Malicious
PE Executable
MD5: 9edf2ea67490be79d8b2913d6e5887ac
Size: 10.73 MB
application/x-dosexec
Ctrl + scroll to zoom · drag to pan
Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.
AI analysis is available with Essential.
Unlock with Essential
| MD5 | 9edf2ea67490be79d8b2913d6e5887ac |
| Sha1 | 4d7a81b0bc38cac442f80c81a3ff3de1beef3159 |
| Sha256 | 44cbb9ba318ddc687dca3e0dfeba30db5469d50c9bbdbbfb5888efdd9889439e |
| Sha384 | c128aa88977a6fadea69ec2d429e2ebb1fa0f240eb56b5674454ebee505e04b97b46153dbd5bb9bb9ceae72d2d629a22 |
| Sha512 | 82d175be7146ad41fe7b491b6a60a71fc461d72be20b639abe37645b0e6d8af1e01c67c98cd02e0ed9a5401bc92e048e7d6941384f3283245ce37546af9738d5 |
| SSDeep | 196608:WmmunL7Y01Kwo2g9oiRzOtuRwZYrL1kehn4i7jy:WNunLk0Xo2g9oilOtutRka4i7jy |
| TLSH | CBB67B06B281C802CC7819B148164FE066B47E8D5F68D9A5B8C8777C6BFA1CDB1677F2 |
PeID
Borland Delphi 7 - Nstd EP - ASL sign HQR data fileMicrosoft Visual C++ 6.0 DLL (Debug)Microsoft Visual C++ 7.0 - 8.0Microsoft Visual C++ v6.0 DLLMicrosoft WAV Audio filePureBasic DLL -> Neil HodgsonUPolyX 0.3 -> delikon
Malicious
| Config. Field | Value |
|---|---|
| Mutex | abcdefhuhuhuhuhuhuhuhuhuhuhu |
| SPL | -huhuhuhu |
| KEY | abcdefhuhuhuhuhuhuhuhuhuhuhu |
| family | xhuhuhuhu |
We extracted this malware's full configuration (C2, credentials, campaign IDs…).
Unlock with Essential
| Name | Value |
|---|---|
| Info | PE Detect: PeReader OK (file layout) |
URLs in VB Code - #1
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #4
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #5
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #6
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #7
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #8
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #9
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #10
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #11
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #1
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #1
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #4
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #5
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #6
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #7
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #8
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #9
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #10
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #11
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
Mutex
MUTEXmalicious
abcdefhuhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #1
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #1
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #3
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #4
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
Malicious
| Config. Field | Value |
|---|---|
| Mutex | abcdefhuhuhuhuhuhuhuhuhuhuhu |
| SPL | -huhuhuhu |
| KEY | abcdefhuhuhuhuhuhuhuhuhuhuhu |
| family | xhuhuhuhu |
We extracted this malware's full configuration (C2, credentials, campaign IDs…).
Unlock with Essential
URLs in VB Code - #1
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #4
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #5
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #6
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #7
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #8
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #9
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #10
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #11
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac
URLs in VB Code - #1
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › 7z-stream @ 0x0095649F.7z
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › 7z-stream @ 0x0095649F.7z
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › 7z-stream @ 0x0095649F.7z
URLs in VB Code - #1
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #4
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #5
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #6
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #7
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #8
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #9
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #10
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #11
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
Mutex
MUTEXmalicious
abcdefhuhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0
URLs in VB Code - #1
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › 7z-stream @ 0x00945C77.7z
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › 7z-stream @ 0x00945C77.7z
URLs in VB Code - #3
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › 7z-stream @ 0x00945C77.7z
URLs in VB Code - #1
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › .Net Resources › Xworm.Resources.resources
URLs in VB Code - #2
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › .Net Resources › Xworm.Resources.resources
URLs in VB Code - #3
URIsuspect
https:huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › .Net Resources › Xworm.Resources.resources
URLs in VB Code - #4
URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
9edf2ea67490be79d8b2913d6e5887ac › Resources › RT_RCDATA › ID:0000 › ID:0 › .Net Resources › Xworm.Resources.resources
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
You must be signed in to view YARA rules.