Malicious
Malicious

e737b5740ab356fb46d8fe0d96033cb9

Share on LinkedIn
Print
VBScript
MD5: e737b5740ab356fb46d8fe0d96033cb9
Size: 1.55 MB
text/vbscript
Ctrl + scroll to zoom · drag to pan

Get an AI-generated breakdown of this malware's behaviour, IOCs and recommendations.

AI analysis is available with Essential.
Unlock with Essential
MD5 e737b5740ab356fb46d8fe0d96033cb9
Sha1 07ab88c64a87f3db9d8a0fc9f57af0179c743a62
Sha256 9ceeacd7f64359972fc44c73798a4e215effeff4bda4f6e309bedc67bc0c8d38
Sha384 ce86db93a83d9975fc960846ce86a5e086c1e43454c3d832307cea8cec6b7d759d628d51739ad8bce56f3b69a2b2e83a
Sha512 02a5d6079985c3f2cd3f1b0a30f8a874f5f1528bebfedd50d0ecd68cdefb5f1a1d788322ca435cb92b56b029c0c1dd0661ee6f3cab06dcb0b76c7a8d237331bc
SSDeep 24576:JRSfrAEH9XIYpj0BEHB5jZDidXPGfjuIb1iN1Eob4b:JgTbH94YxVv9z21K
TLSH FA755A55A6A441A8E0A29578CB5EC933E7727CC60F70968F03D47DA73F33250BA297D2
PeID
Microsoft Visual C++ 8.0 (DLL)Microsoft Visual C++ v6.0 DLL
[Authenticode]_5a7224d2.p7b
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.fptable
.rsrc
.reloc
Resources
RT_STRING
ID:01F5
ID:1033
ID:01F6
ID:1033
ID:01F7
ID:1033
ID:01F8
ID:1033
ID:01F9
ID:1033
ID:01FA
ID:1033
ID:01FB
ID:1033
ID:01FC
ID:1033
ID:01FD
ID:1033
ID:01FE
ID:1033
ID:01FF
ID:1033
ID:0200
ID:1033
ID:0201
ID:1033
ID:0202
ID:1033
ID:0203
ID:1033
ID:0204
ID:1033
ID:0205
ID:1033
ID:0206
ID:1033
ID:0207
ID:1033
ID:0208
ID:1033
ID:0209
ID:1033
ID:020A
ID:1033
ID:020B
ID:1033
ID:020C
ID:1033
ID:020D
ID:1033
ID:020E
ID:1033
ID:020F
ID:1033
ID:0210
ID:1033
ID:0211
ID:1033
ID:0212
ID:1033
ID:0213
ID:1033
ID:0214
ID:1033
ID:0215
ID:1033
ID:0216
ID:1033
ID:0217
ID:1033
ID:0218
ID:1033
ID:0219
ID:1033
ID:021A
ID:1033
ID:021B
ID:1033
ID:021C
ID:1033
ID:021D
ID:1033
ID:021E
ID:1033
ID:021F
ID:1033
ID:0220
ID:1033
ID:0221
ID:1033
ID:0222
ID:1033
ID:0223
ID:1033
ID:0224
ID:1033
ID:0225
ID:1033
ID:0226
ID:1033
ID:0227
ID:1033
ID:0228
ID:1033
ID:0229
ID:1033
RT_VERSION
ID:0001
ID:1033
RT_MANIFEST
ID:0001
ID:1033
[PowerShell Command]
Malicious
[Deobfuscated PS]
Malicious
install.vbs.deobfuscated.vbs
Malicious
Structure
DosHeader
PE Header
Optional Header (x64)
Section Headers
.text
.rdata
.data
.pdata
.didat
.fptable
.rsrc
.reloc
Resources
PNG
ID:0065
ID:25
ID:25-preview.png
ID:0066
ID:25
ID:25-preview.png
RT_ICON
ID:0001
ID:1033
ID:0002
ID:1033
ID:0003
ID:1033
ID:0004
ID:1033
ID:0005
ID:1033
ID:0006
ID:1033
ID:0007
ID:1033
ID:0008
ID:1033
ID:0009
ID:1033
ID:1033-preview.png
RT_DIALOG
ID:0000
ID:25
RT_STRING
ID:0007
ID:25
ID:0008
ID:25
ID:0009
ID:25
ID:000A
ID:25
ID:000B
ID:25
ID:000C
ID:25
ID:000D
ID:25
ID:000E
ID:25
ID:000F
ID:25
ID:0010
ID:25
ID:0011
ID:25
RT_GROUP_CURSOR4
ID:0000
ID:1033
RT_MANIFEST
ID:0001
ID:25
STICH beta Structural Threat Infection Chain Hash

A content-independent fingerprint of the infection method: successive formats, internal objects and MITRE techniques from the initial file to each final payload.

Structural branches: 8 STICH kept: 4secondary ignored: 4
bin 3img 1

Decorative / non-determinant leaves (styles, themes, media, fonts, icons, plain text…) are summarized here instead of producing STICH Paths.

STICH Path = the fingerprint (canonical chain with techniques) STICH Shape = structure only Only determinant branches produce STICH Paths.
4 / 4
Path pe:exe>scr:vbs>scr:vbs~T1059.005>scr:bat
Shape pe:exe>scr:vbs>scr:vbs>scr:bat
malicious 4 nodes
Path pe:exe>scr:vbs>scr:vbs~T1059.005>scr:ps1~T1027~T1059.001
Shape pe:exe>scr:vbs>scr:vbs>scr:ps1
malicious 4 nodes
Name Value
Info
PE Detect: PeReader OK (file layout)
Info
Overlay extracted: Overlay_b563d984.bin (806771 bytes)
Info
PDB Path: D:\Projects\WinRAR\SFX\build\sfxrar64\Release\sfxrar.pdb
Deobfuscated PowerShell UNKNWOWNmalicious
@(0, [huhuhuhuhuhuhuhuhuhuhu
Full artefact values (URLs, paths, registry keys, scripts…) are available with Essential.
Unlock with Essential
An error has occurred. This application may no longer respond until reloaded. Reload 🗙