Malicious
Malicious

webfont.exe

PE Executable
MD5: 12c6b50f01eaf522f62c569d51e0b924
Size: 1.51 MB
application/x-dosexec
Ctrl + scroll to zoom · drag to pan

Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.

AI analysis is available with Essential.
Unlock with Essential
Symbol Obfuscation Score Very high
MD5 12c6b50f01eaf522f62c569d51e0b924
Sha1 3e43a7b5395625dbc620ef84e8721f12f87195d5
Sha256 5bc2574f855d145ea98c2fcd5be3dc03e3273e1e443214ea0a4e977cd98917dd
Sha384 99897d71630c3e182afe7760a1332c8934a914246e4cbbec91aee00b5303c9cff2df61d9eb5d1ca04f49b39e337754c2
Sha512 7d731c9ed03db03ab0830b98186b75c762783c076156b7e1592deb38666448981f02f1872b9724799cecfdd8ccf339bf9352d940022523a01f2ec669ea3df90b
SSDeep 24576:tjgoBG3T3awYORcyiLfdFfwAMUiVTjFmc//mQSZ30akFTpRAmaiaPg:tgla1HffHMH/mQS9CpRAS
TLSH B5658D027E84CE12F0191633C2EF854887F4AD91A6A6E72B7DBA376D15123973C1D9CB
PeID
.NET executableMicrosoft Visual C# / Basic .NETMicrosoft Visual C# / Basic.NET / MS Visual Basic 2005 - ASL Microsoft Visual C# v7.0 / Basic .NETMicrosoft Visual Studio .NET
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.sdata
.rsrc
.reloc
Resources
RT_VERSION
ID:0001
ID:1033
.Net Resources
fhgTTm0jqmiXocu1VF.ftrRjHIHH3K5oLmIRa
9r5WpjeH5DADQT1s7a.B64YupydAF4UIjEjfv
STICH beta Structural Threat Infection Chain Hash

A content-independent fingerprint of the infection method: successive formats, internal objects and MITRE techniques from the initial file to each final payload.

STICH Path = the fingerprint (canonical chain with techniques) STICH Shape = structure only Only determinant branches produce STICH Paths.
Path pe:exe>pe:rsrc>bin
Shape pe:exe>pe:rsrc>bin
malicious 3 nodes
Path pe:exe>bin
Shape pe:exe>bin
malicious 2 nodes
Name Value
Info
PE Detect: PeReader OK (file layout)
Module Name
ruDmZXdDZWzYl2nBEL6
Full Name
ruDmZXdDZWzYl2nBEL6
EntryPoint
System.Void F6ATTlbGXCcW9Nhuu9J.NuIV2xbSeMXnnVvKjpK::YJaHtx3ZZM()
Scope Name
ruDmZXdDZWzYl2nBEL6
Scope Type
ModuleDef
Kind
Windows
Runtime Version
v4.0.30319
Tables Header Version
512
WinMD Version
<null>
Assembly Name
YCRp31PKFNxpiiPMsIw7QIJV7mWuXc9APp7o
Assembly Version
4.3.7.5
Assembly Culture
<null>
Has PublicKey
False
PublicKey Token
<null>
Target Framework
.NETFramework,Version=v4.0
Total Strings
63
Main Method
System.Void F6ATTlbGXCcW9Nhuu9J.NuIV2xbSeMXnnVvKjpK::YJaHtx3ZZM()
Main IL Instruction Count
14
Main IL
br.s IL_000B: ldc.i4.0
call <null>
ldnull <null>
ldc.i4.0 <null>
ldelem.ref <null>
pop <null>
ldc.i4.0 <null>
brtrue.s IL_0007: ldnull
call System.Void vGNL12WXiyTSSOmHCXc.GVq2MLWAmWIlkvyU6sS::kLjw4iIsCLsZtxc4lksN0j()
nop <null>
ldsfld System.Object F6ATTlbGXCcW9Nhuu9J.NuIV2xbSeMXnnVvKjpK::M2OHIAAQMi
callvirt System.Void QH5ebObAcKDm7lQmI50.su5qfmbchXc3SFeyBrV::EQ0mjLbHpe()
nop <null>
ret <null>
Module Name
ruDmZXdDZWzYl2nBEL6
Full Name
ruDmZXdDZWzYl2nBEL6
EntryPoint
System.Void F6ATTlbGXCcW9Nhuu9J.NuIV2xbSeMXnnVvKjpK::YJaHtx3ZZM()
Scope Name
ruDmZXdDZWzYl2nBEL6
Scope Type
ModuleDef
Kind
Windows
Runtime Version
v4.0.30319
Tables Header Version
512
WinMD Version
<null>
Assembly Name
YCRp31PKFNxpiiPMsIw7QIJV7mWuXc9APp7o
Assembly Version
4.3.7.5
Assembly Culture
<null>
Has PublicKey
False
PublicKey Token
<null>
Target Framework
.NETFramework,Version=v4.0
Total Strings
63
Main Method
System.Void F6ATTlbGXCcW9Nhuu9J.NuIV2xbSeMXnnVvKjpK::YJaHtx3ZZM()
Main IL Instruction Count
14
Main IL
br.s IL_000B: ldc.i4.0
call <null>
ldnull <null>
ldc.i4.0 <null>
ldelem.ref <null>
pop <null>
ldc.i4.0 <null>
brtrue.s IL_0007: ldnull
call System.Void vGNL12WXiyTSSOmHCXc.GVq2MLWAmWIlkvyU6sS::kLjw4iIsCLsZtxc4lksN0j()
nop <null>
ldsfld System.Object F6ATTlbGXCcW9Nhuu9J.NuIV2xbSeMXnnVvKjpK::M2OHIAAQMi
callvirt System.Void QH5ebObAcKDm7lQmI50.su5qfmbchXc3SFeyBrV::EQ0mjLbHpe()
nop <null>
ret <null>
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.sdata
.rsrc
.reloc
Resources
RT_VERSION
ID:0001
ID:1033
.Net Resources
fhgTTm0jqmiXocu1VF.ftrRjHIHH3K5oLmIRa
9r5WpjeH5DADQT1s7a.B64YupydAF4UIjEjfv
No malware configuration was found at this point.
You must be signed in to view YARA rules.
An error has occurred. This application may no longer respond until reloaded. Reload 🗙