MALICIOUS — 5a740ae8cb4be7cb35a87c0cd72f074175b0d61cfa34482b25e70e27a63bc2d9
MALICIOUS — 5a740ae8cb4be7cb35a87c0cd72f074175b0d61cfa34482b25e70e27a63bc2d9 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (98/100), attributed to the C83B492E family. 4 of 56 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
5a740ae8cb4be7cb35a87c0cd72f074175b0d61cfa34482b25e70e27a63bc2d9 - SHA-1:
059b7bb48589d02e55a5f261112d30a55d9c7eb8 - MD5:
e31914b3a3bc818a3f6d5f235113f821 - imphash:
95122753ea27818b35f9b51859e4c692 - ssdeep:
49152:Qoa1taC070d2Qj7LI/veTy7EuLC5QQozkcvKPz9:Qoa1taC0gjQ/ve27LiQ/kcvKL9 - TLSH:
T1105A23854216670DE7F2DA843C281A7EC88194F66778188E92CFF16EB7C756B38201D7 - Submitted as: 5a740ae8cb4be7cb35a87c0cd72f074175b0d61cfa34482b25e70e27a63bc2d9
- File type: pe · Size: 1958400 bytes
- Verdict: malicious (98/100) · Family: C83B492E
Detections (4 of 56 engines)
- ClamAV (daily): Win.Malware.Zusy-9764479-0
- Microsoft Defender: Trojan:Win32/Salgorea!pz
- Emsisoft (Emergency Kit): Dump:Generic.Dacic.17983.C83B492E
- Kaspersky (KVRT): Trojan.Win32.Bingoml.ckfs
MITRE ATT&CK
Why this verdict
The malicious score of 98/100 is the fusion of 4 weighted signals:
- ClamAV (daily) flagged Win.Malware.Zusy-9764479-0 (rule
Win.Malware.Zusy-9764479-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Trojan:Win32/Salgorea!pz (rule
Trojan:Win32/Salgorea!pz) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Dump:Generic.Dacic.17983.C83B492E (rule
Dump:Generic.Dacic.17983.C83B492E) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged Trojan.Win32.Bingoml.ckfs (rule
Trojan.Win32.Bingoml.ckfs) - engine signal, weight 0.55, confidence 0.85
Dynamic analysis (windows)
25149 behavior events · 2 ATT&CK techniques · 2 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- 2.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa.
- b.f.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa.
- 252.0.0.224.in-addr.arpa.
- 3.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa.
- settings-win.data.microsoft.com
- v10.events.data.microsoft.com
- 21.175.184.20.in-addr.arpa.
- 57.226.107.13.in-addr.arpa.
- c.pki.goog
- x1.c.lencr.org
- x2.c.lencr.org
- ye.c.lencr.org
- yr.c.lencr.org
- 107.238.33.23.in-addr.arpa.
- 54.133.221.23.in-addr.arpa.
- 3.222.251.142.in-addr.arpa.
Dropped files
- C:\Users\analyst\AppData\Local\Temp\22D.tmp -
338386cc7edf7f13054bdb3e4d5f932f00dc049baefb03c7f07deaf8fa43ca98 - 5ed1209a8e0fa368a65864435b2de8128b3ebebdba6d0c6b09f3113a8aa928f5 -
5ed1209a8e0fa368a65864435b2de8128b3ebebdba6d0c6b09f3113a8aa928f5
Embedded URLs
- http://schemas.microsoft.com/SMI/2005/WindowsSettings
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded domains
- i.it
- schemas.microsoft.com
- x1.c.lencr.org
- x2.c.lencr.org
- ye.c.lencr.org
- yr.c.lencr.org
- ..localmachine
Embedded IP addresses
- 20.184.175.1
- 34.49.51.44
- 52.123.252.213
- 92.223.78.30
- 34.107.243.93
- 4.150.223.99
- 57.154.63.210
- 52.123.252.230
- 20.42.179.192
- 20.184.175.21
- 40.84.85.40
- 52.123.252.225
- 52.123.252.229
- 72.145.35.97
- 52.148.114.188
- 85.210.196.11
- 52.110.12.33
- 20.42.72.131
- 20.42.73.26
- 20.42.65.90
- 52.123.128.14
- 85.210.193.152
- 20.50.201.201
- 20.42.179.204
- 172.215.188.232
More C83B492E samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report