MALICIOUS — 3616579fd11630962c81229dad3a58a21cf99ef9374cd5c399efd9ac2a6ce44d.exe
MALICIOUS — 3616579fd11630962c81229dad3a58a21cf99ef9374cd5c399efd9ac2a6ce44d.exe is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (90/100), attributed to the execute family. 6 of 26 detection engines flagged it, exhibiting 3 ATT&CK techniques.
Identification
- SHA-256:
3616579fd11630962c81229dad3a58a21cf99ef9374cd5c399efd9ac2a6ce44d - SHA-1:
6697a2b95178b651f2e39cf4ba9141eb82cc8b58 - MD5:
0308c3fe1e8f4a7daf2c5f95652786ec - imphash:
75c721f1755f04cc47f7598bb55e4e6f - ssdeep:
98304:lzIus6efPUIdoaxcp8wy5c3trGOlkQ5DUOgJ9zlg:lhfefPtHxcp9ym3nltDUJV - TLSH:
T1F4657A8B47317213D5A3A7C038384DAD33D2E3B7517B98CC09B298A8139E5AB67750B5 - Submitted as: 3616579fd11630962c81229dad3a58a21cf99ef9374cd5c399efd9ac2a6ce44d.exe
- File type: pe · Size: 5976552 bytes
- Verdict: malicious (90/100) · Family: execute
Source: MalwareBazaar · first seen 2026-07-26T00:00:00.000Z · SHA-256 verified
Detections (6 of 26 engines)
- capa (capabilities): execute via PowerShell
- YARA: bartblaze: BB_Clipbanker
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Trellix/McAfee ATR: ATR_LockBit_Ransomware
- Microsoft Defender: Trojan:Win32/Sonbokli.A!cl
- Kaspersky (KVRT): not-a-virus:RemoteAdmin.MSIL.ConnectWise.b
MITRE ATT&CK
Why this verdict
The malicious score of 90/100 is the fusion of 8 weighted signals:
- Microsoft Defender flagged Trojan:Win32/Sonbokli.A!cl (rule
Trojan:Win32/Sonbokli.A!cl) - engine signal, weight 0.55, confidence 0.85 - execute via PowerShell (rule
execute via PowerShell) - capa signal, weight 0.40, confidence 0.80 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: bartblaze flagged BB_Clipbanker (rule
BB_Clipbanker) - engine signal, weight 0.35, confidence 0.70 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Trellix/McAfee ATR flagged ATR_LockBit_Ransomware (rule
ATR_LockBit_Ransomware) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: https://feedback.screenconnect.com/Feedback.axd, 178.16.55.95 - static signal, weight 0.35, confidence 0.60
- enumerate processes (rule
enumerate processes) - capa signal, weight 0.20, confidence 0.60
Dynamic analysis (windows)
1 behavior events · 0 ATT&CK techniques · 0 dropped files.
Runtime network
- none
Embedded URLs
- http://www.digicert.com/CPS0
- https://feedback.screenconnect.com/Feedback.axd
Embedded domains
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- feedback.screenconnect.com
Embedded IP addresses
- 178.16.55.95
File paths
- C:\Users\jmorgan\Source\cwcontrol\Custom\DotNetRunner\Release\DotNetRunner.pdb
- C:\builds\cc\cwcontrol\Product\Core\obj\Release\net20\ScreenConnect.Core.pdb
- X:\:b:f:l:p:
- X:\:`:d:h:l:p:t:x:
- T:\:d:l:t:
- T:\:d:
- C:\builds\cc\cwcontrol\Product\Windows\obj\Release\net20\ScreenConnect.Windows.pdb
- C:\builds\cc\cwcontrol\Product\WindowsInstaller\obj\Release\net20\ScreenConnect.WindowsInstaller.pdb
- F:\r
- E:\delivery\Dev\wix37_public\build\ship\x86\SfxCA.pdb
- X:\:`:d:h:x:
- C:\build\work\eca3d12b\wix3\build\ship\x86\wixca.pdb
- X:\:
- Q:\:a:f:
- C:\builds\cc\cwcontrol\Product\ClientInstallerRunner\obj\Release\ScreenConnect.ClientInstallerRunner.pdb
- C:\Users\jmorgan\Source\cwcontrol\Custom\DotNetRunner\DotNetResolver\obj\Debug\DotNetResolver.pdb
More execute samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report