MALICIOUS — 9eb573cf1d46cdd6bded9d3e8a1f30b66c0e97cb17c28bf0f05fb81c75af011b
MALICIOUS — 9eb573cf1d46cdd6bded9d3e8a1f30b66c0e97cb17c28bf0f05fb81c75af011b is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (92/100). 1 of 56 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
9eb573cf1d46cdd6bded9d3e8a1f30b66c0e97cb17c28bf0f05fb81c75af011b - SHA-1:
3b37cf0cbf9681f278e59199c31dbe4165448f89 - MD5:
4059acf89f1355a249f406d124a8d847 - imphash:
4ab132a12948f33e7c5a471369279fe5 - ssdeep:
1536:GpgpHzb9dZVX9fHMvG0D3XJg/59+bYdwXQPG67BqNhdCe:sgXdZt9P6D3XJ+GFNhdCe - TLSH:
T10B367D984D28A0CBF9FBEF272C84BDCC55B7F825916506AA94E703071FF112799484E4 - Submitted as: 9eb573cf1d46cdd6bded9d3e8a1f30b66c0e97cb17c28bf0f05fb81c75af011b
- File type: pe · Size: 66805 bytes
- Verdict: malicious (92/100)
Detections (1 of 56 engines)
- Kaspersky (KVRT): HEUR:Trojan.Win32.AntiAV.gen
MITRE ATT&CK
Why this verdict
The malicious score of 92/100 is the fusion of 6 weighted signals:
- 1 behavioral detection(s) across 1 rule(s): Defense Evasion: disable AV / Defender [high] (rule
tl-defender-tamper) - dynamic signal, weight 0.60, confidence 0.90 - Kaspersky (KVRT) flagged HEUR:Trojan.Win32.AntiAV.gen (rule
HEUR:Trojan.Win32.AntiAV.gen) - engine signal, weight 0.55, confidence 0.85 - Contacted 3 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Anti-analysis: T1497.001 - dynamic signal, weight 0.40, confidence 0.75
- Embedded network infrastructure: http://nsis.sf.net/NSIS_Error - static signal, weight 0.35, confidence 0.60
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
756 behavior events · 1 ATT&CK techniques · 0 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- licensing.mp.microsoft.com
- config.edge.skype.com
- windows.msn.com
- www.msn.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- assets.msn.com
- www.bing.com
- th.bing.com
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded URLs
- http://nsis.sf.net/NSIS_Error
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded domains
- nsis.sf.net
Embedded IP addresses
- 20.42.73.27
- 20.247.184.197
- 4.230.171.124
- 104.18.33.89
- 52.110.12.40
- 52.110.12.1
Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report