MALICIOUS — a55b811dadf9ac9ed4a6b15d166300f6a5bde7a78b0271b67fdac35177a52f99
MALICIOUS — a55b811dadf9ac9ed4a6b15d166300f6a5bde7a78b0271b67fdac35177a52f99 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the Rozena family. 5 of 56 detection engines flagged it.
Identification
- SHA-256:
a55b811dadf9ac9ed4a6b15d166300f6a5bde7a78b0271b67fdac35177a52f99 - SHA-1:
f33ddce7f817282c472dcbeda3697fa78f0f82e7 - MD5:
f1590ce6f43ed0ed54066c21dbbf07bf - imphash:
5c8fa77c8c333334f0655785409c03a5 - ssdeep:
1536:XrEm4VPWIzde96YgVY/dgh0yGNlbje89rQ0odQ93Sd:bEm4NBdeQYJ/dgSyGNxjvoCI - TLSH:
T1A83A7C8AF201A75DFBB34BA744A24E0E588790FD88F448515FCBCC1C1770CDBA5A15A5 - Submitted as: a55b811dadf9ac9ed4a6b15d166300f6a5bde7a78b0271b67fdac35177a52f99
- File type: pe · Size: 94208 bytes
- Verdict: malicious (100/100) · Family: Rozena
Detections (5 of 56 engines)
- ClamAV (daily): Win.Trojan.MSShellcode-6360728-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- Microsoft Defender: Trojan:Win32/Meterpreter.A
- Emsisoft (Emergency Kit): Trojan.Patched.SAP.Gen
- Kaspersky (KVRT): HEUR:Trojan.Win32.Generic
Why this verdict
The malicious score of 100/100 is the fusion of 9 weighted signals:
- ClamAV (daily) flagged Win.Trojan.MSShellcode-6360728-0 (rule
Win.Trojan.MSShellcode-6360728-0) - engine signal, weight 0.90, confidence 0.95 - Extracted Rozena config (1 C2) - engine signal, weight 0.80, confidence 0.90
- Memory forensics: 1 finding(s) attributed to the sample across 1 technique(s), e.g. RWX/private injected region in tsk_12539112b7 (pid 5972) (rule
windows.malfind.Malfind) - memory signal, weight 0.60, confidence 0.85 - Microsoft Defender flagged Trojan:Win32/Meterpreter.A (rule
Trojan:Win32/Meterpreter.A) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Trojan.Patched.SAP.Gen (rule
Trojan.Patched.SAP.Gen) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Trojan.Win32.Generic (rule
HEUR:Trojan.Win32.Generic) - engine signal, weight 0.55, confidence 0.85 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.60, confidence 0.70 - Contacted 1 external host(s) and 18 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Memory forensics: 4 finding(s) elsewhere in the guest, not attributed to this sample, e.g. process hidden from a listing (rule
windows.psxview.PsXView) - memory signal, weight 0.05, confidence 0.30
Dynamic analysis (windows)
39 behavior events · 0 ATT&CK techniques · 7 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- c.pki.goog
- x2.c.lencr.org
- ye.c.lencr.org
- yr.c.lencr.org
- ctldl.windowsupdate.com
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- config.edge.skype.com
- officeclient.microsoft.com
- windows.msn.com
- www.msn.com
- odc.officeapps.live.com
- settings-win.data.microsoft.com
- assets.msn.com
Dropped files
- b8f9089f6031c33f7aaf95626822b43f2abae70a63c46565f52f811d2f598b51 -
b8f9089f6031c33f7aaf95626822b43f2abae70a63c46565f52f811d2f598b51 - a0836c8c5ba84f0694754290b941e4c2d944b783897f7657a8da088a7ff3268c -
a0836c8c5ba84f0694754290b941e4c2d944b783897f7657a8da088a7ff3268c - cf0de78929c40811c710f7fced9e625dbbd7385070adfd9c246b34009f9e0a08 -
cf0de78929c40811c710f7fced9e625dbbd7385070adfd9c246b34009f9e0a08 - 147fdfc24bae1284c92bb2dc532d84c97bb9cb9c0d3e1e637805a3031ca07437 -
147fdfc24bae1284c92bb2dc532d84c97bb9cb9c0d3e1e637805a3031ca07437 - c9a7de040b95da4538acc645d0fb89de3ddc509a80d6a44ef87cc32cf4a5373f -
c9a7de040b95da4538acc645d0fb89de3ddc509a80d6a44ef87cc32cf4a5373f - b742da2a095cc08865fd4dfcfb49eb5da261839114ffb175a9f5ec0c113e116a -
b742da2a095cc08865fd4dfcfb49eb5da261839114ffb175a9f5ec0c113e116a - f0df6078d70d680e6e0c719748a117de43e6252bf70affb36a107e8a3c0a7fc0 -
f0df6078d70d680e6e0c719748a117de43e6252bf70affb36a107e8a3c0a7fc0
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
- http://c.pki.goog/r/r1.crl
- http://x2.c.lencr.org/
- http://ye.c.lencr.org/
- http://c.pki.goog/wr2/9UVbN0w5E6Y.crl
- http://yr.c.lencr.org/
Embedded domains
- x1.c.lencr.org
- x2.c.lencr.org
- ye.c.lencr.org
- yr.c.lencr.org
Embedded IP addresses
- 52.168.112.67
- 52.123.252.229
- 4.230.171.124
- 20.42.179.204
- 20.247.185.124
- 135.233.95.144
- 74.179.77.164
- 40.79.141.153
- 104.46.162.224
- 104.18.33.89
- 1.116.128.63
- 20.42.65.90
- 20.50.201.195
- 52.148.114.188
- 72.145.35.105
- 52.110.12.51
- 52.110.12.22
File paths
- D:\360
More Rozena samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report