MALICIOUS — 90f8c0a19a468bed17da067282ccc38a0e6183e9be2aee27932ca5b774f55f4f
MALICIOUS — 90f8c0a19a468bed17da067282ccc38a0e6183e9be2aee27932ca5b774f55f4f is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the Fsysna family. 6 of 52 detection engines flagged it, exhibiting 4 ATT&CK techniques.
Identification
- SHA-256:
90f8c0a19a468bed17da067282ccc38a0e6183e9be2aee27932ca5b774f55f4f - SHA-1:
1e5fe907909c3f6dd08c30395ba81c5668df5b70 - MD5:
95417377de662357c65d89ad5b88c589 - imphash:
b6230692891661869cecd581561a21f4 - ssdeep:
12288:zW6n3sX4yCFr2ZemYOpSPIsGWeKZl4q7sioXr:zW6ncoyqOp6IsTl/mXr - TLSH:
T1C94CBED87AC7CD54E8E97B86E44554BDD68BD12F582D2E8F0392C2386F812F3A472112 - Submitted as: 90f8c0a19a468bed17da067282ccc38a0e6183e9be2aee27932ca5b774f55f4f
- File type: pe · Size: 534770 bytes
- Verdict: malicious (100/100) · Family: Fsysna
Detections (6 of 52 engines)
- ClamAV (daily): Win.Worm.Guap-4
- YARA: delivr.to detections: DLV_Maldoc_VBA_AutoExec
- YARA: MalwareAnalyser community pack: TL_Windows_Persistence_RunKey
- Microsoft Defender: Trojan:Win32/Fsysna!pz
- Emsisoft (Emergency Kit): Gen:Heur.Spesr.VB.1
- Kaspersky (KVRT): Trojan.Win32.Fsysna.gevi
MITRE ATT&CK
Why this verdict
The malicious score of 100/100 is the fusion of 12 weighted signals:
- ClamAV (daily) flagged Win.Worm.Guap-4 (rule
Win.Worm.Guap-4) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Trojan:Win32/Fsysna!pz (rule
Trojan:Win32/Fsysna!pz) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Gen:Heur.Spesr.VB.1 (rule
Gen:Heur.Spesr.VB.1) - engine signal, weight 0.55, confidence 0.85 - Observed at runtime: Windows Service (T1543.003) (rule
Windows Service) - dynamic signal, weight 0.40, confidence 0.90 - 1 behavioral detection(s): Windows Service Installation [medium] (rule
tl-service-install) - dynamic signal, weight 0.40, confidence 0.90 - Contacted 29 external host(s) at runtime (15 HTTP) - network signal, weight 0.40, confidence 0.80
- Anti-analysis: T1497.001 - dynamic signal, weight 0.40, confidence 0.75
- YARA: delivr.to detections flagged DLV_Maldoc_VBA_AutoExec (rule
DLV_Maldoc_VBA_AutoExec) - engine signal, weight 0.35, confidence 0.70 - YARA: MalwareAnalyser community pack flagged TL_Windows_Persistence_RunKey (rule
TL_Windows_Persistence_RunKey) - engine signal, weight 0.35, confidence 0.70 - persist via registry run key (rule
persist via registry run key) - capa signal, weight 0.35, confidence 0.60 - communicate over HTTP (rule
communicate over HTTP) - capa signal, weight 0.30, confidence 0.60 - Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
80070 behavior events · 2 ATT&CK techniques · 29 dropped files.
Runtime network
- www.msftconnecttest.com
- inference.location.live.net
- ctldl.windowsupdate.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- config.edge.skype.com
- windows.msn.com
- www.msn.com
- settings-win.data.microsoft.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- licensing.mp.microsoft.com
- assets.msn.com
- www.bing.com
- fe3cr.delivery.mp.microsoft.com
- slscr.update.microsoft.com
- v10.events.data.microsoft.com
- watson.events.data.microsoft.com
- msedge.api.cdp.microsoft.com
Dropped files
- /opt/CAPEv2/storage/analyses/7645/files/83f80857872f645534245ed70ec87d90b804106d81306bf6d50a37350b3ee85b -
83f80857872f645534245ed70ec87d90b804106d81306bf6d50a37350b3ee85b - /opt/CAPEv2/storage/analyses/7645/files/847cc0d3e78b4a1b8f85d5925250aae3f450689cd795a9d49f1099443d033466 -
847cc0d3e78b4a1b8f85d5925250aae3f450689cd795a9d49f1099443d033466 - /opt/CAPEv2/storage/analyses/7645/files/ea130af3079498f90906612d972032c536a2fe5f7d29ef0266cf29c39ef5906c -
ea130af3079498f90906612d972032c536a2fe5f7d29ef0266cf29c39ef5906c - /opt/CAPEv2/storage/analyses/7645/files/ea1e7e10b1cf9e76a57ac26ec8b60e116fa4c6427894c43a1192198e66cedb79 -
ea1e7e10b1cf9e76a57ac26ec8b60e116fa4c6427894c43a1192198e66cedb79 - /opt/CAPEv2/storage/analyses/7645/files/593581a5adfe633f8cdc2c28030d097a369d35fc8fbbb30ec3f248ae3f47563a -
593581a5adfe633f8cdc2c28030d097a369d35fc8fbbb30ec3f248ae3f47563a - /opt/CAPEv2/storage/analyses/7645/files/5aeb1b2b657fb51c11579cf28aa31f36c43c2668b95c52eb3f63d505b630b8ec -
5aeb1b2b657fb51c11579cf28aa31f36c43c2668b95c52eb3f63d505b630b8ec - /opt/CAPEv2/storage/analyses/7645/files/95430f023bc75dacb74188c40cd90fad9318cc4547d22433864096c8331e4d38 -
95430f023bc75dacb74188c40cd90fad9318cc4547d22433864096c8331e4d38 - /opt/CAPEv2/storage/analyses/7645/files/934e88ecc5aefddcb5d4775e6e6767946633f3825d524a24a96785effbb2ef06 -
934e88ecc5aefddcb5d4775e6e6767946633f3825d524a24a96785effbb2ef06 - /opt/CAPEv2/storage/analyses/7645/files/3b6837272490eff989bbc5abb898c4d475d8c021d2c3ae48ef4f78aa6d60f305 -
3b6837272490eff989bbc5abb898c4d475d8c021d2c3ae48ef4f78aa6d60f305 - /opt/CAPEv2/storage/analyses/7645/files/3b9d7130fde1d5599869d595f0196ceee3e0a167bd2de6b9e121e962130bed51 -
3b9d7130fde1d5599869d595f0196ceee3e0a167bd2de6b9e121e962130bed51 - /opt/CAPEv2/storage/analyses/7645/files/a027a1751e727d475067b63db066db9142329ad1097c3c6d403e8852687aa5fa -
a027a1751e727d475067b63db066db9142329ad1097c3c6d403e8852687aa5fa - /opt/CAPEv2/storage/analyses/7645/files/46fce1ea5ed91235d9e4014eef77c4445b613a077ccf1501fb555a2e3cf99535 -
46fce1ea5ed91235d9e4014eef77c4445b613a077ccf1501fb555a2e3cf99535 - /opt/CAPEv2/storage/analyses/7645/files/f5e9b8ddc4ba4a54f52adeba9fa25f6a3fcdb02fdfa895c2eafc134324a99d46 -
f5e9b8ddc4ba4a54f52adeba9fa25f6a3fcdb02fdfa895c2eafc134324a99d46 - /opt/CAPEv2/storage/analyses/7645/files/93e02504a59a515e800aab5d6d5eeb24d88dfea4ebaed7604aae3cced62a9bd4 -
93e02504a59a515e800aab5d6d5eeb24d88dfea4ebaed7604aae3cced62a9bd4 - /opt/CAPEv2/storage/analyses/7645/files/29d0c69b5081890ba4d090f4ea6c3e0ecd0a2debb486f4e41203212046e300c1 -
29d0c69b5081890ba4d090f4ea6c3e0ecd0a2debb486f4e41203212046e300c1
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://203.26.79.13/filestreamingservice//files/736bdc20-582e-46c5-ba31-d31d3d97258e/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/736bdc20-582e-46c5-ba31-d31d3d97258e?P1=1786285104&P2=404&P3=2&P4=CAwbh5im8cmOlm2Xqd%2fsJ5HQR4bNysQ4JWJkWpYY42hjsf3reUGcxkFE3nORd6yJvc%2bq9Apu9mhkNmaEL7MgMw%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice//files/c48ae315-f580-4b6c-801e-58a0f885749d/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/c48ae315-f580-4b6c-801e-58a0f885749d?P1=1786285205&P2=404&P3=2&P4=YdMoAlW2OUQCaj6DyvSUCOpHHh4OeqhZTJhJ0nop0b4mUjtmVEe9jnG5JAMwpekuQ2OtLOGqiIsk9BvYIXerAg%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
Embedded domains
- server.com
- tsymantec.com
- tsecurityresponse.symantec.com
- tsarc.com
- twww.sarc.com
- twww.sophos.com
- tsophos.com
- twww.mcafee.com
- tmcafee.com
- tliveupdate.symantecliveupdate.com
- twww.viruslist.com
- tviruslist.com
- tf-secure.com
- twww.f-secure.com
- tf-prot.com
- twww.f-prot.com
- tkaspersky.com
- tkaspersky-labs.com
- twww.avp.com
- tavp.com
- twww.kaspersky.com
- twww.networkassociates.com
- tnetworkassociates.com
- twww.ca.com
- tca.com
Embedded IP addresses
- 20.42.73.31
- 4.247.188.233
- 4.144.132.223
- 4.230.171.124
- 135.232.92.97
- 135.232.92.137
- 172.178.240.161
- 172.178.240.163
- 203.26.79.13
- 52.110.12.56
- 52.110.12.2
- 172.215.188.232
- 135.232.92.34
- 72.153.5.131
- 52.148.114.188
- 52.110.12.53
Registry keys
- HKCU\Software\Microsoft\Windows\CurrentVersion\Run
File paths
- C:\Program
- C:\WINDOWS\system32\drivers\etc\hosts
More Fsysna samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report