MALICIOUS — 7a27db9a8d1d6af48845e3b04c109b2ac42c80c832d820948e93b347fb174c10
MALICIOUS — 7a27db9a8d1d6af48845e3b04c109b2ac42c80c832d820948e93b347fb174c10 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the Prepscram family. 6 of 52 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
7a27db9a8d1d6af48845e3b04c109b2ac42c80c832d820948e93b347fb174c10 - SHA-1:
2a7a990388e383714bf94b15faf1def2f097f21c - MD5:
fd21a890d8991a3b99027ad77cebc6cb - imphash:
f1a539a5b71ad53ac586f053145f08ec - ssdeep:
6144:SMASmWYPGOCuGz0xyrF9LDt54ESGb5i3:Sum3VCyxyrJ6ubs3 - TLSH:
T18F42122F8557AB88F7E679004AE1BE1FB4164DDD2D8F5C784482D01EF82A01B89E5B31 - Submitted as: 7a27db9a8d1d6af48845e3b04c109b2ac42c80c832d820948e93b347fb174c10
- File type: pe · Size: 200408 bytes
- Verdict: malicious (100/100) · Family: Prepscram
Detections (6 of 52 engines)
- MalwareAnalyser heuristics (entropy/packer): UPX
- ClamAV (daily): Win.Malware.Zusy-9957983-0
- Detect It Easy (packer/type): DIE:UPX
- Microsoft Defender: Trojan:Win32/Prepscram!pz
- Emsisoft (Emergency Kit): Gen:Variant.Rootkit.25
- Kaspersky (KVRT): Trojan.Win32.Agent.neyndy
MITRE ATT&CK
Why this verdict
The malicious score of 100/100 is the fusion of 8 weighted signals:
- ClamAV (daily) flagged Win.Malware.Zusy-9957983-0 (rule
Win.Malware.Zusy-9957983-0) - engine signal, weight 0.90, confidence 0.95 - Dropped a malicious payload: d4e58c56f7436a3f6f29feceddda22d1f992a746e494f3f407025a85baa693bb - dynamic signal, weight 0.80, confidence 0.90
- Microsoft Defender flagged Trojan:Win32/Prepscram!pz (rule
Trojan:Win32/Prepscram!pz) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Gen:Variant.Rootkit.25 (rule
Gen:Variant.Rootkit.25) - engine signal, weight 0.55, confidence 0.85 - Contacted 40 external host(s) at runtime (27 HTTP) - network signal, weight 0.40, confidence 0.80
- Detect It Easy (packer/type) flagged DIE:UPX (rule
DIE:UPX) - engine signal, weight 0.35, confidence 0.70 - Packing/obfuscation: UPX, high-entropy-sections:UPX1 - static signal, weight 0.25, confidence 0.55
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
2354 behavior events · 1 ATT&CK techniques · 17 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- to-do.office.com
- staging.to-do.officeppe.com
- teams.cloud.microsoft
- outlook.office.com
- outlook.office365.com
- outlook.cloud.microsoft
- ctldl.windowsupdate.com
- login.live.com
- ocsp.digicert.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- config.edge.skype.com
- licensing.mp.microsoft.com
- windows.msn.com
- oneocsp.microsoft.com
- www.msn.com
Dropped files
- /opt/CAPEv2/storage/analyses/20194/files/d4e58c56f7436a3f6f29feceddda22d1f992a746e494f3f407025a85baa693bb -
d4e58c56f7436a3f6f29feceddda22d1f992a746e494f3f407025a85baa693bb - /opt/CAPEv2/storage/analyses/20194/files/48c494edb0e1bbf33e019d5d50430fe1c867d39bb7ec51387d4a7603b98e9bb2 -
48c494edb0e1bbf33e019d5d50430fe1c867d39bb7ec51387d4a7603b98e9bb2 - /opt/CAPEv2/storage/analyses/20194/files/9660f218237c1905af62fd83136a6a19013288f9c38bc0ee4e2664695de8686d -
9660f218237c1905af62fd83136a6a19013288f9c38bc0ee4e2664695de8686d - /opt/CAPEv2/storage/analyses/20194/files/9d16ab099a86505bc8b11a65457d72b33af9bac34418c045e813f868f6f7cc36 -
9d16ab099a86505bc8b11a65457d72b33af9bac34418c045e813f868f6f7cc36 - /opt/CAPEv2/storage/analyses/20194/files/b612d46644d0e4a3829c4d6715f71d979103aa487624805363b36f5b4f92b118 -
b612d46644d0e4a3829c4d6715f71d979103aa487624805363b36f5b4f92b118 - /opt/CAPEv2/storage/analyses/20194/files/8225dab72087a67d4d25eb1596417ae58248796b3bdc39d50b8414a09b300e63 -
8225dab72087a67d4d25eb1596417ae58248796b3bdc39d50b8414a09b300e63 - /opt/CAPEv2/storage/analyses/20194/files/6d6691ef07019275dcc49e9ad71e7b28f07da38aa2c3d294ce49023a843ce4b5 -
6d6691ef07019275dcc49e9ad71e7b28f07da38aa2c3d294ce49023a843ce4b5 - /opt/CAPEv2/storage/analyses/20194/files/31639546726803474fd34c15b5688689120c7a6cecf15c450ede745354681210 -
31639546726803474fd34c15b5688689120c7a6cecf15c450ede745354681210 - /opt/CAPEv2/storage/analyses/20194/files/156a0b6f65508c8db6dfb1ed67c4c0a731365b9d6fac33edb1955d48236455a8 -
156a0b6f65508c8db6dfb1ed67c4c0a731365b9d6fac33edb1955d48236455a8 - /opt/CAPEv2/storage/analyses/20194/files/93ae3a7fddd802a114aad992068447c89a8de9a8ca68b544f9b146ebb4239af0 -
93ae3a7fddd802a114aad992068447c89a8de9a8ca68b544f9b146ebb4239af0 - /opt/CAPEv2/storage/analyses/20194/files/dcef24e4359f3a133a5affc323b927123adf73ef05fe96da14644796be51ccab -
dcef24e4359f3a133a5affc323b927123adf73ef05fe96da14644796be51ccab - /opt/CAPEv2/storage/analyses/20194/files/bb2556c9e35db4a86a42e00547b71aac9dd0c61f2a4d903b04dfe759acb348fa -
bb2556c9e35db4a86a42e00547b71aac9dd0c61f2a4d903b04dfe759acb348fa - /opt/CAPEv2/storage/analyses/20194/files/7008ce3120ac2ea46cc7446d7167505f79f02e2d54c44986942404a9b88732b4 -
7008ce3120ac2ea46cc7446d7167505f79f02e2d54c44986942404a9b88732b4 - /opt/CAPEv2/storage/analyses/20194/files/ac3108433af83823ea54e13306f4d72061333bd4872902bf83e8ad7c2150ea87 -
ac3108433af83823ea54e13306f4d72061333bd4872902bf83e8ad7c2150ea87 - /opt/CAPEv2/storage/analyses/20194/files/a391513a6d7a25bcc8e28ec37de1198facc937c016215e7ac6a064e8535ce4b5 -
a391513a6d7a25bcc8e28ec37de1198facc937c016215e7ac6a064e8535ce4b5
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
- http://203.26.79.13/filestreamingservice//files/2cbcf400-ac8d-4d86-9d69-c7f0dff56d2e/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/2cbcf400-ac8d-4d86-9d69-c7f0dff56d2e?P1=1786767532&P2=404&P3=2&P4=OO3OstbWL%2frSw%2fDJdtkMc2JnpGYPl%2bCJO9wJLWAcDUPQQ0CL5cfG4S0tNhJlmp2vNeV5lpok0wc6G4NUGS8fPQ%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice//files/1d8d0488-0a3b-440b-b2a9-36df2b9d4ebd/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/1d8d0488-0a3b-440b-b2a9-36df2b9d4ebd?P1=1786767610&P2=404&P3=2&P4=O9uvwVk%2bl2nGvjOF7e4WCeuVQfyO0SzVyVKRpG9CXDyzJYfpUeiJmTUsX0Ne3%2bQxhBuyLJxlxDoHBI5nl6RFPA%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
Embedded IP addresses
- 40.79.167.9
- 142.250.207.3
- 52.230.59.222
- 20.42.179.192
- 4.230.171.124
- 74.179.77.204
- 135.233.95.135
- 4.150.223.111
- 20.76.201.171
- 52.123.129.14
- 52.123.128.14
- 135.234.160.246
- 92.223.78.30
- 203.26.79.13
- 52.123.252.216
- 74.178.232.29
- 162.159.142.9
- 72.153.5.133
- 52.148.114.188
- 52.110.12.22
- 52.110.12.33
More Prepscram samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report