. |
| Impossible de charger les fonctions requises par la boîte de dialogue. |
| Impossible de charger Shell32.dll requise par la boîte de dialogue du navigateur. |
| Erreur de création du processus <%s>. Raison : %s |
| La taille de cluster de ce système n'est pas prise en charge. |
| Une ressource requise est endommagée. |
| Cette installation requiert les versions Windows 95, Windows NT 4.0 Bêta 2 ou plus récentes. |
| Erreur de chargement de %s |
| Échec de GetProcAddress() sur la fonction %s. Raison possible : utilisation d'une version incorrecte de advpack.dll. |
| L'installation requiert Windows 95 ou Windows NT |
| Impossible de créer le dossier %s |
| L'installation de ce programme nécessite %s Ko d'espace libre sur le disque %s. Il est recommandé de libérer l'espace requis avant de continuer. |
| Voulez-vous continuer ? |
| Erreur de récupération du dossier Windows |
| Fermeture de NT : erreur OpenProcessToken. |
| Fermeture de NT : erreur d'ajustement des privilèges de jeton. |
| Fermeture de NT : erreur de fermeture du système Windows. |
| Échec de l'extraction du fichier, sans doute dû à un manque de mémoire (espace disque insuffisant pour l'échange du fichier) ou à un fichier .cab endommagé. |
| Le programme d'installation n'a pas pu récupérer les informations de volume du disque (%s). |
| Message du système : %s. |
| Le programme d'installation n'a pas trouvé les %s Ko d'espace disque libres nécessaires. Libérez de l'espace et recommencez. |
| Le programme d'installation semble être endommagé. Contactez le vendeur de cette application. |
| Erreur de syntaxe dans l'option de la ligne de commande. |
| Tapez Commande /? pour accéder à l'aide. |
| Options de ligne de commande : |
| /Q -- Modes silencieux pour lot, |
| /T:<chemin entier> -- Spécifie le répertoire temporaire de travail, |
| /C -- Extraire les fichiers uniquement vers le dossier, également lorsqu'ils sont utilisés avec /T. |
| /C:<Cmd> -- Ignorer la commande Install définie par l'auteur. |
| Pour que les nouveaux paramètres prennent effet, vous devez redémarrer votre ordinateur. |
| Voulez-vous redémarrer maintenant ? |
| Une autre copie du lot %s tourne déjà sur votre système. Voulez-vous exécuter une autre copie ? |
| Impossible de trouver le fichier : %s. |
| Vous n'avez pas les droits d'administrateur sur cet ordinateur. Certaines installations ne peuvent être effectuées correctement que par un administrateur. |
| Le dossier %s n'existe pas. Voulez-vous le créer ? |
| Le package %s est déjà en cours de fonctionnement sur votre système. Vous ne pouvez exécuter qu'une copie à la fois. |
| Le package %s n'est pas compatible avec la version de Windows que vous utilisez actuellement. |
| Le package %s n'est pas compatible avec la version du fichier : %s présent sur votre système. |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2051-May-03 12:54:45 |
| Version | 0.0 |
| SizeofData | 37 |
| AddressOfRawData | 0xbdac |
| PointerToRawData | 0xbdac |
| Referenced File | wextract.pdb |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2051-May-03 12:54:45 |
| Version | 0.0 |
| SizeofData | 768 |
| AddressOfRawData | 0xbdd4 |
| PointerToRawData | 0xbdd4 |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2051-May-03 12:54:45 |
| Version | 0.0 |
| SizeofData | 36 |
| AddressOfRawData | 0xc0fc |
| PointerToRawData | 0xc0fc |
| Characteristics |
0
|
|---|---|
| TimeDateStamp | 2051-May-03 12:54:45 |
| Version | 0.0 |
| SizeofData | 4 |
| AddressOfRawData | 0xc120 |
| PointerToRawData | 0xc120 |
| Size | 0x148 |
|---|---|
| TimeDateStamp | 1970-Jan-01 00:00:00 |
| Version | 0.0 |
| GlobalFlagsClear | (EMPTY) |
| GlobalFlagsSet | (EMPTY) |
| CriticalSectionDefaultTimeout | 0 |
| DeCommitFreeBlockThreshold | 0 |
| DeCommitTotalFreeThreshold | 0 |
| LockPrefixTable | 0 |
| MaximumAllocationSize | 0 |
| VirtualMemoryThreshold | 0 |
| ProcessAffinityMask | 0 |
| ProcessHeapFlags | (EMPTY) |
| CSDVersion | 0 |
| Reserved1 | 0 |
| EditList | 0 |
| SecurityCookie | 0x14000e080 |
| GuardCFCheckFunctionPointer | 5368755888 |
| GuardCFDispatchFunctionPointer | 0 |
| GuardCFFunctionTable | 0 |
| GuardCFFunctionCount | 0 |
| GuardFlags | (EMPTY) |
| CodeIntegrity.Flags | 0 |
| CodeIntegrity.Catalog | 0 |
| CodeIntegrity.CatalogOffset | 0 |
| CodeIntegrity.Reserved | 0 |
| GuardAddressTakenIatEntryTable | 0 |
| GuardAddressTakenIatEntryCount | 0 |
| GuardLongJumpTargetTable | 0 |
| GuardLongJumpTargetCount | 0 |
| XOR Key | 0xdb9e4ad6 |
|---|---|
| Unmarked objects | 0 |
| C++ objects (33145) | 1 |
| Unmarked objects (#2) | 1 |
| ASM objects (33145) | 4 |
| C objects (33145) | 20 |
| Imports (33145) | 17 |
| Total imports | 167 |
| C objects (LTCG) (33145) | 10 |
| Resource objects (33145) | 1 |
| Linker (33145) | 1 |
No comments yet.