MALICIOUS — c26b5991c2e3ef5a58c905705fabc55b38dc1593dcc4636e8567fffcb66e9858
MALICIOUS — c26b5991c2e3ef5a58c905705fabc55b38dc1593dcc4636e8567fffcb66e9858 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the Shipup family. 6 of 56 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
c26b5991c2e3ef5a58c905705fabc55b38dc1593dcc4636e8567fffcb66e9858 - SHA-1:
a4e57b41e002db79b77c968374ebf360bc7c2144 - MD5:
edb5a2a5828e67cba946476e78e8bc87 - imphash:
c3c2b4ccfef5b46f908b991e2cd862b7 - ssdeep:
6144:0usoJjQRfvJVdgzkx5g76/2AwqzcqR0Mekp8Pl6yzh0H0xH9a:XsoJQRfxVqQxG782AwY3yvRh0UxH9a - TLSH:
T1A446BD9AE485E88ADAC081ED1C1641DFC1426CA29DF4768132D0BC254F2F693BFE91F5 - Submitted as: c26b5991c2e3ef5a58c905705fabc55b38dc1593dcc4636e8567fffcb66e9858
- File type: pe · Size: 303894 bytes
- Verdict: malicious (100/100) · Family: Shipup
Detections (6 of 56 engines)
- MalwareAnalyser heuristics (entropy/packer): high-entropy-sections:.text
- ClamAV (daily): Win.Trojan.Shipup-358
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- Microsoft Defender: Trojan:Win32/CryptRan!pz
- Emsisoft (Emergency Kit): Gen:Variant.Cerbu.53259
- Kaspersky (KVRT): HEUR:Trojan.Win32.Generic
MITRE ATT&CK
Why this verdict
The malicious score of 100/100 is the fusion of 10 weighted signals:
- ClamAV (daily) flagged Win.Trojan.Shipup-358 (rule
Win.Trojan.Shipup-358) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Trojan:Win32/CryptRan!pz (rule
Trojan:Win32/CryptRan!pz) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Gen:Variant.Cerbu.53259 (rule
Gen:Variant.Cerbu.53259) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Trojan.Win32.Generic (rule
HEUR:Trojan.Win32.Generic) - engine signal, weight 0.55, confidence 0.85 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.60, confidence 0.70 - Contacted 1 external host(s) and 4 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- MalwareAnalyser heuristics (entropy/packer) flagged high-entropy-sections:.text (rule
high-entropy-sections:.text) - engine signal, weight 0.35, confidence 0.70 - Packing/obfuscation: high-entropy-sections:.text - static signal, weight 0.25, confidence 0.55
- Dropped 2 executable file(s) at runtime - dynamic signal, weight 0.20, confidence 0.60
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
2522 behavior events · 1 ATT&CK techniques · 6 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- ctldl.windowsupdate.com
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- licensing.mp.microsoft.com
- config.edge.skype.com
- windows.msn.com
- www.msn.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- www.bing.com
- assets.msn.com
- fe3cr.delivery.mp.microsoft.com
- settings-win.data.microsoft.com
- v10.events.data.microsoft.com
Dropped files
- C:\ProgramData\Mozilla\lorbpxk.exe -
f9d3663b54c461a46c9ce21cc63d3cf77856ff0eb9230204184d8c2fa108fc2a - C:\ProgramData\Mozilla\rvmdefk.dll -
eaa798d73017ba019ee56940e3b1b76ddb29a8f602c50876cb60b61dfe2b73bf - 84ff8a83eca391aa614761a01c4d419f6a8c97f63a8ca6ed2469a4abe99dba84 -
84ff8a83eca391aa614761a01c4d419f6a8c97f63a8ca6ed2469a4abe99dba84 - 17cdde91645d850d2fb5a19d001b4b7a173a1d723c0d7254830511984aeef248 -
17cdde91645d850d2fb5a19d001b4b7a173a1d723c0d7254830511984aeef248 - f3eb50d71fdb47eaaac04117d37ac7adc9f7a386f091ff6097d1ccadac807276 -
f3eb50d71fdb47eaaac04117d37ac7adc9f7a386f091ff6097d1ccadac807276 - 7dc0449d2cadd274f6113a26a8075cc44aa6672df60aa60d3d4cd5aebcd0974a -
7dc0449d2cadd274f6113a26a8075cc44aa6672df60aa60d3d4cd5aebcd0974a
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded IP addresses
- 40.79.197.34
- 4.144.132.223
- 4.230.171.124
- 57.155.101.212
- 74.178.76.54
- 20.42.73.24
- 135.232.92.137
- 92.223.78.30
- 52.110.12.24
- 52.110.12.14
- 52.110.12.45
- 52.148.114.188
- 72.153.5.134
File paths
- V:\:b:h:n:t:z:
- N:\Kq
More Shipup samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report