MALICIOUS — b2e80db74923096f844d53ec0bbecbd7e7ef01617ade1c723e2db8e0bd4e3856.exe
MALICIOUS — b2e80db74923096f844d53ec0bbecbd7e7ef01617ade1c723e2db8e0bd4e3856.exe is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the execute family. 7 of 26 detection engines flagged it, exhibiting 3 ATT&CK techniques.
Identification
- SHA-256:
b2e80db74923096f844d53ec0bbecbd7e7ef01617ade1c723e2db8e0bd4e3856 - SHA-1:
0e71a6a89a403c8156fde63c341546711e5b0976 - MD5:
49cdb303970dcb06f8eca22bc83a57fd - imphash:
75c721f1755f04cc47f7598bb55e4e6f - ssdeep:
98304:rzIus6efPUIdoaxcp8wy5c3trGOlkQ5DUOgJ9zl:rhfefPtHxcp9ym3nltDUJV - TLSH:
T1566502CD8612A360EAF0F910785589DD3453B0E8A1BE1C9C0B83D57D21E99FFB47A14A - Submitted as: b2e80db74923096f844d53ec0bbecbd7e7ef01617ade1c723e2db8e0bd4e3856.exe
- File type: pe · Size: 5662224 bytes
- Verdict: malicious (99/100) · Family: execute
Source: MalwareBazaar · first seen 2026-07-26T00:00:00.000Z · SHA-256 verified
Detections (7 of 26 engines)
- capa (capabilities): execute via PowerShell
- YARA: bartblaze: BB_Clipbanker
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Trellix/McAfee ATR: ATR_LockBit_Ransomware
- Hash: abuse.ch ThreatFox: known-malicious-hash
- Microsoft Defender: Trojan:Win32/Sonbokli.A!cl
- Kaspersky (KVRT): not-a-virus:RemoteAdmin.MSIL.ConnectWise.b
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 9 weighted signals:
- Hash: abuse.ch ThreatFox flagged known-malicious-hash (rule
known-malicious-hash) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Trojan:Win32/Sonbokli.A!cl (rule
Trojan:Win32/Sonbokli.A!cl) - engine signal, weight 0.55, confidence 0.85 - execute via PowerShell (rule
execute via PowerShell) - capa signal, weight 0.40, confidence 0.80 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: bartblaze flagged BB_Clipbanker (rule
BB_Clipbanker) - engine signal, weight 0.35, confidence 0.70 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Trellix/McAfee ATR flagged ATR_LockBit_Ransomware (rule
ATR_LockBit_Ransomware) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: https://feedback.screenconnect.com/Feedback.axd, 198.211.109.187 - static signal, weight 0.35, confidence 0.60
- enumerate processes (rule
enumerate processes) - capa signal, weight 0.20, confidence 0.60
Dynamic analysis (windows)
1 behavior events · 0 ATT&CK techniques · 0 dropped files.
Runtime network
- none
Embedded URLs
- http://www.digicert.com/CPS0
- https://feedback.screenconnect.com/Feedback.axd
Embedded domains
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- feedback.screenconnect.com
Embedded IP addresses
- 198.211.109.187
File paths
- C:\Users\jmorgan\Source\cwcontrol\Custom\DotNetRunner\Release\DotNetRunner.pdb
- C:\builds\cc\cwcontrol\Product\Core\obj\Release\net20\ScreenConnect.Core.pdb
- X:\:b:f:l:p:
- X:\:`:d:h:l:p:t:x:
- T:\:d:l:t:
- T:\:d:
- C:\builds\cc\cwcontrol\Product\Windows\obj\Release\net20\ScreenConnect.Windows.pdb
- C:\builds\cc\cwcontrol\Product\WindowsInstaller\obj\Release\net20\ScreenConnect.WindowsInstaller.pdb
- F:\r
- E:\delivery\Dev\wix37_public\build\ship\x86\SfxCA.pdb
- X:\:`:d:h:x:
- C:\build\work\eca3d12b\wix3\build\ship\x86\wixca.pdb
- X:\:
- Q:\:a:f:
- C:\builds\cc\cwcontrol\Product\ClientInstallerRunner\obj\Release\ScreenConnect.ClientInstallerRunner.pdb
- C:\Users\jmorgan\Source\cwcontrol\Custom\DotNetRunner\DotNetResolver\obj\Debug\DotNetResolver.pdb
More execute samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report