Malicious
Malicious

e737b5740ab356fb46d8fe0d96033cb9

VBScript
MD5: e737b5740ab356fb46d8fe0d96033cb9
Size: 1.55 MB
text/vbscript
Ctrl + scroll to zoom · drag to pan

Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.

AI analysis is available with Essential.
Unlock with Essential
MD5 e737b5740ab356fb46d8fe0d96033cb9
Sha1 07ab88c64a87f3db9d8a0fc9f57af0179c743a62
Sha256 9ceeacd7f64359972fc44c73798a4e215effeff4bda4f6e309bedc67bc0c8d38
Sha384 ce86db93a83d9975fc960846ce86a5e086c1e43454c3d832307cea8cec6b7d759d628d51739ad8bce56f3b69a2b2e83a
Sha512 02a5d6079985c3f2cd3f1b0a30f8a874f5f1528bebfedd50d0ecd68cdefb5f1a1d788322ca435cb92b56b029c0c1dd0661ee6f3cab06dcb0b76c7a8d237331bc
SSDeep 24576:JRSfrAEH9XIYpj0BEHB5jZDidXPGfjuIb1iN1Eob4b:JgTbH94YxVv9z21K
TLSH FA755A55A6A441A8E0A29578CB5EC933E7727CC60F70968F03D47DA73F33250BA297D2
PeID
Microsoft Visual C++ 8.0 (DLL)Microsoft Visual C++ v6.0 DLL
[Authenticode]_5a7224d2.p7b
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.fptable
.rsrc
.reloc
Resources
RT_STRING
ID:01F5
ID:1033
ID:01F6
ID:1033
ID:01F7
ID:1033
ID:01F8
ID:1033
ID:01F9
ID:1033
ID:01FA
ID:1033
ID:01FB
ID:1033
ID:01FC
ID:1033
ID:01FD
ID:1033
ID:01FE
ID:1033
ID:01FF
ID:1033
ID:0200
ID:1033
ID:0201
ID:1033
ID:0202
ID:1033
ID:0203
ID:1033
ID:0204
ID:1033
ID:0205
ID:1033
ID:0206
ID:1033
ID:0207
ID:1033
ID:0208
ID:1033
ID:0209
ID:1033
ID:020A
ID:1033
ID:020B
ID:1033
ID:020C
ID:1033
ID:020D
ID:1033
ID:020E
ID:1033
ID:020F
ID:1033
ID:0210
ID:1033
ID:0211
ID:1033
ID:0212
ID:1033
ID:0213
ID:1033
ID:0214
ID:1033
ID:0215
ID:1033
ID:0216
ID:1033
ID:0217
ID:1033
ID:0218
ID:1033
ID:0219
ID:1033
ID:021A
ID:1033
ID:021B
ID:1033
ID:021C
ID:1033
ID:021D
ID:1033
ID:021E
ID:1033
ID:021F
ID:1033
ID:0220
ID:1033
ID:0221
ID:1033
ID:0222
ID:1033
ID:0223
ID:1033
ID:0224
ID:1033
ID:0225
ID:1033
ID:0226
ID:1033
ID:0227
ID:1033
ID:0228
ID:1033
ID:0229
ID:1033
RT_VERSION
ID:0001
ID:1033
RT_MANIFEST
ID:0001
ID:1033
[PowerShell Command]
Malicious
[Deobfuscated PS]
Malicious
install.vbs.deobfuscated.vbs
Malicious
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.didat
.fptable
.rsrc
.reloc
Resources
PNG
ID:0065
ID:25
ID:25-preview.png
ID:0066
ID:25
ID:25-preview.png
RT_ICON
ID:0001
ID:1033
ID:0002
ID:1033
ID:0003
ID:1033
ID:0004
ID:1033
ID:0005
ID:1033
ID:0006
ID:1033
ID:0007
ID:1033
ID:0008
ID:1033
ID:0009
ID:1033
ID:1033-preview.png
RT_DIALOG
ID:0000
ID:25
RT_STRING
ID:0007
ID:25
ID:0008
ID:25
ID:0009
ID:25
ID:000A
ID:25
ID:000B
ID:25
ID:000C
ID:25
ID:000D
ID:25
ID:000E
ID:25
ID:000F
ID:25
ID:0010
ID:25
ID:0011
ID:25
RT_GROUP_CURSOR4
ID:0000
ID:1033
RT_MANIFEST
ID:0001
ID:25
STICH beta Structural Threat Infection Chain Hash

A content-independent fingerprint of the infection method: successive formats, internal objects and MITRE techniques from the initial file to each final payload.

Structural branches: 8 STICH kept: 4secondary ignored: 4
bin 3img 1

Decorative / non-determinant leaves (styles, themes, media, fonts, icons, plain text…) are summarized here instead of producing STICH Paths.

STICH Path = the fingerprint (canonical chain with techniques) STICH Shape = structure only Only determinant branches produce STICH Paths.
4 / 4
Path pe:exe>scr:vbs>scr:vbs~T1059.005>scr:bat
Shape pe:exe>scr:vbs>scr:vbs>scr:bat
malicious 4 nodes
Path pe:exe>scr:vbs>scr:vbs~T1059.005>scr:ps1~T1027~T1059.001
Shape pe:exe>scr:vbs>scr:vbs>scr:ps1
malicious 4 nodes
Name Value
Info
PE Detect: PeReader OK (file layout)
Info
Overlay extracted: Overlay_b563d984.bin (806771 bytes)
Info
PDB Path: D:\Projects\WinRAR\SFX\build\sfxrar64\Release\sfxrar.pdb
Deobfuscated PowerShell UNKNWOWNmalicious
@(0, [huhuhuhuhuhuhuhuhuhuhu
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
[Authenticode]_5a7224d2.p7b
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.fptable
.rsrc
.reloc
Resources
RT_STRING
ID:01F5
ID:1033
ID:01F6
ID:1033
ID:01F7
ID:1033
ID:01F8
ID:1033
ID:01F9
ID:1033
ID:01FA
ID:1033
ID:01FB
ID:1033
ID:01FC
ID:1033
ID:01FD
ID:1033
ID:01FE
ID:1033
ID:01FF
ID:1033
ID:0200
ID:1033
ID:0201
ID:1033
ID:0202
ID:1033
ID:0203
ID:1033
ID:0204
ID:1033
ID:0205
ID:1033
ID:0206
ID:1033
ID:0207
ID:1033
ID:0208
ID:1033
ID:0209
ID:1033
ID:020A
ID:1033
ID:020B
ID:1033
ID:020C
ID:1033
ID:020D
ID:1033
ID:020E
ID:1033
ID:020F
ID:1033
ID:0210
ID:1033
ID:0211
ID:1033
ID:0212
ID:1033
ID:0213
ID:1033
ID:0214
ID:1033
ID:0215
ID:1033
ID:0216
ID:1033
ID:0217
ID:1033
ID:0218
ID:1033
ID:0219
ID:1033
ID:021A
ID:1033
ID:021B
ID:1033
ID:021C
ID:1033
ID:021D
ID:1033
ID:021E
ID:1033
ID:021F
ID:1033
ID:0220
ID:1033
ID:0221
ID:1033
ID:0222
ID:1033
ID:0223
ID:1033
ID:0224
ID:1033
ID:0225
ID:1033
ID:0226
ID:1033
ID:0227
ID:1033
ID:0228
ID:1033
ID:0229
ID:1033
RT_VERSION
ID:0001
ID:1033
RT_MANIFEST
ID:0001
ID:1033
[PowerShell Command]
Malicious
[Deobfuscated PS]
Malicious
install.vbs.deobfuscated.vbs
Malicious
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.didat
.fptable
.rsrc
.reloc
Resources
PNG
ID:0065
ID:25
ID:25-preview.png
ID:0066
ID:25
ID:25-preview.png
RT_ICON
ID:0001
ID:1033
ID:0002
ID:1033
ID:0003
ID:1033
ID:0004
ID:1033
ID:0005
ID:1033
ID:0006
ID:1033
ID:0007
ID:1033
ID:0008
ID:1033
ID:0009
ID:1033
ID:1033-preview.png
RT_DIALOG
ID:0000
ID:25
RT_STRING
ID:0007
ID:25
ID:0008
ID:25
ID:0009
ID:25
ID:000A
ID:25
ID:000B
ID:25
ID:000C
ID:25
ID:000D
ID:25
ID:000E
ID:25
ID:000F
ID:25
ID:0010
ID:25
ID:0011
ID:25
RT_GROUP_CURSOR4
ID:0000
ID:1033
RT_MANIFEST
ID:0001
ID:25
No malware configuration was found at this point.
Deobfuscated PowerShell UNKNWOWNmalicious
@(0, [huhuhuhuhuhuhuhuhuhuhu
e737b5740ab356fb46d8fe0d96033cb9 › Overlay_b563d984.bin › install.vbs › [PowerShell Command]
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
You must be signed in to view YARA rules.
An error has occurred. This application may no longer respond until reloaded. Reload 🗙