MALICIOUS — 5648f37a861168d505e0bc8a8020511a558eb7ae7c3abacac7aa083be02b67d0
MALICIOUS — 5648f37a861168d505e0bc8a8020511a558eb7ae7c3abacac7aa083be02b67d0 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the Upatre family. 5 of 56 detection engines flagged it, exhibiting 3 ATT&CK techniques.
Identification
- SHA-256:
5648f37a861168d505e0bc8a8020511a558eb7ae7c3abacac7aa083be02b67d0 - SHA-1:
dd91b29e1fd668a43209025208ff4d146c3f0219 - MD5:
293a106fc4dcf216ff3bf1f74f470897 - imphash:
a48608d52a90895f1cad5fdbf4fdce5d - ssdeep:
768:DS7nh4aQC9xkV1tdgI2MyzNORQtOflIwoHNV2XBFV72B4lA7ZsUI+Ttr:DS7nK8eztdgI2MyzNORQtOflIwoHNV2W - TLSH:
T18E2E5DDD5D271303D22E10E9A626990E51FEB1F059CC7D4A4B0A8DEA83C14A32CE5DB7 - Submitted as: 5648f37a861168d505e0bc8a8020511a558eb7ae7c3abacac7aa083be02b67d0
- File type: pe · Size: 32236 bytes
- Verdict: malicious (100/100) · Family: Upatre
Detections (5 of 56 engines)
- ClamAV (daily): Win.Downloader.Upatre-5744087-0
- Microsoft Defender: Trojan:Win32/Downloader!pz
- Emsisoft (Emergency Kit): Trojan.Ransom.ADC
- Trellix Stinger (McAfee): Downloader-FSK!293A106FC4DC
- Kaspersky (KVRT): Trojan.Win32.Bublik.beuk
MITRE ATT&CK
Why this verdict
The malicious score of 100/100 is the fusion of 11 weighted signals:
- ClamAV (daily) flagged Win.Downloader.Upatre-5744087-0 (rule
Win.Downloader.Upatre-5744087-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Trojan:Win32/Downloader!pz (rule
Trojan:Win32/Downloader!pz) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Trojan.Ransom.ADC (rule
Trojan.Ransom.ADC) - engine signal, weight 0.55, confidence 0.85 - Trellix Stinger (McAfee) flagged Downloader-FSK!293A106FC4DC (rule
Downloader-FSK!293A106FC4DC) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged Trojan.Win32.Bublik.beuk (rule
Trojan.Win32.Bublik.beuk) - engine signal, weight 0.55, confidence 0.85 - Observed at runtime: Windows Service (T1543.003) (rule
Windows Service) - dynamic signal, weight 0.40, confidence 0.90 - 1 behavioral detection(s) across 1 rule(s): Windows Service Installation [medium] (rule
tl-service-install) - dynamic signal, weight 0.40, confidence 0.90 - Contacted 17 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Anti-analysis: T1082, T1622, T1497.001 - dynamic signal, weight 0.40, confidence 0.75
- Dropped 1 executable file(s) at runtime - dynamic signal, weight 0.20, confidence 0.60
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
42049 behavior events · 2 ATT&CK techniques · 5 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- drippingstrawberry.com
- c.pki.goog
- x2.c.lencr.org
- ye.c.lencr.org
- yr.c.lencr.org
- ctldl.windowsupdate.com
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- licensing.mp.microsoft.com
- config.edge.skype.com
- officeclient.microsoft.com
- windows.msn.com
- www.msn.com
- odc.officeapps.live.com
Dropped files
- C:\Users\analyst\AppData\Local\Temp\ffengh.exe -
27c1145d161bec28d15c86e357e8a15c823f1b164d5d97410cd767a4c895e99f - dfca8978a983dfb66a45ccc9ec4c99bf1a80c828ee88650e1b5d7c529c99a177 -
dfca8978a983dfb66a45ccc9ec4c99bf1a80c828ee88650e1b5d7c529c99a177 - 7563cecc119d47fdfd90dc0bdd239edefa7ca17c757ae9b003574b0c0d32f476 -
7563cecc119d47fdfd90dc0bdd239edefa7ca17c757ae9b003574b0c0d32f476 - a60970ee70e31e249fc2a6d1bba425554ad4a168111dc550dadf1696cff41a94 -
a60970ee70e31e249fc2a6d1bba425554ad4a168111dc550dadf1696cff41a94 - fc9af941b241503a6223b6954e0069f3fba2c44557ff48b82bbd42efbdef79bd -
fc9af941b241503a6223b6954e0069f3fba2c44557ff48b82bbd42efbdef79bd
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
- http://c.pki.goog/r/r1.crl
- http://x2.c.lencr.org/
- http://ye.c.lencr.org/
- http://c.pki.goog/wr2/9UVbN0w5E6Y.crl
- http://yr.c.lencr.org/
Embedded domains
- drippingstrawberry.com
- x1.c.lencr.org
- x2.c.lencr.org
- ye.c.lencr.org
- yr.c.lencr.org
Embedded IP addresses
- 13.69.109.131
- 52.253.84.76
- 57.154.63.210
- 4.230.171.124
- 20.184.175.5
- 74.178.240.61
- 135.232.92.97
- 104.18.33.89
- 92.223.78.30
- 52.168.117.175
- 20.42.72.131
- 172.215.188.225
- 52.148.114.188
- 52.110.12.24
- 52.110.12.30
- 72.153.5.62
File paths
- C:\DOCUME~1\RODBEH~1\LOCALS~1\Temp\Temporary
- C:\Fs56VrSw.exe
- C:\gcdkvjpc.exe
- C:\OocJC8rr.exe
- C:\0PjtC5Kk.exe
- C:\GbOrxUuW.exe
- C:\hmrTMs2w.exe
- C:\EFxLvQIv.exe
- C:\jM63OHOd.exe
- C:\3FzvVJT3.exe
- C:\OgRcFuQv.exe
- C:\Documents
- C:\fb819b76e9d7c3b98fcc0581bfb582d6ec9ca24d74313fe54bfd490eca352540
- C:\6Mir8evo.exe
- C:\8c6e62d3d2ad0f38a8af053ea7b2a73646f1772333795608ea98e783f39da5ed
- C:\Users\george\Desktop\ffengh.exe
- C:\Users\admin\Downloads\ffengh.exe
- C:\0f366ba1a28a7be0df64b827b2a753b74904414e70441cd015bd8002ef29ec4a
- C:\Users\r.vult\AppData\Local\Temp\909d149bd742f37bbbfc7f26be723a79.exe
- C:\4321c89e41656fa4cc0f04f67c96331c9f89f7d6921d9930d0f0c8153e3bff97
- C:\2d9a06c4568e8edec8bddce79fc27fc257734eb1c7545480f26d254a21bbb6ad
- c:\analyse\1630167868.5794308_25248b8b-00d3-42d2-948f-8dde6aade1d1
- C:\Users\admin\Downloads\55df4339217dc949817f7f32a911cc9b.virus.exe
- C:\111f059fd34109dbd1051263223fd392f6d8a7f257b40d11fa9cd2699f187f2a
- C:\Users\Public\Desktop\_tmp_e660dbdc704b04dcc0f4af9544266afe_844db11bf0c0dcde6ed34bab364f3507760289e0e4
More Upatre samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report