MALICIOUS — 8857dd3b338dd72313b4f2c1cf0613827f72f77569b0b2a3a04860587acd234a
MALICIOUS — 8857dd3b338dd72313b4f2c1cf0613827f72f77569b0b2a3a04860587acd234a is a html sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (98/100), attributed to the TrojanClicker family. 3 of 50 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
8857dd3b338dd72313b4f2c1cf0613827f72f77569b0b2a3a04860587acd234a - SHA-1:
7fd4c1821b76085422c652e5eae577b2f1b6bd24 - MD5:
ceaa4491d97b1466b0dd9c6f54981200 - ssdeep:
1536:eHlSShorhodbnckaYJNMrM6pBEefgrZJ0ZifB6yS4igX2/pn8KKONL4hVZMU:GgShorhodbnckaYJNeMcTfgvtJZS4igp - TLSH:
T1D539192F39D06E4F44A04173A6AC669C20DB57D7DC6200EDA4A5EF85CC2CC38DE58D6A - Submitted as: 8857dd3b338dd72313b4f2c1cf0613827f72f77569b0b2a3a04860587acd234a
- File type: html · Size: 89728 bytes
- Verdict: malicious (98/100) · Family: TrojanClicker
Detections (3 of 50 engines)
- Microsoft Defender: TrojanClicker:JS/Faceliker.M
- Emsisoft (Emergency Kit): JS:Trojan.Cryxos.2764
- Kaspersky (KVRT): HEUR:Trojan.Script.Generic
MITRE ATT&CK
Why this verdict
The malicious score of 98/100 is the fusion of 9 weighted signals:
- Memory forensics: 4 finding(s), e.g. RWX/private injected region in taskhostw.exe (pid 1368) (rule
windows.malfind.Malfind) - memory signal, weight 0.60, confidence 0.85 - Microsoft Defender flagged TrojanClicker:JS/Faceliker.M (rule
TrojanClicker:JS/Faceliker.M) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged JS:Trojan.Cryxos.2764 (rule
JS:Trojan.Cryxos.2764) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Trojan.Script.Generic (rule
HEUR:Trojan.Script.Generic) - engine signal, weight 0.55, confidence 0.85 - Obfuscated javascript script: dynamic-exec (layers: concat) (rule
script-deobfuscation) - static signal, weight 0.55, confidence 0.75 - Contacted 40 external host(s) at runtime (21 HTTP) - network signal, weight 0.40, confidence 0.80
- Embedded network infrastructure: http://schema.org/Blog, https://www.blogger.com/static/v1/widgets/1394523530-widget_css_bundle.css, https://vnad.vgame.us:8043/embed/58ae9d495887186515f3d326 - static signal, weight 0.35, confidence 0.60
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90 - Extracted generic config (14 C2) (generic/advisory) - engine signal, weight 0.15, confidence 0.30
Dynamic analysis (windows)
272 behavior events · 1 ATT&CK techniques · 1 dropped files.
Runtime network
- www.msftconnecttest.com
- inference.location.live.net
- ctldl.windowsupdate.com
- login.live.com
- ocsp.digicert.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- config.edge.skype.com
- windows.msn.com
- oneocsp.microsoft.com
- www.msn.com
- settings-win.data.microsoft.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- licensing.mp.microsoft.com
- assets.msn.com
- www.bing.com
- tas02.sls.update.microsoft.com
- fe3cr.delivery.mp.microsoft.com
- v10.events.data.microsoft.com
Dropped files
- 5374281d59a5d37321cfec1913779594de0b25e44a88d6073c95d4d812955333 -
5374281d59a5d37321cfec1913779594de0b25e44a88d6073c95d4d812955333
Embedded URLs
- http://schema.org/Blog
- http://www.w3.org/1999/xhtml
- http://www.google.com/2005/gml/b
- http://www.google.com/2005/gml/data
- http://www.google.com/2005/gml/expr
- https://www.blogger.com/static/v1/widgets/1394523530-widget_css_bundle.css
- https://vnad.vgame.us:8043/embed/58ae9d495887186515f3d326
- http://diaocthinhvuong.blogspot.com/favicon.ico
- http://diaocthinhvuong.blogspot.com/p/lien-he.html
- http://diaocthinhvuong.blogspot.com/feeds/posts/default
- http://diaocthinhvuong.blogspot.com/feeds/posts/default?alt=rss
- https://www.blogger.com/feeds/5221374603455733037/posts/default
- http://4.bp.blogspot.com/-BkVdD0rjmCY/UeeF3RUyfiI/AAAAAAAAB00/ktnDrihv45A/w1200-h630-p-k-no-nu/1000427_543333585733983_1878986237_a.jpg
- http://diaocthinhvuong.blogspot.com
- http://diaocthinhvuong.blogspot.com/
- http://4.bp.blogspot.com/-15aCXWHUUoI/UWVJ-IJvvkI/AAAAAAAAAyY/7eQILI_I4VI/s1600/bg.jpg
- http://3.bp.blogspot.com/-tQxshKVrEiA/UKYWBCJuWTI/AAAAAAAAASg/KkVht2Z3sSA/s1600/sprite2.png
- http://1.bp.blogspot.com/-gA9ZfIdus80/UKYVziljQ6I/AAAAAAAAASY/7qRP4nbrMMg/s1600/sprite.png
- http://3.bp.blogspot.com/-IMVKlRJsPPU/UMsVKwO7MYI/AAAAAAAABzI/IXvG053DEko/s1600/loading1.gif
- http://3.bp.blogspot.com/--j4lVKfbFFQ/UdKoN6wcDiI/AAAAAAAAWOw/UL5xCQqSHq4/s156/repeat-x.png
- http://3.bp.blogspot.com/-jgJfIQRp-rY/UdKmiJAqYdI/AAAAAAAAWOg/DRp7Tx_ir7M/s1600/no-repeat.png
- http://phimhay4u.com/images/bgcontent.jpg
- http://phimhay4u.com/images/bglist.png
- http://2.bp.blogspot.com/-BR742T3brc4/UKxL4v9kA-I/AAAAAAAAFiA/wHRSW_I7EU4/s1600/nav.png
- http://3.bp.blogspot.com/-wbNCtroyALQ/UKxKDZGQeFI/AAAAAAAAFh4/wrl1GYrBZa4/s1600/home.png
Embedded domains
- schema.org
- www.w3.org
- www.google.com
- www.blogger.com
- vnad.vgame.us
- diaocthinhvuong.blogspot.com
- 4.bp.blogspot.com
- up.link
- gmail.com
- 3.bp.blogspot.com
- 1.bp.blogspot.com
- st.top
- phimhay4u.com
- 2.bp.blogspot.com
- lh6.googleusercontent.com
- apis.google.com
- keyrom.googlecode.com
- nguyenhuytap.googlecode.com
- a.link
- www.google-analytics.com
- blogspot.com
- connect.facebook.net
- i1206.photobucket.com
- www.ancuthanhpho.com
- this.style.top
Embedded IP addresses
- 20.42.65.84
- 20.42.179.192
- 4.230.171.124
- 20.247.185.124
- 135.233.95.144
- 74.178.76.54
- 20.42.73.25
- 135.233.45.222
- 48.211.4.16
- 4.247.188.233
- 92.223.78.30
- 52.123.252.204
- 135.232.92.34
- 203.26.79.13
- 20.184.175.7
- 74.178.76.128
- 48.200.63.27
- 4.150.223.110
- 52.148.114.188
- 72.145.35.101
- 52.110.12.52
- 52.110.12.3
More TrojanClicker samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report