Malicious
Malicious

85c87718f624d8c3ece9d424d30284a6

PE Executable
MD5: 85c87718f624d8c3ece9d424d30284a6
Size: 3.67 MB
application/x-dosexec
Ctrl + scroll to zoom · drag to pan

Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.

AI analysis is available with Essential.
Unlock with Essential
MD5 85c87718f624d8c3ece9d424d30284a6
Sha1 206922be385e570eeee0cca7466b8187d5f28966
Sha256 f5b9822ab2587e51019580a46fd98a6ccf55b0ec4654f5a5481fdbee8edab6d6
Sha384 d09dbecf5944b0b1c60a2b1ec2600901804ecae912d65035b48280a09f1bdc43c0c5a86941e7759008a4accbd01a46a9
Sha512 f70ed9b65875cef0dce747ec92b2862d840e581d0dedcd9ff850da0d55ce3a213ca601c4bc00d06b8f63350df62f70c523ee85db7e9d7fc1601038068e6b59c5
SSDeep 98304:C6ID/+E+evxE+qS1IRvSKoDUA6ujLTow+psHPc:C7d2+qyIRGjjLTow+gc
TLSH 61062209E7F508BDE0B6A1B4CD835912EB727C491771E6DF03A459B75F232A08E39B12
PeID
Microsoft Visual C++ 8.0 (DLL)Microsoft Visual C++ v6.0 DLL
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
UPX0
UPX1
.rsrc
Resources
RT_ICON
ID:0001
ID:1033
ID:1033-preview.png
ID:0002
ID:1033
ID:1033-preview.png
ID:0003
ID:1033
ID:1033-preview.png
ID:0004
ID:1033
ID:1033-preview.png
ID:0005
ID:1033
ID:1033-preview.png
ID:0006
ID:1033
ID:1033-preview.png
ID:0007
ID:1033
ID:1033-preview.png
ID:0008
ID:1033
ID:1033-preview.png
ID:0009
ID:1033
ID:1033-preview.png
ID:000A
ID:1033
ID:1033-preview.png
ID:000B
ID:1033
ID:1033-preview.png
ID:000C
ID:1033
ID:1033-preview.png
ID:000D
ID:1033
ID:1033-preview.png
ID:000E
ID:1033
ID:1033-preview.png
ID:000F
ID:1033
ID:1033-preview.png
ID:0010
ID:1033
ID:1033-preview.png
ID:0011
ID:1033
ID:1033-preview.png
ID:0012
ID:1033
ID:1033-preview.png
ID:0013
ID:1033
ID:1033-preview.png
ID:0014
ID:1033
ID:1033-preview.png
ID:0015
ID:1033
ID:1033-preview.png
ID:0016
ID:1033
ID:1033-preview.png
ID:0017
ID:1033
ID:1033-preview.png
ID:0018
ID:1033
ID:0019
ID:1033
ID:001A
ID:1033
ID:001B
ID:1033
RT_MENU
ID:00D3
ID:1033
RT_DIALOG
ID:00CD
ID:1033
ID:01F4
ID:1033
RT_ACCELERATOR
ID:00D4
ID:1033
RT_RCDATA
ID:0000
ID:1033
ID:0001
ID:1033
RT_GROUP_CURSOR4
ID:009F
ID:1033
ID:00A0
ID:1033
ID:00CE
ID:1033
ID:00CF
ID:1033
ID:00D0
ID:1033
RT_VERSION
ID:0001
ID:1033
RT_MANIFEST
ID:0001
ID:1033
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rsrc
.reloc
Resources
RT_VERSION
ID:0001
ID:0
RT_MANIFEST
ID:0001
ID:0
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.didat
.fptable
.rsrc
.reloc
Resources
PNG
ID:0065
ID:1033
ID:1033-preview.png
ID:0066
ID:1033
ID:1033-preview.png
RT_ICON
ID:0001
ID:1024
ID:1024-preview.png
ID:0002
ID:1024
ID:0003
ID:1024
ID:0004
ID:1024
ID:0005
ID:1024
ID:0006
ID:1024
ID:1024-preview.png
ID:0007
ID:1024
ID:0008
ID:1024
ID:0009
ID:1024
ID:000A
ID:1024
ID:000B
ID:1024
ID:1024-preview.png
ID:000C
ID:1024
ID:000D
ID:1024
ID:000E
ID:1024
ID:000F
ID:1024
RT_DIALOG
ID:0000
ID:1033
RT_STRING
ID:0007
ID:1033
ID:0008
ID:1033
ID:0009
ID:1033
ID:000A
ID:1033
ID:000B
ID:1033
ID:000C
ID:1033
ID:000D
ID:1033
ID:000E
ID:1033
ID:000F
ID:1033
ID:0010
ID:1033
ID:0011
ID:1033
RT_GROUP_CURSOR4
ID:0064
ID:1024
RT_MANIFEST
ID:0001
ID:1033
STICH beta Structural Threat Infection Chain Hash

A content-independent fingerprint of the infection method: successive formats, internal objects and MITRE techniques from the initial file to each final payload.

Structural branches: 6 STICH kept: 2secondary ignored: 4
bin 2img 2

Decorative / non-determinant leaves (styles, themes, media, fonts, icons, plain text…) are summarized here instead of producing STICH Paths.

STICH Path = the fingerprint (canonical chain with techniques) STICH Shape = structure only Only determinant branches produce STICH Paths.
Path pe:exe>arc:rar>pe:exe>pe:rsrc>bin
Shape pe:exe>arc:rar>pe:exe>pe:rsrc>bin
malicious 5 nodes
Path pe:exe>arc:rar>scr:ps1~T1027~T1059.001
Shape pe:exe>arc:rar>scr:ps1
malicious 3 nodes
Config. Field Value
Mutex Nyd9Nhuhuhuhuhuhuhu
Hosts 89.39.huhuhuhuhuhuhuhuhuhuhu
Port 1huhuhuhu
KEY <Xwhuhuhuhu
USBNM thuhuhuhu
LoggerPath %Thuhuhuhu
family xhuhuhuhu
We extracted this malware's full configuration (C2, credentials, campaign IDs…).
Unlock with Essential
Name Value
Info
PE Detect: PeReader OK (file layout)
Info
Overlay extracted: Overlay_b383b7f7.bin (3054451 bytes)
Info
PDB Path: D:\Projects\WinRAR\SFX\build\sfxrar64\Release\sfxrar.pdb
Mutex MUTEXmalicious
Nyd9Nhuhuhuhuhuhuhu
CnC CNCmalicious
89.3huhuhuhuhuhuhu
CnC CNCmalicious
127huhuhuhu
CnC CNCmalicious
13.1huhuhuhu
Port PORTmalicious
1huhuhuhu
Deobfuscated PowerShell UNKNWOWNmalicious
"Add-Mhuhuhuhuhuhuhuhuhuhuhu
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
UPX0
UPX1
.rsrc
Resources
RT_ICON
ID:0001
ID:1033
ID:1033-preview.png
ID:0002
ID:1033
ID:1033-preview.png
ID:0003
ID:1033
ID:1033-preview.png
ID:0004
ID:1033
ID:1033-preview.png
ID:0005
ID:1033
ID:1033-preview.png
ID:0006
ID:1033
ID:1033-preview.png
ID:0007
ID:1033
ID:1033-preview.png
ID:0008
ID:1033
ID:1033-preview.png
ID:0009
ID:1033
ID:1033-preview.png
ID:000A
ID:1033
ID:1033-preview.png
ID:000B
ID:1033
ID:1033-preview.png
ID:000C
ID:1033
ID:1033-preview.png
ID:000D
ID:1033
ID:1033-preview.png
ID:000E
ID:1033
ID:1033-preview.png
ID:000F
ID:1033
ID:1033-preview.png
ID:0010
ID:1033
ID:1033-preview.png
ID:0011
ID:1033
ID:1033-preview.png
ID:0012
ID:1033
ID:1033-preview.png
ID:0013
ID:1033
ID:1033-preview.png
ID:0014
ID:1033
ID:1033-preview.png
ID:0015
ID:1033
ID:1033-preview.png
ID:0016
ID:1033
ID:1033-preview.png
ID:0017
ID:1033
ID:1033-preview.png
ID:0018
ID:1033
ID:0019
ID:1033
ID:001A
ID:1033
ID:001B
ID:1033
RT_MENU
ID:00D3
ID:1033
RT_DIALOG
ID:00CD
ID:1033
ID:01F4
ID:1033
RT_ACCELERATOR
ID:00D4
ID:1033
RT_RCDATA
ID:0000
ID:1033
ID:0001
ID:1033
RT_GROUP_CURSOR4
ID:009F
ID:1033
ID:00A0
ID:1033
ID:00CE
ID:1033
ID:00CF
ID:1033
ID:00D0
ID:1033
RT_VERSION
ID:0001
ID:1033
RT_MANIFEST
ID:0001
ID:1033
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rsrc
.reloc
Resources
RT_VERSION
ID:0001
ID:0
RT_MANIFEST
ID:0001
ID:0
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.didat
.fptable
.rsrc
.reloc
Resources
PNG
ID:0065
ID:1033
ID:1033-preview.png
ID:0066
ID:1033
ID:1033-preview.png
RT_ICON
ID:0001
ID:1024
ID:1024-preview.png
ID:0002
ID:1024
ID:0003
ID:1024
ID:0004
ID:1024
ID:0005
ID:1024
ID:0006
ID:1024
ID:1024-preview.png
ID:0007
ID:1024
ID:0008
ID:1024
ID:0009
ID:1024
ID:000A
ID:1024
ID:000B
ID:1024
ID:1024-preview.png
ID:000C
ID:1024
ID:000D
ID:1024
ID:000E
ID:1024
ID:000F
ID:1024
RT_DIALOG
ID:0000
ID:1033
RT_STRING
ID:0007
ID:1033
ID:0008
ID:1033
ID:0009
ID:1033
ID:000A
ID:1033
ID:000B
ID:1033
ID:000C
ID:1033
ID:000D
ID:1033
ID:000E
ID:1033
ID:000F
ID:1033
ID:0010
ID:1033
ID:0011
ID:1033
RT_GROUP_CURSOR4
ID:0064
ID:1024
RT_MANIFEST
ID:0001
ID:1033
Config. Field Value
Mutex Nyd9Nhuhuhuhuhuhuhu
Hosts 89.39.huhuhuhuhuhuhuhuhuhuhu
Port 1huhuhuhu
KEY <Xwhuhuhuhu
USBNM thuhuhuhu
LoggerPath %Thuhuhuhu
family xhuhuhuhu
We extracted this malware's full configuration (C2, credentials, campaign IDs…).
Unlock with Essential
Mutex MUTEXmalicious
Nyd9Nhuhuhuhuhuhuhu
85c87718f624d8c3ece9d424d30284a6 › Overlay_b383b7f7.bin › Update.exe
CnC CNCmalicious
89.3huhuhuhuhuhuhu
85c87718f624d8c3ece9d424d30284a6 › Overlay_b383b7f7.bin › Update.exe
CnC CNCmalicious
127huhuhuhu
85c87718f624d8c3ece9d424d30284a6 › Overlay_b383b7f7.bin › Update.exe
CnC CNCmalicious
13.1huhuhuhu
85c87718f624d8c3ece9d424d30284a6 › Overlay_b383b7f7.bin › Update.exe
Port PORTmalicious
1huhuhuhu
85c87718f624d8c3ece9d424d30284a6 › Overlay_b383b7f7.bin › Update.exe
Deobfuscated PowerShell UNKNWOWNmalicious
"Add-Mhuhuhuhuhuhuhuhuhuhuhu
85c87718f624d8c3ece9d424d30284a6 › Overlay_b383b7f7.bin › wd.bat › [PowerShell Command]
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
You must be signed in to view YARA rules.
An error has occurred. This application may no longer respond until reloaded. Reload 🗙