MALICIOUS — 386631aa1a622ac6d90decb988c602e4c092a2d30669e6ea934354c8d28cc9b9
MALICIOUS — 386631aa1a622ac6d90decb988c602e4c092a2d30669e6ea934354c8d28cc9b9 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the HUILoader family. 7 of 56 detection engines flagged it, exhibiting 6 ATT&CK techniques.
Identification
- SHA-256:
386631aa1a622ac6d90decb988c602e4c092a2d30669e6ea934354c8d28cc9b9 - SHA-1:
d5085d3c7df8c8a59bf5c269c6d792b1e573c46d - MD5:
6cd5d025b36b347dcd34bedf77b983aa - imphash:
5144a995e58e9a1dec8b8e0e5ed55aec - ssdeep:
12288:9v4NOk4jTUAuItObDGN1VPDCBOENSTRQK1ZzmNZwC+jw5igRQ/jwc8:1tkcU5It5/LtQSTR11ZaND3lRQ/Z - TLSH:
T131529DC888562819D178377C2FBA149D92CCA692407B484FEAAFD3F5A5B38337D1C065 - Submitted as: 386631aa1a622ac6d90decb988c602e4c092a2d30669e6ea934354c8d28cc9b9
- File type: pe · Size: 917504 bytes
- Verdict: malicious (100/100) · Family: HUILoader
Detections (7 of 56 engines)
- capa (capabilities): capability:collection/keylog
- ClamAV (daily): Win.Trojan.Generic-9907165-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- Microsoft Defender: Virus:Win32/Pidgeon.A
- Emsisoft (Emergency Kit): Win32.Prepender.Gen.1
- Trellix Stinger (McAfee): Flyagent.d
- Kaspersky (KVRT): Packed.Win32.Krap.g
MITRE ATT&CK
Why this verdict
The malicious score of 100/100 is the fusion of 16 weighted signals:
- ClamAV (daily) flagged Win.Trojan.Generic-9907165-0 (rule
Win.Trojan.Generic-9907165-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Virus:Win32/Pidgeon.A (rule
Virus:Win32/Pidgeon.A) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Win32.Prepender.Gen.1 (rule
Win32.Prepender.Gen.1) - engine signal, weight 0.55, confidence 0.85 - Trellix Stinger (McAfee) flagged Flyagent.d (rule
Flyagent.d) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged Packed.Win32.Krap.g (rule
Packed.Win32.Krap.g) - engine signal, weight 0.55, confidence 0.85 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.60, confidence 0.70 - 2 behavioral detection(s) across 2 rule(s): Windows Service Installation [medium] (rule
tl-service-install) - dynamic signal, weight 0.43, confidence 0.90 - Observed at runtime: Windows Service (T1543.003) (rule
Windows Service) - dynamic signal, weight 0.40, confidence 0.90 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - Contacted 1 external host(s) and 4 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Anti-analysis: T1497.001 - dynamic signal, weight 0.40, confidence 0.75
- capa (capabilities) flagged capability:collection/keylog (rule
capability:collection/keylog) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: http://www.eyuyan.com - static signal, weight 0.35, confidence 0.60
- communicate over HTTP (rule
communicate over HTTP) - capa signal, weight 0.30, confidence 0.60 - Dropped 18 executable file(s) at runtime - dynamic signal, weight 0.20, confidence 0.60
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
68934 behavior events · 2 ATT&CK techniques · 25 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- wtqq.net
- ctldl.windowsupdate.com
- update.googleapis.com
- desktop-hsgcbep
- login.live.com
- v20.events.data.microsoft.com
- config.edge.skype.com
- windows.msn.com
- www.msn.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- licensing.mp.microsoft.com
- assets.msn.com
- fe3cr.delivery.mp.microsoft.com
- www.bing.com
- settings-win.data.microsoft.com
Dropped files
- C:\Program Files\7-Zip\7zG.exe.ico -
8cad493433ec34a34ca6f4fd49655aaf7cbb4337752743804db83ea6c050d1fe - C:\Program Files\Adobe\Acrobat DC\Acrobat\ADNotificationManager.exe.exe -
4ee860cdaeadb4478438a0596fa18b409098585188e32c091774a3c5840398d9 - ab62fa08da574f4b3c6eb7203e98de9d9b36171d56f9a7382d7064c50c67af3e -
ab62fa08da574f4b3c6eb7203e98de9d9b36171d56f9a7382d7064c50c67af3e - C:\Program Files\7-Zip\Uninstall.exe.exe -
8a51ce9cfcadeb7be2fa183e691476ea08a6dbfeeb169dca7fdbbcadbfa44ecf - C:\Program Files\7-Zip\Uninstall.exe -
c619ac2f6e6b5cf015192551a119ed744e007aa4e0ec01d9326598ecd45f9757 - C:\Program Files\7-Zip\Uninstall.exe.ico -
ea0420b60b078a22fdcfd40d86d589793baa2e0327b37dcdcc5399aac4037d4e - C:\Program Files\Adobe\Acrobat DC\Acrobat\ADNotificationManager.exe -
85d18350f199f5b5ac2efa1ec395c2502fcec05c13f2b46f3a6d8d06ef6f97f8 - C:\Program Files\7-Zip\7z.exe -
d2efcb00f9a4500903898a5a458289f0a0a2eb4c6bc48d0d52c42ba23194b08d - C:\Program Files\Adobe\Acrobat DC\Acrobat\ADelRCP.exe -
b4c649b7c352db7cba72f75897cf3935bf390ffca73ecd283dd15a7f58801ab5 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroTextExtractor.exe -
97b80297328c2045ee47e19fa39cd1e5dac0ba7d5dc44ba85ace014aa88327c7 - 19ae4dc6481f738d164b59daa58659ddc4419911089464415840e7ab31e4bf4b -
19ae4dc6481f738d164b59daa58659ddc4419911089464415840e7ab31e4bf4b - C:\Program Files\Adobe\Acrobat DC\Acrobat\Adobe Crash Processor.exe.exe -
489dc6ce028617e30d4c8c4a29fc90bf35d65b460709f412d8dd4c5ef8b9418f - C:\Program Files\Adobe\Acrobat DC\Acrobat\Acrobat.exe -
9bf75ab79ace01af114f58a93bd3d2d9ca544300b32c37036a5b03071c1580e0 - C:\Program Files\Adobe\Acrobat DC\Acrobat\ADNotificationManager.exe.ico -
14b347748c4d208fa5294f7bdd53ae4147d40e27cf810dd60423af0d8b0c989c - C:\Users\analyst\AppData\Local\Temp\tsk_3cfb7649442e4cf7.exe.exe -
6d67186347593bb998d65bfd8d7ec223a0fd8d6376c9ca5c4f65ac6dc5cffcad
Embedded URLs
- http://www.eyuyan.com
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded domains
- www.eyuyan.com
- wtqq.net
Embedded IP addresses
- 20.184.175.11
- 135.13.169.17
- 4.230.171.124
- 4.144.132.114
- 20.165.94.54
- 48.211.4.16
- 74.179.77.204
- 20.42.65.84
- 52.110.12.15
- 52.110.12.14
- 172.178.240.162
- 52.148.114.188
- 72.145.35.99
- 52.110.12.33
- 52.110.12.49
More HUILoader samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report