MALICIOUS — 1bfb41a19de49c9c0dc63f434ff46f51ccba78e25629031bfda16e56b0f09df9.exe
MALICIOUS — 1bfb41a19de49c9c0dc63f434ff46f51ccba78e25629031bfda16e56b0f09df9.exe is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the Qwexlafiba family. 8 of 53 detection engines flagged it, exhibiting 4 ATT&CK techniques.
Identification
- SHA-256:
1bfb41a19de49c9c0dc63f434ff46f51ccba78e25629031bfda16e56b0f09df9 - SHA-1:
6b610c48d11f8876b97c8bbdb6e9bf112ce63362 - MD5:
e76d61ff0b8f528fa958b514f9a521dc - imphash:
75c721f1755f04cc47f7598bb55e4e6f - ssdeep:
393216:V2xiFxbwpaNCl2xiFxbwpaD2xiFxbwpag2xiFxbwpaX:cUFxMpQCMUFxMpxUFxMpmUFxMpA - TLSH:
T15E6D12CE8716A320D6F0E920785096ED3413B084A5BD2DDC4B43D67D22E19FFB97A14A - Submitted as: 1bfb41a19de49c9c0dc63f434ff46f51ccba78e25629031bfda16e56b0f09df9.exe
- File type: pe · Size: 12809272 bytes
- Verdict: malicious (99/100) · Family: Qwexlafiba
Source: MalwareBazaar · first seen 2026-07-29T00:00:00.000Z · SHA-256 verified
Detections (8 of 53 engines)
- capa (capabilities): capability:execution/powershell
- MalwareAnalyser heuristics (entropy/packer): Microsoft Linker
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Trellix/McAfee ATR: ATR_LockBit_Ransomware
- Hash: abuse.ch ThreatFox: known-malicious-hash
- Detect It Easy (packer/type): DIE:Microsoft Linker
- Microsoft Defender: Trojan:Win32/Qwexlafiba!rfn
- Kaspersky (KVRT): not-a-virus:HEUR:RemoteAdmin.Win32.ConnectWise.gen
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 11 weighted signals:
- Hash: abuse.ch ThreatFox flagged known-malicious-hash (rule
known-malicious-hash) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Trojan:Win32/Qwexlafiba!rfn (rule
Trojan:Win32/Qwexlafiba!rfn) - engine signal, weight 0.55, confidence 0.85 - execute via PowerShell (rule
execute via PowerShell) - capa signal, weight 0.40, confidence 0.80 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Trellix/McAfee ATR flagged ATR_LockBit_Ransomware (rule
ATR_LockBit_Ransomware) - engine signal, weight 0.35, confidence 0.70 - Detect It Easy (packer/type) flagged DIE:Microsoft Linker (rule
DIE:Microsoft Linker) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: https://feedback.screenconnect.com/Feedback.axd, https://check.screenconnect.com/InstallerOriginInfo.axd, 1.101.3.4 - static signal, weight 0.35, confidence 0.60
- Packing/obfuscation: Microsoft Linker - static signal, weight 0.25, confidence 0.55
- enumerate processes (rule
enumerate processes) - capa signal, weight 0.20, confidence 0.60 - Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
878 behavior events · 1 ATT&CK techniques · 7 dropped files.
Runtime network
- none
Dropped files
- f45b1579759f68a7c45887c3fcda4e3d8ea2fb0203d07ebe09bf7364d0e49246 -
f45b1579759f68a7c45887c3fcda4e3d8ea2fb0203d07ebe09bf7364d0e49246 - e92d94613443befebb55b08f80d10a2fdbfc58233e8dc95cfb4466fde12964f7 -
e92d94613443befebb55b08f80d10a2fdbfc58233e8dc95cfb4466fde12964f7 - e0f777bb8e11a6e89684cfd3d71aee6f0c2caa9a86862950f1139042aa0bf870 -
e0f777bb8e11a6e89684cfd3d71aee6f0c2caa9a86862950f1139042aa0bf870 - 19ac323ca6eae2f8145cdc2bac865b32cd5a48ad6ff199d4ca7da214b056e1dc -
19ac323ca6eae2f8145cdc2bac865b32cd5a48ad6ff199d4ca7da214b056e1dc - c907940868c4041b0dcea02e961a5e69b6c9394be0de31deb1c21cc3562f48ee -
c907940868c4041b0dcea02e961a5e69b6c9394be0de31deb1c21cc3562f48ee - dbf379b93127345a83282380aee634d0b70ec731acfeea76617c76e76fdc764f -
dbf379b93127345a83282380aee634d0b70ec731acfeea76617c76e76fdc764f - 320b89343e896a8d2ebf537861d800a9aca88245cc3b5616bb5bea5cc6797fbb -
320b89343e896a8d2ebf537861d800a9aca88245cc3b5616bb5bea5cc6797fbb
Embedded URLs
- http://www.digicert.com/CPS0
- https://feedback.screenconnect.com/Feedback.axd
- https://check.screenconnect.com/InstallerOriginInfo.axd
Embedded domains
- cacerts.digicert.com
- crl3.digicert.com
- www.digicert.com
- crl4.digicert.com
- ht.cn
- efc.be
- instance-jg6vb3-relay.screenconnect.com
- feedback.screenconnect.com
- check.screenconnect.com
Embedded IP addresses
- 1.101.3.4
File paths
- C:\Users\jmorgan\Source\cwcontrol\Custom\DotNetRunner\Release\DotNetRunner.pdb
- C:\builds\cc\cwcontrol\Product\Core\obj\Release\net20\ScreenConnect.Core.pdb
- X:\:b:f:l:p:
- X:\:`:d:h:l:p:t:x:
- T:\:d:l:t:
- T:\:d:
- C:\builds\cc\cwcontrol\Product\Windows\obj\Release\net20\ScreenConnect.Windows.pdb
- C:\builds\cc\cwcontrol\Product\WindowsInstaller\obj\Release\net20\ScreenConnect.WindowsInstaller.pdb
- C:\builds\cc\cwcontrol\Product\ClientInstallerRunner\obj\Release\ScreenConnect.ClientInstallerRunner.pdb
- C:\Users\jmorgan\Source\cwcontrol\Custom\DotNetRunner\DotNetResolver\obj\Debug\DotNetResolver.pdb
- E:\delivery\Dev\wix37_public\build\ship\x86\SfxCA.pdb
- X:\:`:d:h:x:
- C:\build\work\eca3d12b\wix3\build\ship\x86\wixca.pdb
- X:\:
- Q:\:a:f:
More Qwexlafiba samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report