MALICIOUS — 7f9ac69c38f508f8a21a379a68e41f4965020a55c4e7dd1d02c95bc33fc74f1a
MALICIOUS — 7f9ac69c38f508f8a21a379a68e41f4965020a55c4e7dd1d02c95bc33fc74f1a is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the HUILoader family. 4 of 56 detection engines flagged it, exhibiting 3 ATT&CK techniques.
Identification
- SHA-256:
7f9ac69c38f508f8a21a379a68e41f4965020a55c4e7dd1d02c95bc33fc74f1a - SHA-1:
b38753d29a2ccd761f521dbead03dd7e6f03b23d - MD5:
43002b9184859a6c57eb3451632bb4e6 - imphash:
b6096454c0b0666c7e487d2e3e0cbf92 - ssdeep:
3072:ymyvMnbtGXRvjxCb5NgXDY7uSlkJcUa7kYQTcqW2NdQQGH/UDhSCUc4aqTB3RtC:ozlKgzelZNQSBQGH/CSpWqTfmQ - TLSH:
T16745DF55C3151A4EDABAA300A4816D1DE0A3919EF1BD616B5AD3C33C6DF64F3BC3084A - Submitted as: 7f9ac69c38f508f8a21a379a68e41f4965020a55c4e7dd1d02c95bc33fc74f1a
- File type: pe · Size: 282510 bytes
- Verdict: malicious (99/100) · Family: HUILoader
Detections (4 of 56 engines)
- ClamAV (daily): Win.Worm.Generic-9786786-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- Microsoft Defender: Virus:Win32/Emdup.A
- Kaspersky (KVRT): HEUR:Virus.Win32.Ramnit.gen
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 9 weighted signals:
- ClamAV (daily) flagged Win.Worm.Generic-9786786-0 (rule
Win.Worm.Generic-9786786-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Virus:Win32/Emdup.A (rule
Virus:Win32/Emdup.A) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Virus.Win32.Ramnit.gen (rule
HEUR:Virus.Win32.Ramnit.gen) - engine signal, weight 0.55, confidence 0.85 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.60, confidence 0.70 - Contacted 4 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- query domain / anti-analysis (rule
query domain / anti-analysis) - capa signal, weight 0.35, confidence 0.60 - Embedded network infrastructure: http://purl.org/dc/elements/1.1/, http://www.iec.ch - static signal, weight 0.35, confidence 0.60
- 1 behavioral detection(s) across 1 rule(s): Discovery: enumerates installed security software [low] (rule
tl-security-software-discovery) - dynamic signal, weight 0.20, confidence 0.90 - Dropped 7 executable file(s) at runtime - dynamic signal, weight 0.20, confidence 0.60
Dynamic analysis (windows)
15652 behavior events · 0 ATT&CK techniques · 15 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- ctldl.windowsupdate.com
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- config.edge.skype.com
- windows.msn.com
- www.msn.com
- settings-win.data.microsoft.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- licensing.mp.microsoft.com
- assets.msn.com
- www.bing.com
- tas02.sls.update.microsoft.com
- v10.events.data.microsoft.com
Dropped files
- C:\Program Files\Common Files\Adobe\Acrobat\Setup\{AC76BA86-1033-1033-7760-BC15014EA700}\setup.exe -
87e45328d097d188fbbf8438ab55af5e9e78944707e6fc4449323e6b43ea4bf8 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe -
b3795b489b247f1d7ea7d85fcc3cf2e84e73ee4a4a780831a5fbd35071ae491e - C:\Program Files\7-Zip\7z.exe -
c7676b5bc3e56bd5178a965ee63cdaf4fde08455882f2184fd09f0ec034102ad - C:\Windows\WallPapers.jpg -
bc1d3cfb69f97bc930af3af7be8601e60eb1cc78516aa844e41c65e51c316de3 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\SingleClientServicesUpdater.cab -
63156ae4b122e6f9584581782b64327bfbf60d31ae39de283fd5beeea5aa6746 - C:\Program Files\7-Zip\7z.cab -
634d38c0c414178e2f35de5cc0fb29aa082eec227e630c4481e1af7694980ac9 - C:\Program Files\Adobe\Acrobat DC\Acrobat\Acrobat.cab -
ae2a000af454e8c936e325f88105268855dd266252d50ce2be3eac66b1e57c7e - C:\Program Files\Adobe\Acrobat DC\Acrobat\Acrobat.exe -
c00a7064ea67809ab262a0dde8dcaf804486c3fd90d55e243747a171fe5b942e - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.cab -
7f65f5ae08cc5a15df0c7d70e3fc3ba5b4f083dcbdc02170423867257ffaf076 - C:\Program Files\7-Zip\7zFM.cab -
2e030aa5cdf7c562c0acc516e43265d031ec41f448f972d2c3882e9208aa3eb8 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcrobatInfo.exe -
6d3e26a828466e086eb199a06e78ec1db2f6faeb2a9e0cee28c7827333639577 - C:\Program Files\7-Zip\7zFM.exe -
826212dcd1d0389119ff66cdc55cdab1300af3cff2e16c04e3dd4dd6056fc815 - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\SingleClientServicesUpdater.exe -
2dc93f6c2fd515d9777cfc68eb9c75d6b01aba06dd7e4c0cb18a3feb73f36f2e - C:\Program Files\Adobe\Acrobat DC\Acrobat\AcrobatInfo.cab -
6ff9d49159a4fd496aedad8f53a2f53354d6bfb8d69d767c1a8188f12ed3b2f0 - C:\Program Files\Common Files\Adobe\Acrobat\Setup\{AC76BA86-1033-1033-7760-BC15014EA700}\setup.cab -
8cd5ae216bb155acf56f092cfc576fb6bcae96dc7332195c391595940dc82dbf
Embedded URLs
- http://ns.adobe.com/xap/1.0/
- http://www.w3.org/1999/02/22-rdf-syntax-ns#
- http://ns.adobe.com/xap/1.0/mm/
- http://purl.org/dc/elements/1.1/
- http://ns.adobe.com/tiff/1.0/
- http://ns.adobe.com/exif/1.0/
- http://www.iec.ch
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded domains
- ns.adobe.com
- www.w3.org
- purl.org
- www.iec.ch
Embedded IP addresses
- 20.42.65.90
- 52.123.252.242
- 172.215.188.225
- 4.230.171.124
- 20.247.184.142
- 135.232.92.137
- 135.232.92.97
- 20.42.65.91
- 20.184.175.6
- 172.66.2.5
- 52.110.12.21
File paths
- f:\workplace\c++\hannibal\release\hannibal.pdb
More HUILoader samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report