MALICIOUS — d262c64f7cf045d85901663ef4ca9ff3ee410b68f3b6cd944a80a3c911715241
MALICIOUS — d262c64f7cf045d85901663ef4ca9ff3ee410b68f3b6cd944a80a3c911715241 is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (100/100), attributed to the Rozena family. 5 of 56 detection engines flagged it, exhibiting 4 ATT&CK techniques.
Identification
- SHA-256:
d262c64f7cf045d85901663ef4ca9ff3ee410b68f3b6cd944a80a3c911715241 - SHA-1:
1bb48620c3a5e4131ce0ab67e6632a4f33d859f7 - MD5:
f87b06c7d65a315aac79e4776dd04757 - imphash:
757d8c565c00b830f6851d845dbc090c - ssdeep:
6144:rmqIL5mxxEYbyK8m68zFuz5yJwf/00l8GryGN0kSVe+00l8GryGNB:aXL4rbFUVuGrHHquGrHj - TLSH:
T1AA4E7CED462A7705D9F9EB104D41ECAE4062B1F2903E2C5D1763803E46FB47BA9721A3 - Submitted as: d262c64f7cf045d85901663ef4ca9ff3ee410b68f3b6cd944a80a3c911715241
- File type: pe · Size: 634368 bytes
- Verdict: malicious (100/100) · Family: Rozena
Detections (5 of 56 engines)
- capa (capabilities): capability:collection/keylog
- ClamAV (daily): Win.Trojan.MSF_Shellcode-1
- Microsoft Defender: Trojan:Win32/Meterpreter.RPZ!MTB
- Emsisoft (Emergency Kit): Generic.ShellCode.Marte.3.BCDB176E
- Kaspersky (KVRT): HEUR:Trojan.Win32.Generic
MITRE ATT&CK
Why this verdict
The malicious score of 100/100 is the fusion of 12 weighted signals:
- ClamAV (daily) flagged Win.Trojan.MSF_Shellcode-1 (rule
Win.Trojan.MSF_Shellcode-1) - engine signal, weight 0.90, confidence 0.95 - Extracted Rozena config (1 C2) - engine signal, weight 0.80, confidence 0.90
- Microsoft Defender flagged Trojan:Win32/Meterpreter.RPZ!MTB (rule
Trojan:Win32/Meterpreter.RPZ!MTB) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Generic.ShellCode.Marte.3.BCDB176E (rule
Generic.ShellCode.Marte.3.BCDB176E) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Trojan.Win32.Generic (rule
HEUR:Trojan.Win32.Generic) - engine signal, weight 0.55, confidence 0.85 - Observed at runtime: Windows Service (T1543.003) (rule
Windows Service) - dynamic signal, weight 0.40, confidence 0.90 - 1 behavioral detection(s) across 1 rule(s): C2: connection to non-standard port [medium] (rule
tl-c2-rare-port) - dynamic signal, weight 0.40, confidence 0.90 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - Contacted 1 external host(s) and 5 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Anti-analysis: T1082, T1622 - dynamic signal, weight 0.40, confidence 0.75
- capa (capabilities) flagged capability:collection/keylog (rule
capability:collection/keylog) - engine signal, weight 0.35, confidence 0.70 - Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
6597 behavior events · 2 ATT&CK techniques · 0 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- update.googleapis.com
- login.live.com
- desktop-hsgcbep
- v20.events.data.microsoft.com
- licensing.mp.microsoft.com
- config.edge.skype.com
- windows.msn.com
- www.msn.com
- officeclient.microsoft.com
- odc.officeapps.live.com
- assets.msn.com
- www.bing.com
- th.bing.com
- fe3cr.delivery.mp.microsoft.com
- v10.events.data.microsoft.com
- slscr.update.microsoft.com
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://rb.symcd.com/MFEwTzBNMEswSTAJBgUrDgMCGgUABBTDRSYViRCZTxmZjLENmnwVjLly9QQU1MAGIknrOUvdk%2BJcobhHdglyA1gCEF0QyxjrOnkAh4OrdHf50xk%3D
- http://rb.symcb.com/rb.crl
Embedded IP addresses
- 20.42.73.25
- 4.155.90.37
- 4.230.171.124
- 172.64.154.167
- 74.178.76.54
- 74.179.77.204
- 51.105.71.136
- 57.154.63.210
- 52.110.12.38
- 52.110.12.4
- 172.178.240.163
- 92.223.78.30
- 72.153.5.136
- 52.148.114.188
- 52.110.12.32
More Rozena samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report