MALICIOUS — f99e252da81838b493f81d90320009556081c70164c8b93c30a75cff0ee2ba64
MALICIOUS — f99e252da81838b493f81d90320009556081c70164c8b93c30a75cff0ee2ba64 is a html sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the TrojanClicker family. 3 of 54 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
f99e252da81838b493f81d90320009556081c70164c8b93c30a75cff0ee2ba64 - SHA-1:
07d7f3dfa007065c76957e3178d6acdbabb2accb - MD5:
9457eab6654957129919e9d971ea1cab - ssdeep:
768:hN8Vh6FJ1JD61WdoMkrlrfVxkKikYBOzFgNaGldCjG9n37s4lnVM0xed2m4tf62r:HHDZdGZfPkK+B+F+avG1740E2m4tfN7 - TLSH:
T14535D61E67593A8F04D08122656D82E840DDC767D63346B9F6F6FF8CC838E7068458AB - Submitted as: f99e252da81838b493f81d90320009556081c70164c8b93c30a75cff0ee2ba64
- File type: html · Size: 61691 bytes
- Verdict: malicious (99/100) · Family: TrojanClicker
Detections (3 of 54 engines)
- ClamAV (daily): Html.Exploit.Agent-6598769-0
- Microsoft Defender: TrojanClicker:JS/Faceliker.A
- Kaspersky (KVRT): HEUR:Trojan.Script.Generic
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 9 weighted signals:
- ClamAV (daily) flagged Html.Exploit.Agent-6598769-0 (rule
Html.Exploit.Agent-6598769-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged TrojanClicker:JS/Faceliker.A (rule
TrojanClicker:JS/Faceliker.A) - engine signal, weight 0.55, confidence 0.85 - Kaspersky (KVRT) flagged HEUR:Trojan.Script.Generic (rule
HEUR:Trojan.Script.Generic) - engine signal, weight 0.55, confidence 0.85 - Obfuscated javascript script: dynamic-exec, defense-evasion (layers: concat) (rule
script-deobfuscation) - static signal, weight 0.55, confidence 0.75 - Contacted 13 external host(s) and 9 HTTP request(s) at runtime - network signal, weight 0.40, confidence 0.80
- Embedded network infrastructure: https://www.blogger.com/static/v1/widgets/1667664774-css_bundle_v2.css, http://html5shiv.googlecode.com/svn/trunk/html5.js, http://petisuratterbang.blogspot.com/favicon.ico - static signal, weight 0.35, confidence 0.60
- Observed at runtime: Modify Registry (T1112) (rule
Modify Registry) - dynamic signal, weight 0.12, confidence 0.90 - Extracted generic config (15 C2) (generic/advisory) - engine signal, weight 0.15, confidence 0.30
- Memory forensics: 2 finding(s) elsewhere in the guest, not attributed to this sample, e.g. SSDT hook (rule
windows.ssdt.SSDT) - memory signal, weight 0.05, confidence 0.30
Dynamic analysis (windows)
16520 behavior events · 1 ATT&CK techniques · 0 dropped files.
Runtime network
- www.msftconnecttest.com
- rb.symcd.com
- rb.symcb.com
- inference.location.live.net
- 251.0.0.224.in-addr.arpa.
- 2.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa.
- 3.0.0.0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa.
- 252.0.0.224.in-addr.arpa.
- b.f.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.2.0.f.f.ip6.arpa.
- nexusrules.officeapps.live.com
- 1.110.171.150.in-addr.arpa.
- c.pki.goog
- x1.c.lencr.org
- x2.c.lencr.org
- ye.c.lencr.org
- ctldl.windowsupdate.com
- yr.c.lencr.org
- v20.events.data.microsoft.com
- 119.225.18.2.in-addr.arpa.
- 172.30.101.151.in-addr.arpa.
Embedded URLs
- http://www.w3.org/1999/xhtml
- http://www.google.com/2005/gml/b
- http://www.google.com/2005/gml/data
- http://www.google.com/2005/gml/expr
- https://www.blogger.com/static/v1/widgets/1667664774-css_bundle_v2.css
- http://html5shiv.googlecode.com/svn/trunk/html5.js
- http://petisuratterbang.blogspot.com/favicon.ico
- http://petisuratterbang.blogspot.com/search
- http://petisuratterbang.blogspot.com/feeds/posts/default
- http://petisuratterbang.blogspot.com/feeds/posts/default?alt=rss
- https://www.blogger.com/feeds/496710769617209112/posts/default
- https://www.blogger.com/profile/01310979092552567117
- https://www.blogger.com/static/v1/jsbin/403901366-ieretrofit.js
- http://meyerweb.com/eric/tools/css/reset/
- http://cssreset.com
- http://2.bp.blogspot.com/-iIS7Z6_z83A/UyNsVQw1AMI/AAAAAAAADJg/yVvfHOHFE_w/s1600/rect3005.png
- http://ajax.googleapis.com/ajax/libs/jquery/1.8.1/jquery.min.js
- https://haletanis-lux.googlecode.com/files/jquery.flexslider-min.js
- https://www.blogger.com/dyn-css/authorization.css?targetBlogID=496710769617209112&
- http://petisuratterbang.blogspot.com/
- http://petisuratterbang.blogspot.com/search/label/NEWS
- http://petisuratterbang.blogspot.com/search/label/ENTERTAINMENT
- http://petisuratterbang.blogspot.com/search/label/FITNESS
- http://petisuratterbang.blogspot.com/search/label/HEALTH%20%26%20WELLNESS
- http://petisuratterbang.blogspot.com/search/label/USEFULL%20STUFF
Embedded domains
- www.w3.org
- www.google.com
- www.blogger.com
- html5shiv.googlecode.com
- petisuratterbang.blogspot.com
- www.mas-sugeng.com
- meyerweb.com
- cssreset.com
- 2.bp.blogspot.com
- ajax.googleapis.com
- haletanis-lux.googlecode.com
- blogspot.com
- schema.org
- 4.bp.blogspot.com
- i.ytimg.com
- 3.bp.blogspot.com
- 1.bp.blogspot.com
- www.facebook.com
- awkwardfamilyphotos.com
- www.gstatic.com
- clkmon.com
- srvpub.com
- pagead2.googlesyndication.com
- www.evotemplates.net
- www.blogblog.com
Embedded IP addresses
- 172.172.255.217
- 57.154.63.210
- 4.150.223.99
- 4.150.223.97
- 13.69.109.130
- 52.123.129.14
- 20.42.72.131
- 52.148.114.188
- 4.247.188.233
- 72.153.5.131
- 72.145.35.97
- 20.42.179.204
- 52.168.117.174
- 40.84.97.4
- 57.155.101.212
- 13.89.179.15
- 20.42.73.26
- 52.230.59.222
- 52.123.252.204
- 52.110.12.55
- 4.230.171.124
More TrojanClicker samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report