MALICIOUS — aa911b7954ae4dde6f7f87a62780b8edce26320cc2afc134f58ff014b00b172e
MALICIOUS — aa911b7954ae4dde6f7f87a62780b8edce26320cc2afc134f58ff014b00b172e is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (97/100), attributed to the HUILoader family. 8 of 52 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
aa911b7954ae4dde6f7f87a62780b8edce26320cc2afc134f58ff014b00b172e - SHA-1:
8c12c14a6655e2e06cd958bf9ce2963caca521fc - MD5:
8257fa2338a03f367d766e8be761eb4a - imphash:
94fcd9d48b6126b342207181f74dd55d - ssdeep:
12288:mN5IsAEgDJshZ60B8l6jaOC4owiDhTFjpK0GMFgRnAkZFHASU+DO:m4sZgY6FnOCsiDjpFGMeRXFo+DO - TLSH:
T1B154AED86B66BB41F6B1D7403E501F0D70A3B4A7A0BF14CC87C3C46E22D76A7A42A456 - Submitted as: aa911b7954ae4dde6f7f87a62780b8edce26320cc2afc134f58ff014b00b172e
- File type: pe · Size: 1177600 bytes
- Verdict: malicious (97/100) · Family: HUILoader
Detections (8 of 52 engines)
- YARA: MalwareAnalyser built-in: Windows_Injection_Api_Combo
- ClamAV (daily): Win.Trojan.Agent-1348395
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: MalwareAnalyser community pack: TL_Shellcode_VirtualAlloc_Exec
- YARA: Yara-Rules community: YR_AntiDebug_Checks
- Microsoft Defender: Trojan:Win32/Sabsik.FL.B!ml
- Emsisoft (Emergency Kit): Gen:Variant.Zusy.406898
- Kaspersky (KVRT): UDS:Trojan.Win32.Xxmm.gen
MITRE ATT&CK
YARA
- Windows_Injection_Api_Combo
Why this verdict
The malicious score of 97/100 is the fusion of 5 weighted signals:
- ClamAV (daily) flagged Win.Trojan.Agent-1348395 (rule
Win.Trojan.Agent-1348395) - engine signal, weight 0.90, confidence 0.95 - Process injection API combination (rule
Windows_Injection_Api_Combo) - yara signal, weight 0.65, confidence 0.90 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: MalwareAnalyser community pack flagged TL_Shellcode_VirtualAlloc_Exec (rule
TL_Shellcode_VirtualAlloc_Exec) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_AntiDebug_Checks (rule
YR_AntiDebug_Checks) - engine signal, weight 0.35, confidence 0.70
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
File paths
- C:\Users\Katy\Desktop\project\hyphernate_proc_exe\Typical
- C:\Projects\boost_1_54_0\boost/xpressive/detail/dynamic/parse_charset.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/regex_compiler.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/dynamic/matchable.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/dynamic/dynamic.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/dynamic/parser_traits.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/matcher/lookbehind_matcher.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/matcher/regex_byref_matcher.hpp
- X:\:`:d:h:D;`;
- T:\:d:l:t:
- C:\Projects\boost_1_54_0\boost/smart_ptr/shared_ptr.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/traits/cpp_regex_traits.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/utility/tracking_ptr.hpp
- C:\Projects\boost_1_54_0\boost/smart_ptr/intrusive_ptr.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/dynamic/sequence.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/utility/counted_base.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/optimize.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/matcher/end_matcher.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/matcher/simple_repeat_matcher.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/peeker.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/linker.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/dynamic/parser.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/utility/hash_peek_bitset.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/matcher/assert_word_matcher.hpp
- C:\Projects\boost_1_54_0\boost/xpressive/detail/core/matcher/posix_charset_matcher.hpp
More HUILoader samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report