MALICIOUS — 174958e96298a9361e76b2a34d10914243420166ccc9e322f17c28c4db26b4fa
MALICIOUS — 174958e96298a9361e76b2a34d10914243420166ccc9e322f17c28c4db26b4fa is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the HUILoader family. 4 of 56 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
174958e96298a9361e76b2a34d10914243420166ccc9e322f17c28c4db26b4fa - SHA-1:
4c849ebf8ed423c584b2cc696759157678eeff5c - MD5:
8a5c162b2020b8fa5e45db5e4c9200b1 - imphash:
b6096454c0b0666c7e487d2e3e0cbf92 - ssdeep:
3072:6myvMnbtGXRvjxCb5NgXDY7uSlkJcUa7kYQTcqW2NdQQGH/UDhSCUc4aqTB3Rtt:wzlKgzelZNQSBQGH/CSpWqTsmQc - TLSH:
T16645E095C3151A4EDABAE310A4816D0DE0A3919EF1BD616A5AD3C33C5DF64F3BC3084A - Submitted as: 174958e96298a9361e76b2a34d10914243420166ccc9e322f17c28c4db26b4fa
- File type: pe · Size: 284983 bytes
- Verdict: malicious (99/100) · Family: HUILoader
Detections (4 of 56 engines)
- ClamAV (daily): Win.Worm.Generic-9786786-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- Microsoft Defender: Virus:Win32/Emdup.A
- Kaspersky (KVRT): HEUR:Virus.Win32.Ramnit.gen
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 8 weighted signals:
- ClamAV (daily) flagged Win.Worm.Generic-9786786-0 (rule
Win.Worm.Generic-9786786-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Virus:Win32/Emdup.A (rule
Virus:Win32/Emdup.A) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Virus.Win32.Ramnit.gen (rule
HEUR:Virus.Win32.Ramnit.gen) - engine signal, weight 0.55, confidence 0.85 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.60, confidence 0.70 - Contacted 5 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Embedded network infrastructure: http://purl.org/dc/elements/1.1/, http://www.iec.ch - static signal, weight 0.35, confidence 0.60
- 1 behavioral detection(s) across 1 rule(s): Discovery: enumerates installed security software [low] (rule
tl-security-software-discovery) - dynamic signal, weight 0.20, confidence 0.90 - Dropped 7 executable file(s) at runtime - dynamic signal, weight 0.20, confidence 0.60
Dynamic analysis (windows)
15657 behavior events · 0 ATT&CK techniques · 15 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- ctldl.windowsupdate.com
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- config.edge.skype.com
- officeclient.microsoft.com
- windows.msn.com
- odc.officeapps.live.com
- www.msn.com
- www.bing.com
- settings-win.data.microsoft.com
- th.bing.com
- assets.msn.com
- fe3cr.delivery.mp.microsoft.com
- v10.events.data.microsoft.com
Dropped files
- C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe -
320b714703b5d593249ba7388dcd3cd9973c9c9965f8341cffc8ce77a12862d0 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\SingleClientServicesUpdater.exe -
cf778d6c2118b61b9a05ab2f096b12de3d87208f40ad2d65735dad60feeefdb2 - C:\Program Files\7-Zip\7zFM.exe -
b1db40916b1d734f04875f73d9f9c61523a400b08280ff9dd696980e0236e7ee - C:\Program Files\Adobe\Acrobat DC\Acrobat\Acrobat.exe -
f786697c776f564c4a27483515716006304db8ea2b094264cd5817a8cb1de4cf - C:\Program Files\7-Zip\7z.exe -
00066e555ea2131c98e89f9c7fbddcf076eab6b22b9ffad0a6cff74ad4ccfcd3 - C:\Windows\WallPapers.jpg -
bc1d3cfb69f97bc930af3af7be8601e60eb1cc78516aa844e41c65e51c316de3 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\SingleClientServicesUpdater.cab -
63156ae4b122e6f9584581782b64327bfbf60d31ae39de283fd5beeea5aa6746 - C:\Program Files\7-Zip\7z.cab -
634d38c0c414178e2f35de5cc0fb29aa082eec227e630c4481e1af7694980ac9 - C:\Program Files\Adobe\Acrobat DC\Acrobat\Acrobat.cab -
ae2a000af454e8c936e325f88105268855dd266252d50ce2be3eac66b1e57c7e - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcrobatInfo.exe -
488293c77b0b4651d00fc6009fbfb972c3a22628549a5581688a5c84ffedb7a1 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.cab -
7f65f5ae08cc5a15df0c7d70e3fc3ba5b4f083dcbdc02170423867257ffaf076 - C:\Program Files\7-Zip\7zFM.cab -
2e030aa5cdf7c562c0acc516e43265d031ec41f448f972d2c3882e9208aa3eb8 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcrobatInfo.cab -
6ff9d49159a4fd496aedad8f53a2f53354d6bfb8d69d767c1a8188f12ed3b2f0 - C:\Program Files\Common Files\Adobe\Acrobat\Setup\{AC76BA86-1033-1033-7760-BC15014EA700}\setup.exe -
cfa507f827351e62053a23e711d97300c65f280508002e87662d3414795886b4 - C:\Program Files\Common Files\Adobe\Acrobat\Setup\{AC76BA86-1033-1033-7760-BC15014EA700}\setup.cab -
8cd5ae216bb155acf56f092cfc576fb6bcae96dc7332195c391595940dc82dbf
Embedded URLs
- http://ns.adobe.com/xap/1.0/
- http://www.w3.org/1999/02/22-rdf-syntax-ns#
- http://ns.adobe.com/xap/1.0/mm/
- http://purl.org/dc/elements/1.1/
- http://ns.adobe.com/tiff/1.0/
- http://ns.adobe.com/exif/1.0/
- http://www.iec.ch
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded domains
- ns.adobe.com
- www.w3.org
- purl.org
- www.iec.ch
Embedded IP addresses
- 20.89.1.8
- 52.123.252.225
- 4.230.171.124
- 172.215.188.225
- 135.232.92.97
- 20.42.179.204
- 135.232.92.137
- 172.64.154.167
- 20.184.175.1
- 4.144.132.114
- 74.178.240.61
- 52.110.12.8
- 52.110.12.18
File paths
- f:\workplace\c++\hannibal\release\hannibal.pdb
More HUILoader samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report