Ctrl + scroll to zoom · drag to pan

Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.

AI analysis is available with Essential.
Unlock with Essential
MD5 e68d2d1a7d2197da05439af8cb8b7f2b
Sha1 38db3a1710c54458692145949430b42f8532ae7b
Sha256 b925e430082509e72b54f1d37ca8494487fe5e41fff0c7b04e32631f253f5adc
Sha384 6dda9d09f7dec551e7ffe7ed5acc73b2a01dbd3c9499aeac598b88ea786b0fdcc7861e7b635c24c798bf9ea2b4ce0760
Sha512 0513d965997dee46db230bcc265910e0174f3d290c1e20fc9282413f76f198304377e7e93669c18f37d810cba370415d374f866b88f6a5beef313b0607b108d0
SSDeep 24576:dRaLecaTue7dje2xJe9JL0v/CNAXc+NMU:dR0iue7dje2MwQ+NH
TLSH 860523E5CB364E28F0DEA4F1379F249A11DA7567240FBFADA842941539332E97842C3C
Root Entry
Malicious
䡀䆒䑲
䡀䌏䈯
䡀䈖䌧䠤
䡀䌋䄱䜵
䡀㬿䏲䐸䖱
䡀㽿䅤䈯䠶
䡀䈏䗤䕸䠨
䡀䋜䕲䆷䗸
䡀䕙䓲䕨䜷
䡀䈛䒰䈹䌏䈯
䡀䌍䈵䗦䕲䠼
䡀䒌䓰䑲䑨䠷
䡀㼿䕷䑬㭪䗤䠤
䡀㼿䕷䑬㹪䒲䠯
䡀㿿䏤䇬䗤䒬䠱
䡀䘌䗶䐲䆊䌷䑲
䡀䄕䑸䋦䒌䇱䗬䒬䠱
䡀䒖䘧䈯䌜䑪䗤䕸䠨
䡀䈏䗤䕸㬨䐲䒳䈱䗱䠶
䡀䇊䌰㮱䈻䘦䈷䈜䘴䑨䈦
䡀䇊䗹䛎䆨䗸㼨䔨䈸䆱䠨
䡀䑒䗶䏤㮯䈻䘦䈷䈜䘴䑨䈦
䆒䑲䟾㦃㢈㥃㪏㭏㪊㬃㠍㧁㬈㧋䈾䈻
䆒䑲䟾㬏㣀㫏㩈㨍㮄㥇㢏㠌㮅㥊䈾䈻
㦿㩂㧄㪃㥃㯏㭋㣍㩇㡅㤊㨋㤀㦍㬍㠈䠏
SummaryInformation
䌋䄱䜵䟾㠏㥊㪆㬅㬃㯄㥌㬌㧄㡁㢌㫄㬍㭏㬄㭈
Malicious
䌋䄱䜵䟾㤊㣅㩅㬍㦉㭄㯇㥀㡊㬎㢉㢆㪋㣎㮋㮍
Malicious
䌋䄱䜵䟾㤊㪆㫅㭀㧆㯅㧂㬁㭍㬏㮄㬃㤄㠀㧏㡏
䌋䄱䜵䟾㥆㦎㦀㯇㩋㡇㠇㪏㬁㬉㪀㥇㬌㢌㠋㥇
Malicious
䌋䄱䜵䟾㧁㧄㪏㮈㫀㤎㯉㤆㥂㮌㯇㡈㪂㡏㣃㯄
䌋䄱䜵䟾㩄㢀㣊㧋㡍㭄㧀㯆㣊㯃㨁㦋㧉㡃㥍㣏
Malicious
䌋䄱䜵䟾㪉㣃㭏㪀㭎㯊㥅㢁㠄㬁㯉㩋㠏㠈㩅㠊
䌋䄱䜵䟾㪊㥄㨀㯈㩎㠈㭍㫀㡂㯁㢁㭎㮏㮃㭂㥊
Malicious
䌋䄱䜵䟾㭇㯇㡌㭆㣅㪅㣎㦃㮃㡎㪂㭋㣈㪎㩋㨀
Malicious
䌋䄱䜵䟾㯉㢇㯉㪅㡁㢁㬍㪀㯋㠏㢏㪃㮍㥊㥎㨂.comtrace
Malicious
䌋䄱䜵䟾㯉㮏㡇㪎㠂㦀㪎㨀㭍㧄㯆㭃㫊㪋㪊㯋
Malicious
_0A9873A3030B4CF3A6614AD1DE910FDE
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rdata
.data
.reloc
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rdata
.data
.reloc
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.rsrc
.reloc
Resources
RT_MANIFEST
ID:0001
ID:1033
_8A29D11D1FB24803ADEEDF288C41732B
_D883F72AC64D451A998916C37B56115C
STICH beta Structural Threat Infection Chain Hash

A content-independent fingerprint of the infection method: successive formats, internal objects and MITRE techniques from the initial file to each final payload.

Structural branches: 9 STICH kept: 7secondary ignored: 2
bin 2

Decorative / non-determinant leaves (styles, themes, media, fonts, icons, plain text…) are summarized here instead of producing STICH Paths.

STICH Path = the fingerprint (canonical chain with techniques) STICH Shape = structure only Only determinant branches produce STICH Paths.
7 / 7
Path arc:zip>ole:doc>scr:vbs~T1027~T1059~T1059.005>scr:bat>scr:ps1~T1027~T1059.001
Shape arc:zip>ole:doc>scr:vbs>scr:bat>scr:ps1
malicious 5 nodes
Path arc:zip>ole:doc>scr:vbs~T1027~T1059.005~T1112
Shape arc:zip>ole:doc>scr:vbs
malicious 3 nodes
Config. Field Value
URL (COM trace) #1 http:/huhuhuhuhuhuhuhuhuhuhu
We extracted this malware's full configuration (C2, credentials, campaign IDs…).
Unlock with Essential
Command (COM trace) #1 UNKNWOWNmalicious
CMD /Chuhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 1huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
Deobfuscated PowerShell UNKNWOWNmalicious
Removehuhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
URLs in VB Code - #1 URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
Root Entry
Malicious
䡀䆒䑲
䡀䌏䈯
䡀䈖䌧䠤
䡀䌋䄱䜵
䡀㬿䏲䐸䖱
䡀㽿䅤䈯䠶
䡀䈏䗤䕸䠨
䡀䋜䕲䆷䗸
䡀䕙䓲䕨䜷
䡀䈛䒰䈹䌏䈯
䡀䌍䈵䗦䕲䠼
䡀䒌䓰䑲䑨䠷
䡀㼿䕷䑬㭪䗤䠤
䡀㼿䕷䑬㹪䒲䠯
䡀㿿䏤䇬䗤䒬䠱
䡀䘌䗶䐲䆊䌷䑲
䡀䄕䑸䋦䒌䇱䗬䒬䠱
䡀䒖䘧䈯䌜䑪䗤䕸䠨
䡀䈏䗤䕸㬨䐲䒳䈱䗱䠶
䡀䇊䌰㮱䈻䘦䈷䈜䘴䑨䈦
䡀䇊䗹䛎䆨䗸㼨䔨䈸䆱䠨
䡀䑒䗶䏤㮯䈻䘦䈷䈜䘴䑨䈦
䆒䑲䟾㦃㢈㥃㪏㭏㪊㬃㠍㧁㬈㧋䈾䈻
䆒䑲䟾㬏㣀㫏㩈㨍㮄㥇㢏㠌㮅㥊䈾䈻
㦿㩂㧄㪃㥃㯏㭋㣍㩇㡅㤊㨋㤀㦍㬍㠈䠏
SummaryInformation
䌋䄱䜵䟾㠏㥊㪆㬅㬃㯄㥌㬌㧄㡁㢌㫄㬍㭏㬄㭈
Malicious
䌋䄱䜵䟾㤊㣅㩅㬍㦉㭄㯇㥀㡊㬎㢉㢆㪋㣎㮋㮍
Malicious
䌋䄱䜵䟾㤊㪆㫅㭀㧆㯅㧂㬁㭍㬏㮄㬃㤄㠀㧏㡏
䌋䄱䜵䟾㥆㦎㦀㯇㩋㡇㠇㪏㬁㬉㪀㥇㬌㢌㠋㥇
Malicious
䌋䄱䜵䟾㧁㧄㪏㮈㫀㤎㯉㤆㥂㮌㯇㡈㪂㡏㣃㯄
䌋䄱䜵䟾㩄㢀㣊㧋㡍㭄㧀㯆㣊㯃㨁㦋㧉㡃㥍㣏
Malicious
䌋䄱䜵䟾㪉㣃㭏㪀㭎㯊㥅㢁㠄㬁㯉㩋㠏㠈㩅㠊
䌋䄱䜵䟾㪊㥄㨀㯈㩎㠈㭍㫀㡂㯁㢁㭎㮏㮃㭂㥊
Malicious
䌋䄱䜵䟾㭇㯇㡌㭆㣅㪅㣎㦃㮃㡎㪂㭋㣈㪎㩋㨀
Malicious
䌋䄱䜵䟾㯉㢇㯉㪅㡁㢁㬍㪀㯋㠏㢏㪃㮍㥊㥎㨂.comtrace
Malicious
䌋䄱䜵䟾㯉㮏㡇㪎㠂㦀㪎㨀㭍㧄㯆㭃㫊㪋㪊㯋
Malicious
_0A9873A3030B4CF3A6614AD1DE910FDE
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rdata
.data
.reloc
Structure
DosHeader
PE Header
Optional Header (x86)
Section Headers
.text
.rdata
.data
.reloc
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.rsrc
.reloc
Resources
RT_MANIFEST
ID:0001
ID:1033
_8A29D11D1FB24803ADEEDF288C41732B
_D883F72AC64D451A998916C37B56115C
Config. Field Value
URL (COM trace) #1 http:/huhuhuhuhuhuhuhuhuhuhu
We extracted this malware's full configuration (C2, credentials, campaign IDs…).
Unlock with Essential
Command (COM trace) #1 UNKNWOWNmalicious
CMD /Chuhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㯉㢇㯉㪅㡁㢁㬍㪀㯋㠏㢏㪃㮍㥊㥎㨂
Trace COM ordonnée UNKNWOWNmalicious
line 1huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㯉㢇㯉㪅㡁㢁㬍㪀㯋㠏㢏㪃㮍㥊㥎㨂
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㯉㮏㡇㪎㠂㦀㪎㨀㭍㧄㯆㭃㫊㪋㪊㯋
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㠏㥊㪆㬅㬃㯄㥌㬌㧄㡁㢌㫄㬍㭏㬄㭈
Deobfuscated PowerShell UNKNWOWNmalicious
Removehuhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㯉㢇㯉㪅㡁㢁㬍㪀㯋㠏㢏㪃㮍㥊㥎㨂 › 䌋䄱䜵䟾㯉㢇㯉㪅㡁㢁㬍㪀㯋㠏㢏㪃㮍㥊㥎㨂.comtrace › [Command #1] › [PowerShell Command]
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㭇㯇㡌㭆㣅㪅㣎㦃㮃㡎㪂㭋㣈㪎㩋㨀
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㪊㥄㨀㯈㩎㠈㭍㫀㡂㯁㢁㭎㮏㮃㭂㥊
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㩄㢀㣊㧋㡍㭄㧀㯆㣊㯃㨁㦋㧉㡃㥍㣏
URLs in VB Code - #1 URIsuspect
http:/huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㩄㢀㣊㧋㡍㭄㧀㯆㣊㯃㨁㦋㧉㡃㥍㣏
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㧊㦋㠂㨄㩀㦋㮃㣂㮇㧋㭂㪂㯁㡍㫇㥀
Trace COM ordonnée UNKNWOWNmalicious
line 2huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㤊㣅㩅㬍㦉㭄㯇㥀㡊㬎㢉㢆㪋㣎㮋㮍
Trace COM ordonnée UNKNWOWNmalicious
line 3huhuhuhuhuhuhuhuhuhuhu
e68d2d1a7d2197da05439af8cb8b7f2b › Endermanch@PCDefenderv2.msi › Root Entry › 䌋䄱䜵䟾㥆㦎㦀㯇㩋㡇㠇㪏㬁㬉㪀㥇㬌㢌㠋㥇
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
You must be signed in to view YARA rules.
An error has occurred. This application may no longer respond until reloaded. Reload 🗙