Threat Database Stealers Infostealer.Nasdosto

Infostealer.Nasdosto

By ESGI Advisor in Stealers

Threat Scorecard

Popularity Rank: 2,933
Threat Level: 90 % (High)
Infected Computers: 16,573
First Seen: January 23, 2013
Last Seen: January 27, 2026
OS(es) Affected: Windows

Infostealer.Nasdosto is a Trojan that steals information from the corrupted PC. While being run, Infostealer.Nasdosto creates the files on the infected computer system. Infostealer.Nasdosto creates the registry entries so that it can load automatically every time Windows is started. Infostealer.Nasdosto logs keystrokes on the victimized computer system. Infostealer.Nasdosto transfers the collected information to the remote locations.

File System Details

Infostealer.Nasdosto may create the following file(s):
# File Name Detections
1. %System%\ns7dos.exe
2. %System%\ns6dos.exe
3. %System%\ns2dos.exe
4. %System%\nsdos2.exe
5. %System%\ns7dos
6. %System%\ns6dos
7. %System%\ns2dos
8. %System%\nsdos2

Registry Details

Infostealer.Nasdosto may create the following registry entry or registry entries:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"msdos-debug" = "[HEXADECIMAL CHARACTERS]"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"msdos-debug2" = "[HEXADECIMAL CHARACTERS]"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"nsdos-debugg" = "[HEXADECIMAL CHARACTERS]"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\[RANDOM CLSID]\"StubPath" = "[HEXADECIMAL CHARACTERS]"

Analysis Report

General information

Family Name: HEUR.Malware.Win32.Posin
Signature status: No Signature

Known Samples

MD5: 1be5c07313087d910e639dc0801929a2
SHA1: e030a35ad56e3d74029cfb78fce0d0c7a4c55dc3
SHA256: 195E605256EB7CC8C78562F0D7D5759D58C034912224B5EA3F4295EE87390198
File Size: 731.03 KB, 731035 bytes
MD5: 7773fba6047fb22854871a1e3edbca24
SHA1: b5162ce92f1a648aae732477ddd085cae5998959
SHA256: 27755142F92C63835558575347A9B7058E7FE4C1ADDE60CBBB2188636C261CE7
File Size: 1.89 MB, 1892352 bytes
MD5: b84980709e08e594ff91a429882c1f0b
SHA1: 7200a7e9036396e07d8c5ef32b833cdba0ac0765
SHA256: AD2B4D5E5E8DA589D63AA812B83AB71CEF5CE507BAE9A5E4FA0D97403D01F2B0
File Size: 2.83 MB, 2834944 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Show More
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Icons

Windows PE Version Information

Name Value
Comments Captures movie scenes to single picture files or thumbnail galleries
Company Name Lonking Software, LLC.
File Description Captures movie scenes to single picture files or thumbnail galleries
File Version
  • 2.3.0.23
  • 1.00
Internal Name TJprojMain
Original Filename TJprojMain.exe
Product Name
  • Project1
  • Video Snapshots Genius
Product Version
  • 2.3.0.23
  • 1.00

File Traits

  • 00 section
  • 2+ executable sections
  • HighEntropy
  • No Version Info
  • packed
  • upx
  • UPX!
  • x86

Block Information

Total Blocks: 6,610
Potentially Malicious Blocks: 8
Whitelisted Blocks: 4,932
Unknown Blocks: 1,670

Visual Map

0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? 0 ? 0 ? ? 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? 0 ? ? 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 ? ? ? 0 0 0 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? 0 ? 0 ? 0 0 ? 0 0 ? ? ? ? 0 0 ? 0 0 ? 0 0 ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? 0 ? 0 0 0 ? 0 ? ? ? ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 ? ? ? 0 0 0 0 0 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? ? 0 ? 0 ? ? ? 0 0 0 0 ? 0 ? 0 0 ? ? 0 0 ? ? ? ? 0 0 0 ? 0 ? 0 0 0 0 0 ? ? ? 0 0 ? ? ? 0 0 0 0 ? ? 0 0 0 0 0 ? ? ? ? 0 0 ? ? 0 ? 0 0 0 0 ? ? ? 0 ? ? ? 0 0 ? ? ? ? 0 ? ? ? 0 0 0 0 0 ? 0 ? ? 0 ? 0 0 0 ? 0 0 ? 0 ? 0 0 0 0 0 0 0 ? ? 0 ? 0 ? ? ? 0 ? ? ? ? 0 ? ? 0 ? 0 ? ? ? 0 0 0 0 0 ? 0 ? 0 0 ? 0 0 0 ? ? ? 0 0 0 0 0 ? ? ? 0 0 ? ? 0 ? 0 ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? 0 ? 0 ? 0 ? 0 ? ? 0 0 0 ? ? ? 0 ? ? ? ? 0 ? ? ? 0 0 ? ? ? ? ? 0 0 ? 0 ? ? 0 ? 0 ? ? 0 0 0 0 0 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? 0 ? ? 0 ? ? ? ? 0 0 ? ? ? ? 0 ? ? ? ? ? ? 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 0 0 ? 0 ? 0 ? ? ? ? 0 0 0 ? 0 ? 0 0 ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 ? ? 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? ? 0 ? 0 0 ? ? 0 ? ? 0 ? ? ? 0 0 ? ? 0 0 ? 0 0 ? 0 0 0 0 0 ? 0 ? ? 0 0 ? ? 0 0 ? 0 ? ? 0 ? ? ? 0 ? ? 0 0 ? 0 ? ? ? 0 ? ? 0 0 ? 0 ? ? 0 ? ? 0 0 ? 0 0 ? 0 0 ? 0 ? 0 ? ? ? 0 ? 0 0 0 ? 0 ? ? 0 0 0 0 0 ? ? ? ? ? ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? ? 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? ? 0 ? 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? 0 ? ? 0 ? ? ? 0 0 ? 0 ? ? 0 0 0 ? ? ? ? ? 0 ? ? 0 0 ? 0 ? ? ? ? ? 0 ? 0 ? ? 0 ? 0 ? 0 ? 0 ? ? 0 ? 0 ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 ? 0 0 0 0 0 0 0 ? ? 0 ? ? ? ? ? 0 ? 0 ? ? ? 0 ? 0 ? ? ? 0 ? 0 ? ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? 0 0 ? 0 ? 0 0 0 ? ? ? 0 ? 0 0 0 ? 0 0 0 ? ? ? ? 0 0 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 ? ? ? 0 0 ? 0 0 ? ? 0 0 ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? 0 0 ? ? 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? 0 0 ? ? 0 ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? 0 0 ? 0 0 ? ? ? 0 ? 0 ? 0 0 ? ? 0 ? ? ? ? 0 0 ? 0 0 ? ? ? 0 ? 0 ? ? ? ? ? ? 0 ? 0 ? 0 ? ? ? 0 ? ? ? 0 0 0 ? ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 0 0 0 ? ? 0 0 ? 0 ? 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 ? ? 0 0 ? ? ? ? 0 ? ? ? ? ? ? 0 0 ? ? 0 0 ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? 0 ? ? 0 0 ? 0 0 ? 0 0 0 ? ? 0 0 0 0 0 0 0 x ? ? ? ? 0 ? 0 0 ? 0 0 0 0 0 0 0 ? ? 0 ? ? 0 ? 0 0 0 0 ? 0 0 ? 0 ? 0 ? 0 0 0 ? ? ? ? ? ? 0 ? ? ? ? 0 0 0 ? 0 0 0 ? ? 0 0 ? 0 0 ? ? ? 0 ? ? ? ? ? ? 0 0 0 ? 0 ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 ? 0 ? ? ? 0 0 ? ? ? 0 0 ? 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? 0 ? 0 ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 0 0 ? ? ? ? 0 ? 0 0 ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? 0 ? 0 ? 0 ? 0 ? ? 0 ? 0 0 ? 0 ? 0 0 ? ? ? ? ? 0 ? ? ? ? 0 0 ? ? ? 0 ? ? ? ? 0 ? 0 0 ? 0 ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? ? 0 ? ? 0 0 0 ? ? ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? ? ? ? 0 0 0 ? ? 0 ? 0 ? 0 ? 0 0 ? ? ? 0 0 ? ? ? ? 0 ? ? ? ? 0 0 0 ? 0 ? ? ? ? ? 0 ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? 0 0 ? 0 0 ? 0 ? 0 ? ? 0 0 ? ? ? ? 0 ? 0 0 0 0 0 0 0 0 0 ? ? 0 0 0 ? 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 0 0 ? ? ? 0 ? ? 0 0 ? ? ? 0 ? ? ? ? ? ? ? 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? ? ? ? ? 0 0 ? 0 0 ? ? ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? ? ? 0 ? 0 0 0 0 ? ? ? ? 0 0 ? ? ? ? 0 0 ? 0 ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? ? ? 0 ? 0 0 ? ? 0 ? 0 ? ? ? ? 0 0 ? 0 0 ? ? 0 0 0 0 0 0 0 0 ? ? ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0
... Data truncated
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Windows API Usage

Category API
Other Suspicious
  • SetWindowsHookEx
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation

Trending

Most Viewed

Loading...