MALICIOUS — sugar2a.xls
MALICIOUS — sugar2a.xls is a office-ole sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the Sugar family. 4 of 50 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
db9e226fe60a16e26cef3b069fa1e474d9a39e839a355c111760cd947d85e196 - SHA-1:
e442bdf841fa531184e72241759cbfebeff510e5 - MD5:
90b5684d749d3b23b6bac6e592a4c30a - ssdeep:
1536:ne1wh96pKKXhReEgz+J6bb2RAiQRSxdI4e6Imq3:WRdNw22ye6 - TLSH:
T1C24732F5C84EDA0FCCFFC9506880617CCB5294ED53BC5096891EAA6AC1C51278F2637A - Submitted as: sugar2a.xls
- File type: office-ole · Size: 327168 bytes
- Verdict: malicious (99/100) · Family: Sugar
Detections (4 of 50 engines)
- ClamAV (daily): {HEX}xls.trojan.sugar.1065.UNOFFICIAL
- oletools (Office/OLE maldoc): oletools:suspicious-macro
- Microsoft Defender: Virus:X97M/Sugar.C
- Emsisoft (Emergency Kit): X97M.Barisada.W
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 8 weighted signals:
- ClamAV (daily) flagged {HEX}xls.trojan.sugar.1065.UNOFFICIAL (rule
{HEX}xls.trojan.sugar.1065.UNOFFICIAL) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Virus:X97M/Sugar.C (rule
Virus:X97M/Sugar.C) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged X97M.Barisada.W (rule
X97M.Barisada.W) - engine signal, weight 0.55, confidence 0.85 - Obfuscated vbscript script: dynamic-exec, defense-evasion (rule
script-deobfuscation) - static signal, weight 0.55, confidence 0.75 - Document contains macros/active content: auto-exec-macro, create-object - static signal, weight 0.50, confidence 0.75
- oletools (Office/OLE maldoc) flagged oletools:suspicious-macro (rule
oletools:suspicious-macro) - engine signal, weight 0.35, confidence 0.70 - Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90 - Contacted 6 external host(s) at runtime - network signal, weight 0.12, confidence 0.55
Dynamic analysis (windows)
4000 behavior events · 1 ATT&CK techniques · 28 dropped files.
Runtime network
- searchapp.bundleassets.example
- www.msftconnecttest.com
- ntp.ubuntu.com
- desktop-hsgcbep
- 192.168.122.106
- 192.168.122.1
- 192.168.122.255
- 224.0.0.252
- 192.168.122.112
- 172.172.255.218
- 10.240.0.1
- ff02::1:3
- 10.240.0.255
- 91.189.91.157
- ff02::1
- ff02::16
- ff02::2
- ff02::1:ff4c:1d1d
- ff02::1:ff12:3456
- 224.0.0.22
Dropped files
- /opt/CAPEv2/storage/analyses/5210/files/713229151490c66f043cb4865147c97458b4f33e4eb5f2bb4133c58cbe77041e -
713229151490c66f043cb4865147c97458b4f33e4eb5f2bb4133c58cbe77041e - /opt/CAPEv2/storage/analyses/5210/files/47fa4a71d913585045d3fd7492fac6b94b69127aa19d5ad7d7b3c25d64ba9678 -
47fa4a71d913585045d3fd7492fac6b94b69127aa19d5ad7d7b3c25d64ba9678 - /opt/CAPEv2/storage/analyses/5210/files/f1f24dff4f58a716033bcf96ad175d3436bff0e0a233ab09f6215973ed843fed -
f1f24dff4f58a716033bcf96ad175d3436bff0e0a233ab09f6215973ed843fed - /opt/CAPEv2/storage/analyses/5210/files/b434faf21386064e2e81af758f307ae8bea72c0cb6c8510d55b1bc1bb38f8612 -
b434faf21386064e2e81af758f307ae8bea72c0cb6c8510d55b1bc1bb38f8612 - /opt/CAPEv2/storage/analyses/5210/files/309397d13bd251edc2329238d5391d5113073b5550a8a795990e4f8f5f3e58e7 -
309397d13bd251edc2329238d5391d5113073b5550a8a795990e4f8f5f3e58e7 - /opt/CAPEv2/storage/analyses/5210/files/80cdde64ea661ef781adc56dfcf721cec30eefbdab7e46e028131f09968bc8eb -
80cdde64ea661ef781adc56dfcf721cec30eefbdab7e46e028131f09968bc8eb - /opt/CAPEv2/storage/analyses/5210/files/80cb10b100053f6e0b26bb009a2b8ccbdedb761901680500a4736f7afbf1f959 -
80cb10b100053f6e0b26bb009a2b8ccbdedb761901680500a4736f7afbf1f959 - /opt/CAPEv2/storage/analyses/5210/files/5b72c4cc5130eccab44cbfb91270befaeaf8ee7ab97cf205ee2abb582fa4a9e5 -
5b72c4cc5130eccab44cbfb91270befaeaf8ee7ab97cf205ee2abb582fa4a9e5 - /opt/CAPEv2/storage/analyses/5210/files/3ab142231d8075fdd02c95a691ddce590e0f81450744cb87ca610fd06d75cac1 -
3ab142231d8075fdd02c95a691ddce590e0f81450744cb87ca610fd06d75cac1 - /opt/CAPEv2/storage/analyses/5210/files/bf1ae5a39230e8448b085f1f360af36090d5b8bf302b6329b454054e9831b0de -
bf1ae5a39230e8448b085f1f360af36090d5b8bf302b6329b454054e9831b0de - /opt/CAPEv2/storage/analyses/5210/files/65365530165a871772e21962a5d7dda107d8d010f329bf59c878eabc3465bbe4 -
65365530165a871772e21962a5d7dda107d8d010f329bf59c878eabc3465bbe4 - /opt/CAPEv2/storage/analyses/5210/files/85c83411f1285a0d0d9b511a7ea7dd06d5ac9b97f90d286adaca084212e3fe80 -
85c83411f1285a0d0d9b511a7ea7dd06d5ac9b97f90d286adaca084212e3fe80 - /opt/CAPEv2/storage/analyses/5210/files/c3dd4e9008be33cdede3abf822e9b748a201704adf95aad92ab894dd98b3fe85 -
c3dd4e9008be33cdede3abf822e9b748a201704adf95aad92ab894dd98b3fe85 - /opt/CAPEv2/storage/analyses/5210/files/c72f8fd2b0e8f2b90e967a4cc29ae2f6333901a25862d69a81fc47fe44a444df -
c72f8fd2b0e8f2b90e967a4cc29ae2f6333901a25862d69a81fc47fe44a444df - /opt/CAPEv2/storage/analyses/5210/files/be0e13a3a428f7b04fd0c71e13efd6e7d9bd45fe9cb4e2da0e16c896fb10c7fb -
be0e13a3a428f7b04fd0c71e13efd6e7d9bd45fe9cb4e2da0e16c896fb10c7fb
Embedded domains
- e.in
Embedded IP addresses
- 172.172.255.218
- 4.150.223.108
- 172.172.255.216
- 52.168.117.175
- 85.210.196.11
Registry keys
- HKEY_CURRENT_USER\Software\Microsoft\Office\8.0\Excel\Microsoft
- HKEY_LOCAL_MACHINE\Software\Microsoft\Office\8.0\New
File paths
- c:\o6.reg
- c:\o6.bat
- C:\WINN
- C:\Program
- C:\WINNT\System32\StdOle2.tlb
- C:\WINDOWS\SYSTEM\MSForms.TWD
- C:\WINDOWS\TEMP\VBE\MSForms.EXD
- C:\WINNT\System32\StdOle2.tlb#OLE
- C:\WINDOWS\SYSTEM\MSForms.TWD#Microsoft
- C:\WINDOWS\TEMP\VBE\MSForms.EXD#Microsoft
More Sugar samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report