MALICIOUS — e009b48c53490e15fe7fffdab1dd7ecee37c55fb6fe47415e34743a695c53306.docx
MALICIOUS — e009b48c53490e15fe7fffdab1dd7ecee37c55fb6fe47415e34743a695c53306.docx is a office-ooxml sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (98/100), attributed to the RTFObfustream family. 5 of 24 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
e009b48c53490e15fe7fffdab1dd7ecee37c55fb6fe47415e34743a695c53306 - SHA-1:
0ee21bb23f6f0f9bd39f89435b756d04d83ed8e7 - MD5:
827fe9c86babfc1440f145bda1540f5d - ssdeep:
12288:vuHgnDhA4F9WKLo4I/8Xx5JalC0nE9xQaMLhUfchWQW+4o3roq3sEi8CiB1wHH:v2gdrFt1I/uxOlCYEMa6KlQW+4o74EiL - TLSH:
T1694F122DB48EBD06F3A142D53B9E7E48B431089111E9222DC590BBD7C8A4E06D5F39DE - Submitted as: e009b48c53490e15fe7fffdab1dd7ecee37c55fb6fe47415e34743a695c53306.docx
- File type: office-ooxml · Size: 754279 bytes
- Verdict: malicious (98/100) · Family: RTFObfustream
Detections (5 of 24 engines)
- MalwareAnalyser heuristics (entropy/packer): high-entropy-blob
- Microsoft Defender: Trojan:Win32/Etset!rfn
- Emsisoft (Emergency Kit): Trojan.Dropper.AABV
- Trellix Stinger (McAfee): RTFObfustream.c!D41F0C146686
- Kaspersky (KVRT): HEUR:Trojan.Win64.Agent.gen
MITRE ATT&CK
Why this verdict
The malicious score of 98/100 is the fusion of 7 weighted signals:
- Dropped a malicious payload: 65365530165a871772e21962a5d7dda107d8d010f329bf59c878eabc3465bbe4 - dynamic signal, weight 0.80, confidence 0.90
- Microsoft Defender flagged Trojan:Win32/Etset!rfn (rule
Trojan:Win32/Etset!rfn) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Trojan.Dropper.AABV (rule
Trojan.Dropper.AABV) - engine signal, weight 0.55, confidence 0.85 - Trellix Stinger (McAfee) flagged RTFObfustream.c!D41F0C146686 (rule
RTFObfustream.c!D41F0C146686) - engine signal, weight 0.55, confidence 0.85 - Contacted 30 external host(s) at runtime (5 HTTP) - network signal, weight 0.40, confidence 0.80
- Packing/obfuscation: high-entropy-blob - static signal, weight 0.25, confidence 0.55
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90
Dynamic analysis (windows)
4121 behavior events · 1 ATT&CK techniques · 31 dropped files.
Runtime network
- www.msftconnecttest.com
- inference.location.live.net
- 2.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa
- 3.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa
- 252.0.0.224.in-addr.arpa
- b.f.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa
- 250.255.255.239.in-addr.arpa
- ntp.ubuntu.com
- http://www.msftconnecttest.com/connecttest.txt
- http://203.26.79.13/filestreamingservice//files/736bdc20-582e-46c5-ba31-d31d3d97258e/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/736bdc20-582e-46c5-ba31-d31d3d97258e?P1=1786361173&P2=404&P3=2&P4=jutPLhSEq8LxZbRrb7qkMFpl6%2f2KelBD%2fGENXfitVxDhkY%2bkLhaDFxyShyap%2bMXBJeE3Nsj2X9W3Woqa%2bt4g1g%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice//files/c48ae315-f580-4b6c-801e-58a0f885749d/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/c48ae315-f580-4b6c-801e-58a0f885749d?P1=1786361202&P2=404&P3=2&P4=Gejd%2foh31gTJZin%2bTzbUV4Z1XCRP7KJ4ciYNotD2HyLV42eKKC4789HVIHRU1gv0kcKbWAHuLQAkm8DcA9biEg%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
- 23.40.52.85
- 20.190.167.64
- 20.42.73.27 US · Ashburn · AS8075 Microsoft Corporation
- 40.84.85.40 US · Boydton · AS8075 Microsoft Corporation
- 52.123.252.227 AU · Sydney · AS8075 Microsoft Corporation
- 23.33.238.135
- 23.198.40.44
Dropped files
- /opt/CAPEv2/storage/analyses/8793/files/713229151490c66f043cb4865147c97458b4f33e4eb5f2bb4133c58cbe77041e -
713229151490c66f043cb4865147c97458b4f33e4eb5f2bb4133c58cbe77041e - /opt/CAPEv2/storage/analyses/8793/files/47fa4a71d913585045d3fd7492fac6b94b69127aa19d5ad7d7b3c25d64ba9678 -
47fa4a71d913585045d3fd7492fac6b94b69127aa19d5ad7d7b3c25d64ba9678 - /opt/CAPEv2/storage/analyses/8793/files/f1f24dff4f58a716033bcf96ad175d3436bff0e0a233ab09f6215973ed843fed -
f1f24dff4f58a716033bcf96ad175d3436bff0e0a233ab09f6215973ed843fed - /opt/CAPEv2/storage/analyses/8793/files/b434faf21386064e2e81af758f307ae8bea72c0cb6c8510d55b1bc1bb38f8612 -
b434faf21386064e2e81af758f307ae8bea72c0cb6c8510d55b1bc1bb38f8612 - /opt/CAPEv2/storage/analyses/8793/files/e446047f4b875f253766a2777f5fb751543cbbc173ed3bf1242b821f4c355fcd -
e446047f4b875f253766a2777f5fb751543cbbc173ed3bf1242b821f4c355fcd - /opt/CAPEv2/storage/analyses/8793/files/309397d13bd251edc2329238d5391d5113073b5550a8a795990e4f8f5f3e58e7 -
309397d13bd251edc2329238d5391d5113073b5550a8a795990e4f8f5f3e58e7 - /opt/CAPEv2/storage/analyses/8793/files/a0a556af1959e9188bb879596f45d1bed113114327ec3e58bc1fb51a282a49f6 -
a0a556af1959e9188bb879596f45d1bed113114327ec3e58bc1fb51a282a49f6 - /opt/CAPEv2/storage/analyses/8793/files/80cb10b100053f6e0b26bb009a2b8ccbdedb761901680500a4736f7afbf1f959 -
80cb10b100053f6e0b26bb009a2b8ccbdedb761901680500a4736f7afbf1f959 - /opt/CAPEv2/storage/analyses/8793/files/5b72c4cc5130eccab44cbfb91270befaeaf8ee7ab97cf205ee2abb582fa4a9e5 -
5b72c4cc5130eccab44cbfb91270befaeaf8ee7ab97cf205ee2abb582fa4a9e5 - /opt/CAPEv2/storage/analyses/8793/files/ac6f585621eb04b34549a95c99e015ad5810a4156e021df46c46731e7a087698 -
ac6f585621eb04b34549a95c99e015ad5810a4156e021df46c46731e7a087698 - /opt/CAPEv2/storage/analyses/8793/files/3ab142231d8075fdd02c95a691ddce590e0f81450744cb87ca610fd06d75cac1 -
3ab142231d8075fdd02c95a691ddce590e0f81450744cb87ca610fd06d75cac1 - /opt/CAPEv2/storage/analyses/8793/files/845041424286d5b794c11ff0a59d3df289dcb1567fb448ef0b85297108675b46 -
845041424286d5b794c11ff0a59d3df289dcb1567fb448ef0b85297108675b46 - /opt/CAPEv2/storage/analyses/8793/files/65365530165a871772e21962a5d7dda107d8d010f329bf59c878eabc3465bbe4 -
65365530165a871772e21962a5d7dda107d8d010f329bf59c878eabc3465bbe4 - /opt/CAPEv2/storage/analyses/8793/files/85c83411f1285a0d0d9b511a7ea7dd06d5ac9b97f90d286adaca084212e3fe80 -
85c83411f1285a0d0d9b511a7ea7dd06d5ac9b97f90d286adaca084212e3fe80 - /opt/CAPEv2/storage/analyses/8793/files/c3dd4e9008be33cdede3abf822e9b748a201704adf95aad92ab894dd98b3fe85 -
c3dd4e9008be33cdede3abf822e9b748a201704adf95aad92ab894dd98b3fe85
Embedded URLs
- http://www.msftconnecttest.com/connecttest.txt
- http://203.26.79.13/filestreamingservice//files/736bdc20-582e-46c5-ba31-d31d3d97258e/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/736bdc20-582e-46c5-ba31-d31d3d97258e?P1=1786361173&P2=404&P3=2&P4=jutPLhSEq8LxZbRrb7qkMFpl6%2f2KelBD%2fGENXfitVxDhkY%2bkLhaDFxyShyap%2bMXBJeE3Nsj2X9W3Woqa%2bt4g1g%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice//files/c48ae315-f580-4b6c-801e-58a0f885749d/pieceshash?cacheHostOrigin=dl.delivery.mp.microsoft.com
- http://203.26.79.13/filestreamingservice/files/c48ae315-f580-4b6c-801e-58a0f885749d?P1=1786361202&P2=404&P3=2&P4=Gejd%2foh31gTJZin%2bTzbUV4Z1XCRP7KJ4ciYNotD2HyLV42eKKC4789HVIHRU1gv0kcKbWAHuLQAkm8DcA9biEg%3d%3d&cacheHostOrigin=msedge.b.tlu.dl.delivery.mp.microsoft.com
Embedded IP addresses
- 135.232.92.137
- 4.150.223.100
- 20.42.179.204
- 52.123.252.233
- 142.251.222.238
- 135.234.160.244
- 20.42.73.27
- 40.84.85.40
- 52.123.252.227
- 52.110.12.26
- 4.230.171.124
- 72.145.35.105
- 203.26.79.13
- 74.178.76.128
- 135.233.95.135
- 4.150.223.112
- 52.123.252.216
- 172.178.240.162
- 135.233.95.80
More RTFObfustream samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report