MALICIOUS — 20c0339c86af3279acb1fbe1417961fa81ba055df3c2f5461252b60c29f348c9
MALICIOUS — 20c0339c86af3279acb1fbe1417961fa81ba055df3c2f5461252b60c29f348c9 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (94/100), attributed to the Genkryptik family. 7 of 52 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
20c0339c86af3279acb1fbe1417961fa81ba055df3c2f5461252b60c29f348c9 - SHA-1:
723308792727adb3ec44ba0114f475354efe5040 - MD5:
d4a8bbaaec27b41c18ac8fef8ea089ad - imphash:
ff966c87a7e4781b80a05e6e53e02785 - ssdeep:
24576:K0dAbjl+ccniVhsDSyGgSN57iTF0acGoLASlU8XMcniVhsDSyGgSN57iTF0acGoJ:KfXPhBgcMNSLTXMPhBgcMNSLTXp - TLSH:
T11159127C12EE7D43FB2EC22C0930EF3E0435B84A517A658A596788EDE2D7C9B5510E48 - Submitted as: 20c0339c86af3279acb1fbe1417961fa81ba055df3c2f5461252b60c29f348c9
- File type: pe · Size: 1900496 bytes
- Verdict: malicious (94/100) · Family: Genkryptik
Detections (7 of 52 engines)
- capa (capabilities): capability:collection/keylog
- ClamAV (daily): Win.Malware.Genkryptik-9909585-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- LIEF (executable format parser): lief:invalid-authenticode
- Microsoft Defender: Trojan:Win32/Bunitucrypt.DE!MTB
- Emsisoft (Emergency Kit): Gen:Variant.Jaik.216700
- Kaspersky (KVRT): VHO:Trojan.Win32.Convagent.gen
MITRE ATT&CK
Why this verdict
The malicious score of 94/100 is the fusion of 4 weighted signals:
- ClamAV (daily) flagged Win.Malware.Genkryptik-9909585-0 (rule
Win.Malware.Genkryptik-9909585-0) - engine signal, weight 0.90, confidence 0.95 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - LIEF (executable format parser) flagged lief:invalid-authenticode (rule
lief:invalid-authenticode) - engine signal, weight 0.35, confidence 0.70
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- http://www.microsoft.com/pki/certs/MicCodSigPCA_2010-07-06.crt0
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt0
- http://www.microsoft.com/windows0
- http://www.microsoft.com/pki/certs/MicTimStaPCA_2010-07-01.crt0
Embedded domains
- crl.microsoft.com
- www.microsoft.com
File paths
- T:\:d:l:t:
- X:\:`:d:h:l:p:t:x:
- X:\:
More Genkryptik samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report