Malicious
Malicious

0ff48d5c5f7d13ffd54ca05d6e2cacd0

Share on LinkedIn
Print
PE Executable
MD5: 0ff48d5c5f7d13ffd54ca05d6e2cacd0
Size: 1 MB
application/x-dosexec
Ctrl + scroll to zoom · drag to pan

Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.

AI analysis is available with Essential.
Unlock with Essential
MD5 0ff48d5c5f7d13ffd54ca05d6e2cacd0
Sha1 bc9c74e051bca5867970e1e1640ce284b6d10e15
Sha256 31dc572984be0c27e1387ddda3394b4243ba96d0a2ca1efac4891948eee8f3d4
Sha384 8b9cfa0086e3a94adfebf729126349d271682dd49c28a782424d891764d7427cc10eb28e0ccba342a141e7feb5ba6a36
Sha512 6912c9d95a4f122d19bb75ab3413996686869c6e2d7d1b46859bbe0f743fc944e7233300179777a26733e0b20a4f2294a083e504a6c4e8e855d0ba81e9924132
SSDeep 24576:hN/BUBb+tYjBFHL68vj/yHjJcJX1zJ54D+qRfoBan5Fo:jpUlRhTveJoX1zJ5w+ufya5G
TLSH 6A250212BBC58072D07225325AB68BA0167C7D701F618ADF63D07DAE6B716D1C632FA3
PeID
MEW 11 SE 1.2Microsoft Visual C++ 6.0 DLL (Debug)Microsoft Visual C++ 7.0 - 8.0Microsoft Visual C++ 8Microsoft Visual C++ 8Microsoft Visual C++ v6.0 DLLVC8 -> Microsoft Corporation
kgrsepb.etq
khhcw.bmp
[Authenticode]_147eb74a.p7b
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rdata
.data
.rsrc
.reloc
Resources
RT_ICON
ID:0001
ID:2057
ID:0002
ID:2057
ID:0003
ID:2057
ID:0004
ID:2057
ID:0005
ID:2057
ID:0006
ID:2057
ID:0007
ID:2057
ID:2057-preview.png
ID:0008
ID:2057
ID:0009
ID:2057
ID:000A
ID:2057
ID:000B
ID:2057
ID:000C
ID:2057
ID:000D
ID:2057
RT_MENU
ID:00A6
ID:2057
RT_DIALOG
ID:03E8
ID:2057
RT_STRING
ID:0007
ID:2057
ID:0008
ID:2057
ID:0009
ID:2057
ID:000A
ID:2057
ID:000B
ID:2057
ID:000C
ID:2057
ID:0139
ID:2057
RT_GROUP_CURSOR4
ID:0063
ID:2057
ID:00A2
ID:2057
ID:00A4
ID:2057
ID:00A9
ID:2057
RT_VERSION
ID:0001
ID:2057
RT_MANIFEST
ID:0001
ID:1033
voonk.pdf
ghjwq.exe
pwcjoanl.msc
lhoqtfck.icm
xtprrv.pdf
kssvof.jpg
irtpvsariq.mp3
ecknvnlhex.docx
hbhbvc.xl
axjibpk.3gp
qsikvjx.msc
efasinxiif.bin
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rdata
.data
.didat
.rsrc
.reloc
Resources
PNG
ID:0065
ID:1033
ID:1033-preview.png
ID:0066
ID:1033
ID:1033-preview.png
RT_ICON
ID:0001
ID:1024
ID:0002
ID:1024
ID:0003
ID:1024
ID:0004
ID:1024
ID:0005
ID:1024
ID:0006
ID:1024
ID:0007
ID:1024
ID:0008
ID:1024
ID:0009
ID:1024
ID:000A
ID:1024
ID:000B
ID:1024
ID:1024-preview.png
ID:000C
ID:1024
ID:000D
ID:1024
ID:000E
ID:1024
ID:000F
ID:1024
ID:0010
ID:1024
RT_DIALOG
ID:0000
ID:1033
RT_STRING
ID:0007
ID:1033
ID:0008
ID:1033
ID:0009
ID:1033
ID:000A
ID:1033
ID:000B
ID:1033
ID:000C
ID:1033
ID:000D
ID:1033
ID:000E
ID:1033
ID:000F
ID:1033
ID:0010
ID:1033
ID:0011
ID:1033
RT_GROUP_CURSOR4
ID:0064
ID:1024
RT_MANIFEST
ID:0001
ID:1033
STICH beta Structural Threat Infection Chain Hash

A content-independent fingerprint of the infection method: successive formats, internal objects and MITRE techniques from the initial file to each final payload.

Structural branches: 8 STICH kept: 2secondary ignored: 6
bin 4img 2

Decorative / non-determinant leaves (styles, themes, media, fonts, icons, plain text…) are summarized here instead of producing STICH Paths.

STICH Path = the fingerprint (canonical chain with techniques) STICH Shape = structure only Only determinant branches produce STICH Paths.
Path pe:exe>arc:rar>scr:vbs~T1027~T1047~T1059~T1059.005>scr:bat>scr:ps1~T1027~T1059.001
Shape pe:exe>arc:rar>scr:vbs>scr:bat>scr:ps1
malicious 5 nodes
Path pe:exe>arc:rar>scr:vbs>scr:ps1~T1027~T1059.001
Shape pe:exe>arc:rar>scr:vbs>scr:ps1
malicious 4 nodes
Name Value
Info
PE Detect: PeReader OK (file layout)
Info
Overlay extracted: Overlay_fe79ffc5.bin (602829 bytes)
Info
PDB Path: D:\Projects\WinRAR\sfx\build\sfxrar32\Release\sfxrar.pdb
Command (COM trace) #1 UNKNWOWNmalicious
cmd.exhuhuhuhuhuhuhuhuhuhuhu
Command (COM trace) #2 UNKNWOWNmalicious
cmd.exhuhuhuhuhuhuhuhuhuhuhu
Command (COM trace) #3 UNKNWOWNmalicious
cmd.exhuhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
Deobfuscated PowerShell UNKNWOWNmalicious
ipconfhuhuhuhuhuhuhu
Deobfuscated PowerShell UNKNWOWNmalicious
srlcmkhuhuhuhuhuhuhuhuhuhuhu
Deobfuscated PowerShell UNKNWOWNmalicious
ipconfhuhuhuhuhuhuhu
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
An error has occurred. This application may no longer respond until reloaded. Reload 🗙